{"id":9302,"date":"2016-12-01T10:15:31","date_gmt":"2016-12-01T10:15:31","guid":{"rendered":"https:\/\/kasperskydaily.com\/germany\/?p=9302"},"modified":"2020-02-26T18:45:22","modified_gmt":"2020-02-26T16:45:22","slug":"mamba-hddcryptor-ransomware","status":"publish","type":"post","link":"https:\/\/www.kaspersky.de\/blog\/mamba-hddcryptor-ransomware\/9302\/","title":{"rendered":"Die Ransomware Mamba schenkt Fahrg\u00e4sten der San Francisco Muni freie Fahrt"},"content":{"rendered":"<p>An diesem Wochenende, 26. und 27. November, erlebten Fahrg\u00e4ste der San Francisco Municipal Railway eine \u00dcberraschung:\u00a0die Fahrt war kostenlos. Jeder hatte an diesen zwei Tagen freie Fahrt. Ein wahrgewordener Traum eines Sozialisten? Nein. Die SF Municipal Railway, auch Muni genannt, konnte aufgrund eines Ransomware-Angriffs keine Fahrkarten mehr verkaufen.<\/p>\n<p><img loading=\"lazy\" decoding=\"async\" class=\"aligncenter wp-image-13540 size-full\" src=\"https:\/\/media.kasperskydaily.com\/wp-content\/uploads\/sites\/96\/2016\/12\/06134243\/muni-ransomware-featured-2.jpg\" alt=\"Mamba ransomware allows riders free entry to San Francisco Muni\" width=\"1280\" height=\"840\"><\/p>\n<p>Medien\u00a0<a style=\"font-style: inherit;font-weight: inherit\" href=\"http:\/\/www.csoonline.com\/article\/3144991\/security\/ransomware-forces-sfmta-to-give-free-rides-73-000-demanded-by-attackers.html\" target=\"_blank\" rel=\"noopener nofollow\">behaupten<\/a>,\u00a0dass das Problem schon einige Tage zuvor bemerkbar war, kurz vor Thanksgiving, als Fahrkartenautomaten und Tafeln die Nachricht \u201eYou hacked\u201c (Sie wurden gehackt) anzeigten \u2013 wie \u00fcblich, k\u00fcndigte sich die Ransomware mit vielen grammatikalischen Fehlern an. Es scheint, dass die Ransomware mit dem Namen Mamba, die eine Variante von\u00a0<a style=\"font-style: inherit;font-weight: inherit\" href=\"http:\/\/blog.trendmicro.com\/trendlabs-security-intelligence\/bksod-by-ransomware-hddcryptor-uses-commercial-tools-to-encrypt-network-shares-and-lock-hdds\/\" target=\"_blank\" rel=\"noopener nofollow\">HDDCryptor<\/a> ist, mehr als 2.000 Computer der San Francisco Municipal Transport Agency (SFMTA) au\u00dfer Betrieb setzte.<\/p>\n<blockquote class=\"twitter-pullquote\"><p>Die #Ransomware Mamba schenkt Fahrg\u00e4sten der San Francisco Muni freie Fahrt<\/p><a href=\"https:\/\/twitter.com\/share?url=https%3A%2F%2Fkas.pr%2FxSX9&amp;text=Die+%23Ransomware+Mamba+schenkt+Fahrg%C3%A4sten+der+San+Francisco+Muni+freie+Fahrt\" class=\"btn btn-twhite\" data-lang=\"en\" data-count=\"0\" target=\"_blank\" rel=\"noopener nofollow\">Tweet<\/a><\/blockquote>\n<p>Mamba (und HDDLocker; lassen Sie uns beide in diesem Post als ein und dieselbe Ransomware betrachten) ist eine Ransomware, die die ganze Festplatte verschl\u00fcsselt und den Master Boot Record (MBR) \u00e4ndert, wodurch die infizierten Computer das Betriebssystem nicht starten k\u00f6nnen und stattdessen die Nachricht der Kriminellen anzeigen.<\/p>\n<p>Die Entwickler von Mamba verwendeten Open-Source-Ger\u00e4te als Teil des Trojaners, wodurch sie u. a. einen starken Algorithmus erstellen konnten. Daher\u00a0<strong style=\"font-style: inherit\">gibt es keinen bekannten Weg, um von Mamba verschl\u00fcsselte Dateien zur\u00fcckzuerhalten, ohne die Kriminellen bezahlen zu m\u00fcssen.