Ein Windows-Virus von 2003 verdiente vergangene Woche immer noch still Geld
Sality tauchte 2003 auf, als Windows XP noch neu war. Am 31. August hat das US-Justizministerium gemeinsam mit der Polizei in Bulgarien, Ungarn und Rumänien sowie mit CrowdStrike und der Shadowserver Foundation endlich den Kopf abgeschlagen. Sie nutzten die eigene Bauweise des Botnetzes gegen es: Sality hatte keinen zentralen Server, also schoben die Ermittler unauffällig eigene Rechner in die Peer-Listen, bis die infizierten PCs nur noch mit Sinkholes sprachen. Weltweit hingen noch rund 15.000 Maschinen daran.
Interessant ist, womit es zuletzt beschäftigt war. Acht Jahre lang bestand die Hauptnutzlast aus einem Zwischenablage-Beobachter namens EggJagger. Er wartete darauf, dass Sie eine Kryptowährungs-Wallet-Adresse kopieren, ersetzte sie im Moment des Einfügens durch die des Angreifers und ließ Sie selbst auf Senden drücken. Kein Alarm, keine Lösegeldforderung, nur Geld, das woandershin geht.
Sality verbreitete sich auf die altmodische Art, und genau deshalb hielt es so lange durch. Es hängte sich an ganz normale Programmdateien auf einem PC und reiste dann über Netzwerkfreigaben und USB-Sticks zum nächsten. Viele der übrig gebliebenen Infektionen sitzen auf Rechnern, die vor Jahren aus einem Sicherungsabbild neu aufgesetzt wurden, das den Schädling bereits enthielt.
Die Zerschlagung verhindert, dass neue Befehle ankommen. Sie räumt nichts auf, die Schadsoftware liegt weiterhin auf diesen Computern. Wenn ein PC in Ihrem Haushalt innerhalb der Familie weitergereicht oder aus einem alten Abbild wiederhergestellt wurde, ist diese Woche ein vollständiger Scan mit Microsoft Defender oder einem anderen Virenschutz genau richtig. Tendvane ist kein Virenschutz und entfernt nichts, aber seine Sicherheitsprüfung fördert Programme und Autostart-Einträge zutage, die Sie nie installieren wollten, und das ist oft der erste Hinweis, dass etwas mitfährt.