Berichten aus Netzwerkquellen zufolge sind Tausende von unter Windows laufenden Computern mit einer neuen Art von Malware infiziert, die eine Kopie der Node.js-Infrastruktur herunterlĂ€dt und installiert und die infizierten Systeme in Proxy-Server verwandelt, die fĂŒr betrĂŒgerische AktivitĂ€ten verwendet werden.

Die Malware, die in einem Bericht von Microsoft als Nodersok und in einem Bericht von Cisco Talos als Divergent bezeichnet wird, wurde im Sommer dieses Jahres entdeckt. Sie verbreitete sich durch bösartige Werbung, die zum erzwungenen Herunterladen von HTML-Anwendungsdateien auf Computer genutzt wurde. Benutzer, die diese Dateien auf ihren PCs ausfĂŒhrten, initiierten einen mehrstufigen Infektionsprozess, der Skripte von Excel, JavaScript und PowerShell verwendete, was letztlich zur Herunterladung und Installation der Malware Nodersok fĂŒhrte.  Â
Die Malware selbst enthĂ€lt mehrere Komponenten, die fĂŒr unterschiedliche Zwecke bestimmt sind. Zum Beispiel wird ein PowerShell-Modul verwendet, um das Windows Update Center und den Windows Defender zu deaktivieren. Zudem gibt es ein Modul, das dazu dient, die Berechtigungen der Malware im System zu erhöhen. Allerdings sind auch legale Anwendungen enthalten: WinDivert und Node.js. Das erste Tool wird verwendet, um Netzwerkpakete abzufangen und damit zu interagieren, wĂ€hrend das zweite es ermöglicht, JavaScript auf Web-Servern auszufĂŒhren.
In den Berichten von Microsoft und Cisco wird erwĂ€hnt, dass die Malware zwei legale Anwendungen verwendet, um Proxy-Server auf den infizierten Maschinen zu starten. Laut Microsoft verwandelt die Malware die infizierten Knoten in Proxy-Server zum Ăbertragen von schĂ€dlichem Datenverkehr. Im Bericht von Cisco heiĂt es, dass die Proxy-Server fĂŒr betrĂŒgerische AktivitĂ€ten verwendet werden.
Um eine Infektion zu verhindern, raten Experten davon ab, HTML-Anwendungsdateien auf PCs auszufĂŒhren, insbesondere wenn ihre Herkunft unbekannt ist. In jedem Fall sind Dateien, die unerwartet von Webseiten heruntergeladen werden, immer ein schlechtes Zeichen und verdienen kein Vertrauen, unabhĂ€ngig von ihrer Dateiendung.    Â
Quelle: 3dnews.ru