<\/strong><\/p>\n<p>Die Mamba-T\u00e4ter zwangen die SFMTA dazu, sie \u00fcber\u00a0<em style=\"font-weight: inherit\"><a href=\"mailto:cryptom27@yandex.com\" target=\"_blank\" rel=\"noopener\">cryptom27@yandex.com<\/a><\/em> zu kontaktieren; ein Journalist vom\u00a0<a style=\"font-style: inherit;font-weight: inherit\" href=\"http:\/\/www.sfexaminer.com\/alleged-muni-hacker-demands-73000-ransom-computers-stations-restored\/\" target=\"_blank\" rel=\"noopener nofollow\"><em style=\"font-weight: inherit\">San Francisco Examiner<\/em><\/a>\u00a0konnte mit den Kriminellen reden, die sich selbst als \u201eAndy Saolis\u201c vorstellten. Sie sagten, dass der Angriff auf Muni nicht gezielt war; das System wurde einfach dadurch infiziert, dass jemand mit Admin-Rechten eine infizierte Torrent-Datei herunterlud.<\/p>\n<p>Saolis erkl\u00e4rten dem\u00a0<em style=\"font-weight: inherit\">Examiner<\/em>\u00a0auch, dass die SFMTA ihnen 100 Bitcoin (umgerechnet ca. 70.000 \u20ac) zahlen m\u00fcsste, damit die Computer wieder betriebsf\u00e4hig w\u00e4ren. Aber es scheint, dass die SFMTA das Problem ohne eine L\u00f6segeldforderung l\u00f6sen konnte; bereits am Sonntag funktionierten die Fahrkartenautomaten wieder.<\/p>\n<p>Die Antimalware-Forscher von Kaspersky Lab sind den Verantwortlichen f\u00fcr diesen Angriff auf der Spur. Es scheint, dass Mamba normalerweise dazu verwendet wird, um Unternehmen und Organisationen anzugreifen. Der Muni-Angriff ist nicht der erste Erfolg von Mamba \u2013 und tats\u00e4chlich sind 100 Bitcoin recht wenig f\u00fcr kriminelle Verh\u00e4ltnisse. Normalerweise fordern sie viel mehr.<\/p>\n<p>Mamba scheint demnach eine recht l\u00e4stige Bedrohung. Wie k\u00f6nnen Sie sich und Ihr Unternehmen vor ihr sch\u00fctzen?<\/p>\n<p>1. Die SFMTA konnte Muni recht schnell wieder auf Vordermann bringen, da sie Sicherungskopien angefertigt hatte. Es muss erw\u00e4hnt werden, dass diese Kopien nicht auf Netzwerkfreigaben gespeichert waren; andernfalls h\u00e4tte Mamba sie ebenfalls verschl\u00fcsselt.<\/p>\n<p>Die gezogene Lehre: Seien Sie wie die SFMTA und erstellen Sie regelm\u00e4\u00dfig Sicherungskopien Ihrer Daten. Speichern Sie die Backups in der Cloud oder auf externen Festplatten, nicht auf Ihrem Computer oder mit dem Internet verbundenen Ger\u00e4ten.<\/p>\n<p>2. Seien Sie sogar kl\u00fcger als die SFMTA und vermeiden Sie eine Infektion durch Mamba oder andere Ransomware. Verwenden Sie stattdessen eine gute Sicherheitsl\u00f6sung.\u00a0<a style=\"font-style: inherit;font-weight: inherit\" href=\"https:\/\/www.kaspersky.com\/de\/internet-security\" target=\"_blank\" rel=\"noopener nofollow\">Kaspersky Internet Security<\/a>\u00a0erkennt Mamba (und HDDCryptor, u. \u00e4.) als HEUR:Trojan.Win32.Generic und bietet dieser Ransomware keine M\u00f6glichkeit, alles zu verschl\u00fcsseln.<\/p>\n","protected":false},"excerpt":{"rendered":"<p>Ransomware infiziert 2.000 Computer der SFMTA und schenkt Fahrg\u00e4sten freie Fahrt am Wochende.