Auf der Black Hat 2017 in Las Vegas hat Sophos einen Report zum Thema „Ransomware as a Service (RaaS): eine Analyse von Philadelphia“ veröffentlicht. Autorin ist Dorka Palotay, eine Entwicklerin zur Gefahrenanalyse in den Sophos-Labs in Budapest, Ungarn. Der Report beschäftigt sich eingehend mit den inneren Mechanismen eines Ransomware-Bausystems, das jeder für 400 Dollar kaufen kann. Einmal erworben, können die Kriminellen Computer kidnappen und Daten gegen Lösegeld zurückhalten.
Philadelphia zeigt die Geschäftstüchtigkeit der Kriminellen
Die Erbauer des RaaS-Kits – The Rainmakers Labs – führen ihr Geschäft genauso wie ein legitimes Software-Unternehmen. Sie vertreiben Philadelphia auf Marktplätzen im Darknet und zeigen ein Einleitungs-Video auf Youtube zum Baukasten und wie man die Erpressersoftware mithilfe einer großen Bandbreite von Funktionen individuell anpassen kann. Ein detaillierter Hilfe-Guide, der den Kunden durch das Setup führt, ist ebenfalls auf einer .com-Webseite erhältlich. Auch wenn Ransomware as a Service nicht neu ist, das offen gezeigte Hochglanz-Marketing für eine Do-it-Yourself-Erpresserattacke ist es definitiv.
Zusätzlich zum Marketing verfügt das Produkt über zahlreiche Einstellungen, mit denen sich die Käufer ihre Ransomware maßschneidern können. Hierzu gehören Optionen wie „Verfolge Opfer auf Google Maps“ und „Sei gnädig“. Tipps, wie man eine Kampagne entwickeln kann und ein Steuerungs- und Kontroll-Center einrichten und Geld sammeln, werden ebenfalls erklärt. Ironischerweise ist die Gnade-Einstellung nicht zwangsläufig dazu da, den Opfern zu helfen: „Die Gnade-Funktion bietet den Kriminellen eine Art Ausgang, wenn sie in einer prekären Position nach einer gezielten Attacke sind“, erklärt Report-Autorin Palotay. Google-Tracking, Gnädigkeit und andere Funktionen bei Philadelphia sind Beispiele dafür, was immer gängiger ist in diesen Baukastensystemen. „Die Tatsache, dass Philadelphia 400 Dollar kostet, und andere Bausätze zwischen 39 und 200 Dollar, ist bemerkenswert. Für den Wert von 400 Dollar – ziemlich gut für das, was es den Käufern verspricht – bekommt man regelmäßige Updates, unbegrenzten Zugang zu grenzenlose Bauarten. Es ist wie ein echter Software-Service, der die Kunden mit regulären Updates unterstützt.“
Betrüger betrügen Betrüger
Der Report enthüllt außerdem, dass einige Cyberkriminelle Philadelphia raubkopiert haben und ihre Version zu einem niedrigeren Preis verkaufen. Während das Raubkopieren nichts Neues ist, ist das Ausmaß aber interessant. Gebrauchsfertige Drohungen, die es nicht erforderlich machen, dass der Angreifer eigentlich weiß, was er da genau macht, sind einfach zu bekommen und werden immer mehr entwickelt. Sophos erwartet, dass dieser Trend noch einen drauflegt und dass sich die Betrüger untereinander betrügen, weiter zunehmen wird.
Den gesamten Report findet sich in englischer Sprache unter folgendem Link:
#Netzpalaver #Sophos #RansomwareAsAService