Home » News » Cybersecurity » Totgeglaubte leben länger: USB-Wurm ist wieder da

Totgeglaubte leben länger: USB-Wurm ist wieder da

Die altbekannte Methode, einen USB-Stick mit Schadsoftware auf Parkplätzen auszulegen, ist zurück. Die neue Version verbreitet sich also wie ehemals über USB-Laufwerke, nutzt jetzt aber eine legitime ausführbare Datei, die sie nach dem Einstecken in einen USB-Port sofort in das Zielnetzwerk einschleust. Der Wurm trat jetzt erstmals im August 2022 in Papua-Neuguinea auf und breitet sich seitdem immer weiter aus.

1 Min. Lesezeit
Eine Hand hält einen USB-Stick mit der Aufschrift „VIRUS“ in fetten roten Buchstaben – ein Hinweis auf das Wiederaufleben einer längst vergessenen Bedrohung. Im unscharfen Hintergrund ragt eine Computertastatur hervor, auf der der Satz „Totgeglaubte leben länger: USB-Wurm ist wieder da“ widerhallt.
Foto: ©AdobeStock/suradech_k

Vorsicht mit USB-Sticks, deren Herkunft nicht eindeutig geklärt ist: Der USB-Speicher als Malware-Verbreitungsmittel ist zurück. In verschiedenen Ländern wie Nigeria, Ghana, Simbabwe und der Mongolei tauchte eine neue Version des bekannten Wurms PlugX auf. Dabei nutzt die Malware eine legitime ausführbare Datei, um sich ins Zielnetzwerk zu schleusen und versteckt sich dann in einem gefälschten Verzeichnis namens „RECYLER.BIN“. Dieses Verzeichnis wird von den Angreifern so verschleiert, dass es von Windows mit dem echten Windows-Papierkorb assoziiert wird. Der Wurm kopiert dann Dateien aus dem infizierten Netzwerk auf das USB-Laufwerk.

PlugX ist bereits seit mindestens 2008 bekannt und wird der chinesischen Hacker-Gruppierung MustangPanda zugeordnet, die mit staatlich geförderten Cyberspionage-Aktivitäten in Verbindung gebracht wird. Im letzten Jahr wurde bereits eine Zunahme der Aktivitäten von USB-Malware-Verbreitung bemerkt. Das Comeback dieser Methode ist ein weiteres Beispiel dafür, dass Cyberkriminelle immer wieder neue und alte Tricks kombinieren, um ihre Opfer zu attackieren.

Weltweites Comeback in Sicht?

Gabor Szappanos, Threat Research Director, Sophos, über das Revival des USB-Wurms: „Im November vergangenen Jahres berichteten wir über verschiedene Verdichtungen aktiver feindlicher Aktivitäten gegen Regierungseinrichtungen in Südostasien, die sich ebenfalls dieser Retro-Methode via USB-Laufwerke bedienten. Der Wurm tauchte schließlich einen Monat später Tausende von Kilometern entfernt in Afrika auf. Nun umfasst diese erneute Anhäufung von USB-Wurm-Aktivitäten drei Kontinente. Im Vergleich zu internetbasierten Attacken halten wir Wechselmedien nicht für besonders mobil, aber diese Verbreitungsmethode hat sich in diesen Teilen der Welt als sehr effektiv erwiesen. Es existieren zahlreiche Akteure mit sehr unterschiedlichen Interessen, die sich der Vorteile eines USB-Sticks bedienen, uns scheint hier aber vor allem die Gruppierung MustangPanda der Drahtzieher zu sein. Ein Comeback des USB-Wurms auszurufen ist vielleicht zu früh, aber es ist ganz sicher keine ausgediente Technik von vor zehn oder zwanzig Jahren. Einige bekannte Bedrohungsakteure setzen weiterhin auf die Vorteile von USB, um ihre Schadsoftware zu verbreiten.“

Andere interessante News

Eine digitale Netzwerkvisualisierung mit rot leuchtenden Knoten, die durch Linien auf dunklem Hintergrund verbunden sind. Symbole und schaltungsartige Muster vermitteln ein hochtechnologisches, vernetztes System.

Report: Wie deutsche Unternehmen unter Cyberbedrohungen leiden

Ein neuer Report mit über 100 dokumentierten IT-Sicherheitsvorfällen aus dem zweiten Halbjahr 2024 deckt auf, wo deutsche Unternehmen am verwundbarsten sind – und welche Fehler Cyb...

Digitale Darstellung einer Bedrohungssituation

Bitkom veröffentlicht düstere Cybercrime-Bilanz

Deutlich mehr als die Hälfte der Internetnutzer wurde in den vergangenen zwölf Monaten Opfer von Cyberkriminalität – doch nur jeder Vierte erstattete Anzeige. Der durchschnittliche...

Phishing-Symbol

Studie: Fertigungsbranche häufigstes Ziel von Spear-Phishing-Angriffen

Aktuelle Studienergebnisse belegen, dass die Fertigungsbranche das Hauptziel von Spear-Phishing-Angriffen ist. In den vergangenen sechs Monaten entfielen nicht weniger als 41 Proze...