Experten warnen vor neuer Malware 05.08.2019, 13:48 Uhr

Ransomware GermanWiper vernichtet Daten und will trotzdem Lösegeld

Ransomware verschlüsselt Nutzerdaten und verlangt eine Zahlung, um sie wieder nutzbar zu machen. Der neue Typus GermanWiper ist noch aggressiver und macht Dateien gänzlich unbrauchbar. Experten des BSI warnen.

Daten wegfegen

Alle Daten weg: Dann kann es sein, dass GermanWiper bei Ihnen am Werk war.

Foto: panthermedia.net/lightsource

Das IT-Notfallteam Cert-Bund (Computer Emergency Response Team des Bundes), das zum BSI (Bundesministerium für Sicherheit in der Informationstechnik) gehört, warnt vor einem neuen Fall von Ransomware mit der Bezeichnung GermanWiper. Unter einem „Wipe“ versteht man nicht das ungefragte Wischen der Windschutzscheibe im Stau. In der IT bezeichnet es ein unwiederbringliches Entfernen eines Datensatzes – und genau das unterscheidet GermanWiper von üblicher Ransomware.

GermanWiper lächelt den Nutzer zunächst an

Ähnlich wie vergangene Ransomware-Typen verbreitet sich auch GermanWiper über unverdächtige Anhänge im Mail-Postfach. Das Cert-Bund gibt bekannt, dass eine der Erscheinungsformen wie das Bewerbungsschreiben einer gewissen Lena Kretschmer aussieht. Mit einem sauberen Sprachbild unterscheidet sich GermanWiper auch dahingehend von der Konkurrenz, die oftmals krude oder ungewollt komisch anmutet.

Top Stellenangebote

Zur Jobbörse
Harro Höfliger Verpackungsmaschinen GmbH-Firmenlogo
Mechaniker / Mechatroniker Sondermaschinenbau (m/w/d) Harro Höfliger Verpackungsmaschinen GmbH
verschiedene Standorte Zum Job 
Harro Höfliger Verpackungsmaschinen GmbH-Firmenlogo
Projektmanager für internationale Projekte (m/w/d) Harro Höfliger Verpackungsmaschinen GmbH
Satteldorf Zum Job 
Harro Höfliger Verpackungsmaschinen GmbH-Firmenlogo
Konstrukteur Maschinenbau (m/w/d) Harro Höfliger Verpackungsmaschinen GmbH
verschiedene Standorte Zum Job 
Harro Höfliger Verpackungsmaschinen GmbH-Firmenlogo
Softwareentwickler - Frontend (m/w/d) Harro Höfliger Verpackungsmaschinen GmbH
STERIS-Firmenlogo
Lead Talent Acquisition Partner STERIS
keine Angabe Zum Job 
E+E Elektronik-Firmenlogo
Vertriebsingenieur (m/w/d) im Außendienst E+E Elektronik
Vertriebsgebiet Neue Bundesländer Zum Job 
Harro Höfliger Verpackungsmaschinen GmbH-Firmenlogo
Projektierer (m/w/d) Harro Höfliger Verpackungsmaschinen GmbH
verschiedene Standorte Zum Job 
TTP Holding GmbH-Firmenlogo
Chemieingenieur / Verfahrensingenieur (m/w/d) 80% - 100% TTP Holding GmbH
Basel (Schweiz) Zum Job 
scanware electronic GmbH-Firmenlogo
Mitarbeiter (m/w/d) im technischer Vertriebsinnendienst scanware electronic GmbH
Bickenbach Zum Job 
DFS Deutsche Flugsicherung GmbH-Firmenlogo
Ingenieur* in der Instandsetzung und Entwicklung DFS Deutsche Flugsicherung GmbH
Langen (Hessen) Zum Job 
TTP Holding GmbH-Firmenlogo
Projektingenieur Pharmatechnik (m/w/d) 80% - 100% TTP Holding GmbH
Basel, Visp (Schweiz) Zum Job 
Dow-Firmenlogo
Campus Fresh Graduate - Electrical Engineer (m/f/d) Dow
Schkopau Zum Job 
TÜV Technische Überwachung Hessen GmbH-Firmenlogo
Sachverständiger für Brand- und Explosionsschutz (m/w/d) TÜV Technische Überwachung Hessen GmbH
Frankfurt am Main Zum Job 
Dow-Firmenlogo
Campus Internship - Process Engineering (Chemie-/Verfahrenstechnik) Dow
Prognost Systems GmbH-Firmenlogo
Elektroingenieur / Maschinenbauingenieur / Techniker (m/w/d) (Elektroniker, Elektrotechniker o. ä.) Prognost Systems GmbH
Dow-Firmenlogo
Jump-start Your Engineering Career at Dow - Talent Pool Dow
Schkopau Zum Job 
Die Autobahn GmbH des Bundes-Firmenlogo
Bauingenieur:in als Expertin oder Experte Kreuzungsprojekte und Qualitätsmanagement (w/m/d) Die Autobahn GmbH des Bundes
Hannover Zum Job 
Die Autobahn GmbH des Bundes-Firmenlogo
Ingenieurin oder Ingenieur (w/m/d) Vertragsmanagement Bauwerksprüfung Die Autobahn GmbH des Bundes
Hannover Zum Job 
Die Autobahn GmbH des Bundes-Firmenlogo
Teamleiter (w/m/d) im Projektteam Planung Die Autobahn GmbH des Bundes
RS Ingenieure GmbH & Co. KG-Firmenlogo
Bauingenieur als Tragwerksplaner (m/w/d) RS Ingenieure GmbH & Co. KG

