Das PDF im passwortgeschützten Archiv war kein PDF
Den größten Teil dieses Jahres bestand die modische Art, Schadsoftware auf einen Windows-PC zu bekommen, darin, das Opfer darum zu bitten: diese Zeile kopieren, Windows+R drücken, einfügen, Enter. Star Blizzard, eine russische staatliche Gruppe, die Microsoft seit Jahren verfolgt, geht den umgekehrten Weg. Die neue Kette, von Microsoft am 29. September unter dem Namen RedFlick beschrieben, braucht einen Doppelklick.
Sie beginnt höflich. Eine E-Mail, die wie eine Einladung aussieht, eine Antwort von Ihnen, und erst dann der Anhang: ein passwortgeschütztes ZIP oder RAR, wobei das Passwort als Bild geschickt wird, damit Scanner es nicht lesen können. Darin liegt eine VHDX-Datei, eine virtuelle Festplatte. Windows hängt solche Dateien mit einem Doppelklick ein und zeigt sie als neues Laufwerk, und auf diesem Laufwerk liegt eine Datei mit PDF-Symbol. Es ist eine Verknüpfung. Beim Öffnen läuft still ein Befehl, während auf dem Bildschirm ein echtes Köder-PDF erscheint, sodass nichts verdächtig wirkt. Danach kommt ein MSI-Installer hinein, drei geplante Tasks werden angelegt, um die Arbeit aufzuteilen und unauffällig zu bleiben, und am Ende steht eine Hintertür namens CosmicPulse.
Microsoft zählte seit Januar mindestens 13 großangelegte Kampagnen gegen mehr als 100 Organisationen, vor allem in den USA und Großbritannien, gerichtet auf Nichtregierungsorganisationen, Denkfabriken, Journalisten und Menschen mit Bezug zur Unterstützung der Ukraine. Sie sind mit ziemlicher Sicherheit kein Ziel. Es geht um die Technik, denn solche Dinge sickern binnen Monaten zu gewöhnlichen Kriminellen durch, und diese hier hat kein offensichtliches Erkennungsmerkmal.
Zwei Gewohnheiten lohnen die Mühe. Schalten Sie im Explorer die Dateinamenerweiterungen ein, unter Ansicht und dann Einblenden, damit eine als PDF getarnte Verknüpfung als .lnk lesbar wird. Und behandeln Sie ein passwortgeschütztes Archiv aus einer E-Mail als Warnung, nicht als Höflichkeit: Das Passwort existiert, damit die Datei am Scanner vorbeikommt. Falls doch etwas gelaufen ist, geht die Sicherheitsprüfung von Tendvane geplante Tasks und Autostart-Einträge durch, also genau die Stellen, an denen sich so eine Kette einnistet.