Bundestrojaner in ELSTER-Software entdeckt
Untersuchungen des Chaos Computer Clubs ergaben, dass der Bundestrojaner über die aktuelle Version der Elster-Software verbreitet wird.
Seit dem 19. März 2007 wird die aktuelle ELSTER-Software für das Jahr 2006/2007 in der Version 8.1.0.0 [1] für den Steuerbürger bereitgestellt. Schon von Anfang an hegten Experten Zweifel an der Integrität der 18 MB großen .exe-Datei. Nach einer mehrtägigen intensiven Analyse fand der Chaos Computer Club (CCC) nun deutliche Hinweise, dass über die fragwürdige Software der sog. Bundestrojaner [2] verbreitet wird.
Der Bundestrojaner, kürzlich als neues Werkzeug des Überwachungsstaates in die Schlagzeilen geraten, soll das Ausspähen der gesamten steuerpflichtigen Bevölkerung ermöglichen. Jeder Bürger mit eigenem Einkommen wird in Zukunft verpflichtet, die Steuererklärung mittels ELSTER-Software abzugeben. Dass es dem CCC nach wenigen Tagen gelang, den Trojaner ausfindig zu machen, spricht nicht eben für die Qualität der Spitzelsoftware.
Die Analyse zeigte verschiedene verdächtige Module, wie z. B. wte0104-brsjm.digit, das u. a. vorhandene Mikrofone und Kameras in modernen Computern einschalten kann. Weitere Routinen dienen der Durchsuchung der auf dem Rechner gespeicherten Dateien. Eine Funktion sendet Daten vom Benutzerrechner ferngesteuert an den BKA-Rechner mit der IP-Adresse 217.7.176.25 [3].
Der Trojaner tauscht offenbar auch einige Systemdateien aus, um sich unabhängig vom ELSTER-Programm auf dem System einzunisten. Die Schadsoftware erzwingt danach einen Neustart des Rechners. Auf dem Bildschirm des betroffenen Computers erscheint dazu die Fehlermeldung: "Systemfehler 70797976 - Neustart erforderlich."
Pikanterweise wird ein Port auf dem infizierten Rechner geöffnet, der es erlaubt, neue Suchbegriffe nachzuladen. Das ist insofern problematisch, da die Suchfunktion eine Schwachstelle enthält, die es einem Angreifer erlaubt, nicht nur Suchbegriffe, sondern beliebige Daten und ausführbaren Code auf dem Rechner zu platzieren. "Damit ist der unbemerkten Manipulation aller Daten Tür und Tor geöffnet," sagte CCC-Spezialexperte Jens-Thorben Janckiewozki.
Eine erste Ausnutzung dieser Nachladeschwachstelle wurde auch schon in der freien Wildbahn beobachtet. Ein schwer zu analysierender, auf Schwachstellen des Bundestrojaners aufsetzender Wurm dient wahrscheinlich dem Abfangen von PIN- und TAN-Eingaben von Onlinebanking-Benutzern der Postbank. Auch erste Zusammenschlüsse von gekaperten Rechnern zu sogenannten Botnetzen wurden im Verlaufe des Samstags beobachtet. Der Chef des BSI hatte unlängst Botnetze als größte Gefahr im Internet ausgemacht.
Bisher war weder das BKA noch das Bundesinnenministerium für eine Stellungnahme zu erreichen. Unter der Hand gab ein Techniker des BKA jedoch zu, dass in den eigenen Reihen niemand den Trojaner programmiert hätte. Dafür mussten schon aus Kostengründen im Ausland Fachkräfte angeworben werden. Die großen Antivirenhersteller haben mittlerweile ebenfalls mit der Analyse begonnen und hoffen in den nächsten Tagen entsprechende Updates zu verbreiten.
- [1]
ElsterWeb - [2]
Wikipedia: Bundestrojaner - [3]
Whois 217.7.176.25
- Weblog von Fachfrau
- Neuen Kommentar schreiben
- 4525 Aufrufe
Beliebte Inhalte Heute
- YouPorn.com wieder geblockt für Arcor Kunden
- Tutorial: YouPorn.com - Arcor Sperre umgehen!
- 1und1 geheime Telefonnummer
- 100% Kindersicherung am Computer.
- Krankenschein fälschen für Dummies
- Mega-Schnäppchen im MediaMarkt, Filliale in Las Palmas de Gran Canaria feiert 5-Jähriges
- Das gulli:board und die juristischen Probleme
- AllofMP3.com steht vor dem Kadi
- GS-Auftrag - Update bei GS Auftrag weiterhin möglich
- Anleitung zum Knacken des iPhone
- SchülerVZ: Beleidigt und geflogen
- Download-Manager - der RapidShare Manager RSM
- YouPorn.com nicht mehr blockiert von Arcor
- Mp3 Download Ade
- Skype
- Hakin9 - rund um IT-Sicherheit
- Filter in Adobe Photoshop: Verflüssigen und Verformen
- Beitrag nur für Frauen - Schnurrende Kätzchen als Vibrator..
- Personalausweisnummern-Hacks per Zufalls-Generator
- Arabisch, Persisch und Hebräisch für Blogger.com
- AntiCapchas für Cryptload selber erstellen
- Joomla Template kaufen? Sinnvolle...
- Asus M51 - erstes Notebook mit GeForce 9500 GS lieferbar
- Bereits jetzt limitierte iPhone 2.0 Beta Software zum Download
- Arcor sperrt Porno Seiten
- Dreambox DM7025 - Streaming mit VLC
- Visual Studio 2005 - mitgelieferte Icon-Sammlung
- Das Apple Iphone für alle Netze freischalten Kostenlose Videoanleitung
- Pornflag, Stripfire, Rebtube, TimTube...
- Tattoo Vorlagen kostenlos
- DSC00001.jpg - oder Bilder die meine Kamera entjungfert haben!!!
- Schon drin? In ist out: Die absurdeste Abmahnung seit dem Brötchen
- Festplattengrosse falsch erkannt
- DSL Kündigen? :)
- Google Talk
- eine CeBIT Eintrittskarte - kostenlos
- Das wichtigste Programm fürs Internet: einige Fakten über Web-Browser
- DSL 6000 und Telefon mit Flatrates: All-Inclusive-Pakete im Vergleich
- DSL Anbieter, Tarife, Provider
- Sat_Speed
- Humax icord Entavio
- Transformers Sound Effekte Produktion
- Gamer werden "Manhunt 2" niemals spielen können
- PSP Special Edition - God of War
- Kimble aka Kim Schmitz is back - Mit Megaupload wieder im Geschäft
- Die besten Alternativen zum Windows Media Player!
- USB bei Media Receiver X 301 T freischalten
- Apple veröffentlicht Update auf Mac OS X 10.5.2
- Kinderporn-Vorwürfe gegen The Pirate Bay: Begründet oder gehyped?
- Frage der Woche: Kann Uri Geller mental Löffel verbiegen?








Wow, ...
... das ist ja mal wirklich krass.
Auf der einen Seite kann ich mir sehr gut vorstellen, dass dieser Trojaner so verbreitet wird (viele andere Möglichkeiten haben "die" ja nicht), allerdings ist die Methode auch äußerst plump, da quasi jeder Sicherheitsexperte sich auf ELSTER stürzen wird und das Programm auf Herz und Nieren untersucht. Da ist es nur eine Frage der Zeit, bis sowas auffällt. Zudem kommt noch die offensichtliche Kommunikation mit dem BKA-Server....
Man sollte grad mal selbst diese Software installieren und sehen was sie tut. Mal schauen, vielleicht habe ich heute abend mal etwas Zeit.