zurück zum Artikel

Banking-Trojaner Shylock nutzt jetzt auch Skype

Kristina Beer

Der Banking-Trojaner hat neue Funktionen hinzugewonnen. Betroffen sind vor allem Nutzer in Europa.

Der Banking-Trojaner Shylock hat einen neuen Verbreitungsweg gefunden – Skype [1]. Die Sicherheitsfirma CSIS [2] entdeckte [3] kürzlich ein Shylock-Modul namens "msg.gsm", das über die VoIP-Software andere Rechner zu infizieren versucht. Dort richtet es eine Trojaner-typische Backdoor ein. Das Modul versucht Shylock als Datei über Skype zu verschicken und sorgt dafür, dass dies möglichst nicht auffällt. Dazu bestätigt es Skypes Warndialoge selbstständig und entfernt Transfers aus dem Skype-Log.

Nach der Infizierung wird dann etwa ein VNC-Server [4] installiert – eine Fernsteuerung des Rechners. Darüber hinaus erlaubt Shylock Angreifern Cookies abzugreifen, HTTP in Webseiten einzuschleusen (Webinjects) und den Schädling auch wieder zu deinstallieren.

Wie CSIS schreibt, konzentriert sich die Verteilung des Trojaners auf wenige Länder – darunter vor allem Länder Europas und dort besonders auf Großbritannien. Schon ohne die Skype-Funktion tummelte sich Shylock größtenteils dort. Dass der Schädling weltweit noch keine große Verbreitung gefunden hat, könne unter anderem daran liegen, dass Messaging-Programme wie Skype meistens zur inländischen Kommunikation genutzt werden.

Bei einem Test mit Antiviren-Software über Virustotal wurde das Skype-Modul des Trojaners am Donnerstagmorgen [5] von keiner der 46 eingesetzten Virenscanner gefunden. Inzwischen [6] schlagen immerhin 15 Programme an. CSIS bezeichnet Shylock als einen der fortschrittlichsten Online-Banking-Trojaner. Er werde kontinuierlich um neue Funktionen ergänzt. Neben Skype verbreitet sich Shylock auch klassisch über USB-Sticks und innerhalb eines Netzwerks. Nach bisherigem Kenntnisstand befällt der Schädling nur Windows-Systeme. (kbe [7])


URL dieses Artikels:
https://www.heise.de/-1786695

Links in diesem Artikel:
[1] http://www.skype.com/intl/de/get-skype/
[2] https://www.csis.dk/en/
[3] https://www.csis.dk/en/csis/blog/3811/
[4] http://de.wikipedia.org/wiki/Virtual_Network_Computing
[5] https://www.virustotal.com/file/4bd97130a89c2f9080259d8e87d8d713a23fd0e4336eabb0bf47a44d700ec842/analysis/1358414436/
[6] https://www.virustotal.com/file/4bd97130a89c2f9080259d8e87d8d713a23fd0e4336eabb0bf47a44d700ec842/analysis/
[7] mailto:kbe@heise.de