<\/p>\n","protected":false},"author":696,"featured_media":9303,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"_acf_changed":false,"footnotes":""},"categories":[2711,6],"tags":[2371,2370,535,2372,2146],"class_list":{"0":"post-9302","1":"post","2":"type-post","3":"status-publish","4":"format-standard","5":"has-post-thumbnail","7":"category-threats","8":"category-news","9":"tag-hddcryptor","10":"tag-mamba","11":"tag-ransomware","12":"tag-san-francisco","13":"tag-threats"},"hreflang":[{"hreflang":"de","url":"https:\/\/www.kaspersky.de\/blog\/mamba-hddcryptor-ransomware\/9302\/"},{"hreflang":"en-us","url":"https:\/\/usa.kaspersky.com\/blog\/mamba-hddcryptor-ransomware\/10519\/"},{"hreflang":"en-gb","url":"https:\/\/www.kaspersky.co.uk\/blog\/mamba-hddcryptor-ransomware\/8034\/"},{"hreflang":"es-mx","url":"https:\/\/latam.kaspersky.com\/blog\/mamba-hddcryptor-ransomware\/8050\/"},{"hreflang":"es","url":"https:\/\/www.kaspersky.es\/blog\/mamba-hddcryptor-ransomware\/9620\/"},{"hreflang":"it","url":"https:\/\/www.kaspersky.it\/blog\/mamba-hddcryptor-ransomware\/9424\/"},{"hreflang":"ru","url":"https:\/\/www.kaspersky.ru\/blog\/mamba-hddcryptor-ransomware\/13663\/"},{"hreflang":"tr","url":"https:\/\/www.kaspersky.com.tr\/blog\/mamba-hddcryptor-ransomware\/2691\/"},{"hreflang":"x-default","url":"https:\/\/www.kaspersky.com\/blog\/mamba-hddcryptor-ransomware\/13539\/"},{"hreflang":"fr","url":"https:\/\/www.kaspersky.fr\/blog\/mamba-hddcryptor-ransomware\/6375\/"},{"hreflang":"pt-br","url":"https:\/\/www.kaspersky.com.br\/blog\/mamba-hddcryptor-ransomware\/6770\/"},{"hreflang":"pl","url":"https:\/\/plblog.kaspersky.com\/mamba-hddcryptor-ransomware\/5778\/"},{"hreflang":"ja","url":"https:\/\/blog.kaspersky.co.jp\/mamba-hddcryptor-ransomware\/13344\/"},{"hreflang":"ru-kz","url":"https:\/\/blog.kaspersky.kz\/mamba-hddcryptor-ransomware\/13663\/"},{"hreflang":"en-au","url":"https:\/\/www.kaspersky.com.au\/blog\/mamba-hddcryptor-ransomware\/13539\/"},{"hreflang":"en-za","url":"https:\/\/www.kaspersky.co.za\/blog\/mamba-hddcryptor-ransomware\/13539\/"}],"acf":[],"banners":"","maintag":{"url":"https:\/\/www.kaspersky.de\/blog\/tag\/ransomware\/","name":"Ransomware"},"_links":{"self":[{"href":"https:\/\/www.kaspersky.de\/blog\/wp-json\/wp\/v2\/posts\/9302","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/www.kaspersky.de\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/www.kaspersky.de\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/www.kaspersky.de\/blog\/wp-json\/wp\/v2\/users\/696"}],"replies":[{"embeddable":true,"href":"https:\/\/www.kaspersky.de\/blog\/wp-json\/wp\/v2\/comments?post=9302"}],"version-history":[{"count":3,"href":"https:\/\/www.kaspersky.de\/blog\/wp-json\/wp\/v2\/posts\/9302\/revisions"}],"predecessor-version":[{"id":23121,"href":"https:\/\/www.kaspersky.de\/blog\/wp-json\/wp\/v2\/posts\/9302\/revisions\/23121"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/www.kaspersky.de\/blog\/wp-json\/wp\/v2\/media\/9303"}],"wp:attachment":[{"href":"https:\/\/www.kaspersky.de\/blog\/wp-json\/wp\/v2\/media?parent=9302"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/www.kaspersky.de\/blog\/wp-json\/wp\/v2\/categories?post=9302"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/www.kaspersky.de\/blog\/wp-json\/wp\/v2\/tags?post=9302"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}