Home  Kontakt  Impressum und Datenschutz 

Ransomware Jaff tarnt sich als "Invoice"  vom 30.05.2017

Gefahr durch PDF-Datei mit angehängter Word-Datei als Mail-Anhang in gefälschter Rechnung.

© H.-J. Henschel/LKA NI

Aktuell wird verstärkt eine neue Ransomware per Mail verschickt, die nach Ausführung des Empfängers den Computer verschlüsselt und ein Lösegeld erpresst.

Als Betreff wird in der Regel "Invoice" mit anschließend zufälliger Nummer angegeben. Der eigentliche Mailtext wird dabei sehr kurz gehalten und fordert lediglich zum Öffnen des Anhanges auf.

Initiates file download

Der Anhang ist eine PDF-Datei mit angehängtem Word-Dokument. Dies bedeutet, das Word-Dokument ist direkt in die PDF integriert und für den Anwender ist eigentlich nur eine PDF-Datei zu erkennen. Die Word-Datei selber enthält jedoch ein Makro, welches die eigentliche Schadsoftweare aus dem Netz herunterlädt und ausführt. Öffnet man die PDF-Datei, wird per Java-Script das Word-Dokument ausgeführt. Dies muss zuvor durch den Benutzer bestätigt werden.

Initiates file download

Im Anschluss öffnet sich Word mit dem integrierten Dokument, inklusive Marko-Warnung.

Initiates file download

Wer nun die Ausführung von Makros in Word aktiviert, lädt das Makro und somit die Ransomware herunter. Im Hintergrund beginnt die Schadsoftware ihre Arbeit und verschlüsselt den Rechner und die somit angeschlossenen Netzlaufwerke.

 Initiates file download

Dieser "Umweg" über die PDF führt hier also zunächst zu einer sinnvollen Sicherheitsabfrage, die vom Benutzer bestätigt werden muss. Für die Täter hat es aber den Vorteil, dass der Anhang (PDF-Datei) seltener durch z.B. Antivirensoftware herausgefiltert wird und im Allgemeinen als sicher angesehen wird.

Nach erfolgreicher Verschlüsselung sind die Dateien mit der Endung ".wlu" umbenannt und es Entschlüsselungsanweisungen als html, txt und png in jedem Ordner gespeichert.

 Initiates file download

 Bildquellen: LKA Niedersachsen




Weitere Meldungen

21.06.2017 07:15

T-Online-Kunden aufgepasst!

Phishingmail behauptet Aktualisierung von Cloud-Mail-Diensten


19.06.2017 05:38

Gefälschte Rechnungen mit Trojanern im Anhang

Seit Jahren täglich im Umlauf


26.05.2017 06:43

Nutzerprofile der Plattform Younow veröffentlicht

botfrei rät zur Änderung von Passwörtern bei verknüpften Diensten


18.05.2017 08:56

Falscher Microsoft-Support weiter am Telefon

Über Anruf oder Mitteilung auf Bildschirm entsteht Kontakt zum gefälschten Microsoft-Support


17.05.2017 07:30

Gefälschte Telefonrechnungen per Mail weiterhin im Umlauf

Tipps von uns, von der Telekom und von Vodafone


Regionale Termine

Momentan keine Einträge