Der chinesische Druckerhersteller Procolored hat laut lokalen Medienberichten Krypto-stehlende Malware zusammen mit seinen offiziellen Treibern verteilt.
Das chinesische Nachrichtenportal Landian News berichtete am 19. Mai, dass das in Shenzhen ansässige Druckerunternehmen Procolored Krypto-stehlende (BTC) Malware zusammen mit offiziellen Treibern verteilt hat. Das Unternehmen soll USB-Treiber verwendet haben, um mit Malware behaftete Treiber zu verbreiten und die kompromittierte Software in eine Cloud-Speicherung für den globalen Download hochzuladen.
Bisher wurden 9,3 BTC im Wert von über 953.000 $ gestohlen, so der Bericht. Die Krypto-Tracking- und Compliance-Firma Slow Mist erklärte, wie die Malware am 19. Mai in einem X-Beitrag funktioniert:
„Der offizielle Treiber, der von diesem Drucker bereitgestellt wird, enthält ein Hintertürprogramm. Es wird die Wallet-Adresse in der Zwischenablage des Benutzers übernehmen und durch die Adresse des Angreifers ersetzen.“
YouTuber kennzeichnet Malware in Procolored-Treibern
Landian News empfahl Nutzern, die in den letzten sechs Monaten Procolored-Druckertreiber heruntergeladen haben, „sofort einen vollständigen Systemscan mit Antivirus-Software durchzuführen.“ Dennoch ist, angesichts der unzuverlässigen Natur von Antivirus-Software, ein vollständiger Systemreset immer die bessere Option, wenn Zweifel bestehen:
„Idealerweise sollten Sie Ihr Betriebssystem neu installieren und alte Dateien gründlich überprüfen.“
Das Problem wurde angeblich zuerst von YouTuber Cameron Coward gemeldet, dessen Antivirus Malware in den Treibern entdeckte, während er einen Procolored UV-Drucker testete. Das Antivirus kennzeichnete das Laufwerk als mit einem Wurm und einem Trojaner-Virus namens Foxif behaftet.
Cybersecurity-Firma bestätigt Krypto-stehlende Malware
Auf Anfrage wies Procolored die Vorwürfe zurück und erklärte die Kennzeichnung der Treiber durch das Antivirus als Fehlalarm. Coward wandte sich an Reddit, wo er das Problem mit Cybersecurity-Profis teilte und die Aufmerksamkeit der Cybersecurity-Firma G-Data auf sich zog.
Die Untersuchung von G-Data ergab, dass die meisten Treiber von Procolored auf dem File-Hosting-Service MEGA gehostet wurden, mit Uploads, die bis Oktober 2023 zurückreichen. Die Analyse dieser Dateien bestätigte, dass sie von zwei verschiedenen Malware-Stücken kompromittiert wurden: Backdoor Win32.Backdoor.XRedRAT.A und einem Krypto-Dieb, der darauf ausgelegt ist, Adressen in der Zwischenablage durch solche zu ersetzen, die vom Angreifer kontrolliert werden.
G-Data kontaktierte Procolored, wobei der Hardwarehersteller angab, dass er die infizierten Treiber am 8. Mai aus seinem Speicher gelöscht und alle Dateien erneut gescannt hat. Procolored führte die Malware auf einen Kompromiss in der Lieferkette zurück und erklärte, dass die bösartigen Dateien durch infizierte USB-Geräte eingeführt wurden, bevor sie online hochgeladen wurden.
