16.03.2006, 16:30

Frank Ziemann

Erpressung mit verschlüsselten Dateien

Die Online-Konten des Erpressers sind bereits gesperrt, das Verschlüsselungspasswort ist bekannt.

Auf noch nicht gänzlich geklärtem Wege wird seit mehreren Tagen ein Trojanisches Pferd verbreitet, das Dateien auf der Festplatte in mit einem Passwort verschlüsselte ZIP-Archive verpackt. Die Originaldateien werden dann gelöscht. In einer Textdatei fordert der Erpresser ein Lösegeld von 300 US-Dollar, das Betroffene auf ein Konto des Online-Bezahldienstes E-Gold einzahlen sollen. Sie sollen dann das Passwort für die ZIP-Dateien erhalten.
Das als "Cryzip" oder auch "Zippo-A" bezeichnete Trojanische Pferd wird vermutlich entweder Spam-artig per Mail verschickt oder über P2P-Netze verteilt. Es benutzt eine frei verfügbare ZIP-Bibliothek zum Verpacken der Dateien. Es durchsucht die Festplatte nach einer langen Reihe von Dateitypen, darunter DOC, JPG, PDF und XLS. Die Namen der Passwort-verschlüsselten ZIP-Dateien leiten sich aus dem originalen Dateinamen ab: "datei.doc" wird zu "datei.doc_CRYPT_.ZIP". Hinzu kommt eine Textdatei mit dem Namen "AUTO_ZIP_REPORT.TXT", die den Erpresserbrief enthält.
Wie der Antivirus-Hersteller McAfee in seiner Beschreibung von Cryzip angibt, steht das zur Verschlüsselung verwendete Passwort im Klartext in der Programmdatei des Schädlings. Es lautet "C:\Program Files\Microsoft Visual Studio\VC98" und wurde mutmaßlich gewählt, weil derartige Textfragmente häufig in Programmdateien enthalten sind und der Programmier daher wohl hoffte, es würde übersehen.
Der Online-Bezahldienst E-Gold teilt mit, dass er die Online-Konten des Erpressers im Rahmen routinemäßiger Überwachung entdeckt und inzwischen gesperrt habe. Außer ein paar kleineren Gutschriften, die offenbar nur zum Test dienten, seien keine Kontobewegungen zu verzeichnen gewesen.
Der bis dato nicht bekannte Erpresser wird also keinen Gewinn aus seiner Tat ziehen können. Betroffene können ihre Original-Dateien entweder aus Backups wieder herstellen oder die verschlüsselten Archive mit dem Passwort und einem kostenlosen ZIP-Programm auspacken.
Bereit im Mai 2005 machte ein ähnlicher Erpressungsversuch mit einem Trojanischen Pferd namens "PGPcoder" von sich reden (wir berichteten). Der Erpresser konnte jedoch auch nicht davon profitieren.
Diskutieren Sie mit anderen Lesern über dieses Thema:
PC-WELT-Experten lösen Ihr PC-Problem
Frisch aus der PC-WELT Redaktion
Immer informiert mit dem PC-WELT Newsletter
Best-of PC-WELT   PC-WELT Apps
PC-WELT Business-IT   PC-WELT Community
3x PC-WELT testen!
Ja, ich teste 3x die PC-WELT mit DVD für nur 11,90 € (19,- Sfr). Den 4 GB USB-Stick erhalte ich gratis dazu.
PC-WELT 3 / 2012
Anrede:
Vorname:
Nachname:
Straße/Nr:
PLZ/Ort:
Land:
E-Mail:
Nur wenn ich innerhalb von 2 Wochen nach Erhalt der 3. Ausgabe nichts von mir hören lasse, möchte ich die PC-WELT mit DVD zum gleichen Preis weiterbeziehen (D: 55,80 €/Jahr, EU: 64,80 €/Jahr, CH: 103,70 Sfr/Jahr). Nach dem Testzeitraum ist der Bezug jederzeit kündbar.
Ich bin damit einverstanden, dass die IDG Magazine Media GmbH und ihre Partner mich per E-Mail über interessante Vorteilsangebote informieren.
- Anzeige -
Angebote für PC-WELT-Leser

PC-WELT Verleihshop
Keine Abogebühren oder unnötige Vertragsbindungen. DVDs und Spiele bequem von zu Hause aus leihen.

Tarifrechner
Der PC-WELT Preisvergleich für Strom, Gas und DSL. Hier können Sie Tarife vergleichen und bequem viel Geld sparen.

PC-WELT Preisvergleich
In unserem großen Preisvergleich finden Sie die günstigsten Preise und alle redaktionellen Tests auf einen Blick.

- Anzeige -
Marktplatz
DELL

Dell Vostro 3550 Business Notebook
Komfort eines erweiterten Arbeitsbereichs, ohne mobile Anforderungen zu beeinträchtigen.

Congstar

congstar Full Flat nur noch 39,99€
Endlos in alle dt. Netze telefonieren, beste D-Netz-Qualität.

HP E-Coupon

HP E-Coupon
HP Store Schnäppchen - Rabattgutscheine. E-Coupon Code Einlösen und sparen.

Congstar

Der günstige Tarif für Vielsurfer
congstar Smart 100. Surfen und telefonieren im besten D-Netz.

197334
Content Management by InterRed