WastedLocker ist eine Ransomware-Familie, die seit Mai 2020 im Rahmen sogenannter Big-Game-Hunting-Kampagnen gezielt große Unternehmen angreift, deren Dateien verschlüsselt und mit der Cybercrime-Gruppe Evil Corp in Verbindung gebracht wird.
Auf einen Blick
Verschlüsselte Dateien tragen ein Namensschema mit einer Abkürzung des Opfernamens und der Zeichenkette wasted.
Ein eigener Crypter namens CryptOne fügt Junk-Code ein, um Sicherheitsanalysen zu erschweren.
Verwandte Ransomware-Familien aus dem Evil-Corp-Umfeld sind unter anderem Hades, DoppelPaymer und FriedEx.
Was ist WastedLocker?
WastedLocker ist eine Ransomware-Familie, die seit Mai 2020 aktiv ist und gezielt große Unternehmen im Rahmen sogenannter Big-Game-Hunting-Kampagnen angreift. Angreifer verschlüsseln nach dem Eindringen in ein Netzwerk Dateien auf den betroffenen Systemen und fordern anschließend Lösegeld für deren Freigabe. Sicherheitsforscher bringen die Schadsoftware mit der Cybercrime-Gruppe Evil Corp in Verbindung, die sich auf finanziell motivierte Angriffe gegen zahlungskräftige Opfer spezialisiert hat. Ein hoher Automatisierungsgrad und eine gezielte Zielauswahl unterscheiden diese Kampagnen von breit gestreuten Ransomware-Wellen ohne vorherige Auswahl einzelner Opfer. Diese Vorgehensweise verschafft den Angreifern in Einzelfällen deutlich höhere Lösegeldsummen als bei ungezielten Massenangriffen. Verwandte Schadsoftware aus demselben Umfeld, etwa Hades, DoppelPaymer oder FriedEx, teilt einen Teil dieser Vorgehensweise.
Der CryptOne-Crypter erschwert durch eingefügten Junk-Code die Analyse der Schadsoftware, bevor WastedLocker die eigentliche Verschlüsselung ausführt. Trifft der Angriff auf die Systeme eines Versicherers, verschlüsselt WastedLocker dort erreichbare Dateien und blockiert damit den Zugriff auf Kunden- und Vertragsdaten. Je nachdem, wie weit sich der kompromittierte Zugang im Netzwerk ausbreiten konnte, bleibt die Verschlüsselung auf einzelne Systeme begrenzt oder erfasst zentrale Serverstrukturen.
Wie funktioniert WastedLocker?
WastedLocker gelangt bei Evil-Corp-Kampagnen über kompromittierte Webseiten mit gefälschten Software-Updates auf ein System, sobald ein Nutzer das vermeintliche Update ausführt. Die betroffenen Webseiten sind dabei keine Zufallsauswahl, sondern Fachportale oder Nachrichtenseiten aus der Branche der anvisierten Zielunternehmen. Der eigens entwickelte Crypter CryptOne verschleiert den Schadcode dabei durch eingefügten Junk-Code und erschwert so die automatisierte Analyse durch Sicherheitsprodukte. Nach der Ausführung verschlüsselt WastedLocker Dateien auf dem System und benennt sie nach einem festen Schema um, das eine Abkürzung des Opfernamens sowie die Zeichenkette wasted enthält. Diese Umbenennung erlaubt es Sicherheitsteams, einen WastedLocker-Vorfall auch ohne vollständige forensische Analyse anhand der Dateiendung von anderen Ransomware-Familien zu unterscheiden. Eine vollständige Entschlüsselung ohne den beim Angreifer verbliebenen Schlüssel ist nach bisherigen Erkenntnissen von Sicherheitsforschern nicht dokumentiert. CryptOne kommt nach Angaben von Sicherheitsforschern auch bei verwandten Schadprogrammen wie ZLoader und Smokeloader zum Einsatz, was auf eine gemeinsame Werkzeugbasis der beteiligten Entwickler hindeutet.
Woran erkenne ich WastedLocker?
| Signal | Woran erkennbar |
|---|---|
| Umbenannte, verschlüsselte Dateien | Dateinamen enthalten eine Abkürzung des Unternehmensnamens sowie die Zeichenkette wasted. |
| Verschleierter Schadcode durch CryptOne | Sicherheitsanalysen stoßen auf umfangreichen Junk-Code, der die automatisierte Erkennung erschwert. |
| Zugriff über gefälschte Software-Updates | Nutzer haben kurz vor dem Vorfall ein vermeintliches Browser- oder Software-Update von einer kompromittierten Webseite ausgeführt. |
| Gemeinsame Werkzeugbasis mit anderen Schadprogrammen | Analysewerkzeuge erkennen Überschneidungen mit Schadsoftware wie ZLoader oder Smokeloader. |
Schutz im Ernstfall
Vorbeugen
- Software- und Browser-Updates nur über offizielle Update-Mechanismen beziehen, nicht über Pop-ups auf Webseiten.
- Endpoint-Schutzlösungen einsetzen, die verhaltensbasiert statt rein signaturbasiert erkennen, um verschleierten Code wie CryptOne zu erfassen.
- Netzwerksegmentierung und eingeschränkte Administratorrechte nutzen, um die Ausbreitung nach einem ersten kompromittierten Endgerät zu begrenzen.
- Sicherungskopien getrennt vom Produktivnetzwerk vorhalten.
Was tun im Ernstfall
- Betroffene Systeme umgehend isolieren, um eine Ausbreitung im Netzwerk zu stoppen.
- Herkunft des vermeintlichen Updates identifizieren und den entsprechenden Zugangsweg schließen.
- IT-Forensik und gegebenenfalls spezialisierte Incident-Response-Dienstleister einbeziehen.
- Wiederherstellung aus einer unversehrten, getrennt aufbewahrten Sicherungskopie einleiten, sofern verfügbar.
Beispiele aus der Praxis
- Im Jahr 2020 wurde ein großes US-amerikanisches GPS- und Navigationsunternehmen Opfer eines WastedLocker-Angriffs, bei dem Angreifer angeblich eine Lösegeldforderung in Millionenhöhe stellten.
- Als Angriffsvektor nutzten Evil-Corp-Kampagnen mit WastedLocker kompromittierte Nachrichtenwebsites, die Besuchern gefälschte Browser-Updates unterjubelten, um die Ransomware zu installieren.
- Sicherheitsforscher von Fox-IT identifizierten den CryptOne-Crypter als gemeinsames Merkmal von WastedLocker und anderen Malware-Familien wie ZLoader und Smokeloader.
- Erschwert der CryptOne-Crypter die Analyse der Schadsoftware und verschlüsselt WastedLocker anschließend Systeme eines Versicherers, bleibt der Zugriff auf Kunden- und Vertragsdaten blockiert, bis eine Wiederherstellung aus Backups gelingt.
Häufiger Irrtum
Mythos „WastedLocker richtet sich nur gegen kleine, schlecht geschützte Unternehmen.“
Richtig Die dokumentierten Kampagnen richteten sich im Gegenteil gezielt gegen große, zahlungskräftige Unternehmen im Rahmen von Big-Game-Hunting – ein Vorgehen, das auf hohe Lösegeldsummen statt auf eine große Opferzahl abzielt.