Stattdessen hängen der Mail  „Arbeitszeugnisse, Lebenslauf, Bewerbungsfoto“ an. Tatsächlich ist ein Bewerbungsfoto in die Mail eingebunden, auf dem eine junge Dame den Leser freundlich anstrahlt. Mit einem generischen Anschreiben umgehen die Macher von GermanWiper den gängigen Rat von IT-Experten, niemals unerwartete Anhänge zu öffnen.

GermanWiper – eine besonders freche Ransomware

Malware des Typs Ransomware geht für gewöhnlich sehr aggressiv vor: Wenn der nichtsahnende Nutzer die Schadsoftware aktiviert, verschlüsselt diese weite Teile der Festplatte oder SSD des Rechners. Dafür reicht es schon, den unschuldig aussehenden Anhang einer obskuren Mail doppelzuklicken. Die Verschlüsselung macht die Daten ohne den passenden Schlüssel unbrauchbar. Wer den Schaden hat, braucht für den Spott nicht zu sorgen: Die Software bietet „freundlicherweise“ gegen Zahlung einer üppigen Summe per Kryptowährung den Schlüssel an. Doch Experten warnen: Eine Zahlung garantiert noch längst keine Umkehr der Verschlüsselung.

GermanWiper funktioniert weniger subtil: Statt die Daten zu verschlüsseln, ersetzt es sämtliche einer Datei zugrundeliegenden Zeichen durch Nullen. Ein Textdokument mit einer Dateigröße von 25 Kilobyte zum Beispiel besteht aus etwa 25.000 Zeichen. Viele davon kodieren die für den Nutzer unsichtbaren Eigenschaften des Dokuments und komplexere Funktionen wie Tabellen oder Kommentare. Hinzu kommt der eigentliche Inhalt, der auf dem Bildschirm lesbar ist. Ersetzt GermanWiper all diese Zeichen durch 25.000 Nullen, geht nicht nur der Text irreversibel verloren, sondern auch alles, was die Datei zu einem Textdokument macht. Trotzdem hinderte die Macher von GermanWiper das nicht daran, eine Lösegeldforderung einzubauen, die nichts bewirken kann.

Regelmäßige Backups bieten Schutz vor Ransomware

Ransomware war in der Vergangenheit ein häufiges Phänomen. Das Ziel sind gewöhnlich Maschinen, die wichtige Daten speichern, aber keine regelmäßigen externen Backups genießen. Die Initiative „No More Ransom“, die unter anderem von der Europol geleitet wird, stellt auf ihrer Seite eine kurze Anleitung auf, mit der sich künftige Ransomware-Katastrophen verhindern lassen. Als wichtigsten Rat geben die Experten mit, regelmäßig Daten zu sichern. Dazu bietet sich eine Cloud oder eine externe Festplatte an – oder beides parallel. Wichtig ist bei letzterer, dass sie nicht permanent am Rechner hängt, denn sonst könnte ein Angriff sie ebenso verschlüsseln. Ein Nutzer, der seine Dokumente extern abgelegt hat, kann im Fall einer Infektion einfach seinen Rechner neu aufsetzen und die Ransomware verliert ihre Macht.

Darüber hinaus empfiehlt die Europol robuste Antivirensoftware, die auch auf experimentelle Muster reagiert. Das kann zwar zu mehr falschen Positiven führen, aber könnte im Ernstfall ein neuartiges Virus erkennen. Zudem betont No More Ransom die Wichtigkeit von Betriebssystem-Updates. Dateiendungen sichtbar zu machen, hilft, zu erkennen, ob es sich um eine ausführbare Datei handelt, die Code injizieren kann, etwa .exe, .vbs und .scr. Aneinandergekettete Endungen seien nicht unüblich. Generell rät die Europol, niemandem zu trauen, da Kriminelle grundsätzlich versuchen würden, über gewonnenes Vertrauen Nutzer dazu zu bewegen, Anhänge anzuklicken. Und falls doch etwas schiefgeht: Rechner vom Netz trennen – das verhindere eine weitere Ausbreitung der Malware.

Ein Beitrag von:

  • Dawid Gryndzieluk

    Dawid Gryndzieluk war Volontär bei den VDI nachrichten.

Themen im Artikel

Zu unseren Newslettern anmelden

Das Wichtigste immer im Blick: Mit unseren beiden Newslettern verpassen Sie keine News mehr aus der schönen neuen Technikwelt und erhalten Karrieretipps rund um Jobsuche & Bewerbung. Sie begeistert ein Thema mehr als das andere? Dann wählen Sie einfach Ihren kostenfreien Favoriten.