{"id":10065,"date":"2025-10-11T17:38:09","date_gmt":"2025-10-11T17:38:09","guid":{"rendered":"https:\/\/satoshibrother.com\/de\/astaroth-banking-trojan-nutzt-github-um-krypto-zugangsdaten-zu-stehlen\/"},"modified":"2025-10-11T17:38:09","modified_gmt":"2025-10-11T17:38:09","slug":"astaroth-banking-trojan-nutzt-github-um-krypto-zugangsdaten-zu-stehlen","status":"publish","type":"post","link":"https:\/\/satoshibrother.com\/de\/astaroth-banking-trojan-nutzt-github-um-krypto-zugangsdaten-zu-stehlen\/","title":{"rendered":"Astaroth Banking Trojan nutzt GitHub, um Krypto-Zugangsdaten zu stehlen"},"content":{"rendered":"<h2>Einf\u00fchrung in den Banking-Trojaner Astaroth<\/h2>\n<p><strong>Hacker setzen einen Banking-Trojaner ein<\/strong>, der GitHub-Repositories nutzt, um seine Serverkonfiguration zu aktualisieren, sobald seine Server abgeschaltet werden. Dies geht aus einer Untersuchung des Cybersicherheitsunternehmens <em>McAfee<\/em> hervor.<\/p>\n<h2>Verbreitung und Funktionsweise<\/h2>\n<p>Der Trojaner mit dem Namen <strong>Astaroth<\/strong> wird \u00fcber <strong>Phishing-E-Mails<\/strong> verbreitet, die die Opfer dazu verleiten, eine Windows-Datei (.lnk) herunterzuladen, die die Malware auf dem Computer des Opfers installiert. Astaroth l\u00e4uft im Hintergrund des Ger\u00e4ts, verwendet <strong>Keylogging<\/strong>, um Bank- und Krypto-Zugangsdaten zu stehlen, und sendet diese Informationen \u00fcber den <strong>Ngrok-Reverse-Proxy<\/strong>, der als Vermittler zwischen Servern fungiert.<\/p>\n<h2>Nutzung von GitHub<\/h2>\n<blockquote>\n<p>Ein einzigartiges Merkmal von Astaroth ist die Nutzung von GitHub-Repositories zur Aktualisierung seiner Serverkonfiguration, wenn sein Command-and-Control-Server abgeschaltet wird, was h\u00e4ufig durch Eingriffe von Cybersicherheitsfirmen oder Strafverfolgungsbeh\u00f6rden geschieht.<\/p>\n<\/blockquote>\n<p>&#8222;GitHub wird nicht verwendet, um die Malware selbst zu hosten, sondern lediglich, um eine Konfiguration zu speichern, die auf den Bot-Server verweist&#8220;, erkl\u00e4rte <em>Abhishek Karnik<\/em>, Direktor f\u00fcr Bedrohungsforschung und -reaktion bei McAfee.<\/p>\n<h2>Vergleich mit fr\u00fcheren Angriffen<\/h2>\n<p>Im Gespr\u00e4ch mit <em>Decrypt<\/em> erl\u00e4uterte Karnik, dass die Betreiber der Malware GitHub als Ressource nutzen, um die Opfer auf aktualisierte Server zu leiten. Dies unterscheidet sich von fr\u00fcheren F\u00e4llen, in denen GitHub als Angriffsvektor verwendet wurde. Ein Beispiel hierf\u00fcr ist ein Angriff, den McAfee 2024 entdeckte, bei dem b\u00f6swillige Akteure die <strong>Redline Stealer-Malware<\/strong> in GitHub-Repositories einf\u00fcgten, was in diesem Jahr in der <strong>GitVenom-Kampagne<\/strong> wiederholt wurde.<\/p>\n<blockquote>\n<p>&#8222;In diesem Fall wird jedoch keine Malware gehostet, sondern eine Konfiguration, die steuert, wie die Malware mit ihrer Backend-Infrastruktur kommuniziert&#8220;, f\u00fcgte Karnik hinzu.<\/p>\n<\/blockquote>\n<h2>Ziele und Auswirkungen<\/h2>\n<p>Wie bei der GitVenom-Kampagne besteht das letztendliche Ziel von Astaroth darin, <strong>Zugangsdaten zu exfiltrieren<\/strong>, die verwendet werden k\u00f6nnen, um Krypto eines Opfers zu stehlen oder \u00dcberweisungen von deren Bankkonten vorzunehmen. &#8222;Wir haben keine Daten dar\u00fcber, wie viel Geld oder Krypto gestohlen wurde, aber es scheint sehr verbreitet zu sein, insbesondere in Brasilien&#8220;, sagte Karnik.<\/p>\n<p>Astaroth hat haupts\u00e4chlich s\u00fcdamerikanische L\u00e4nder ins Visier genommen, darunter <strong>Mexiko, Uruguay, Argentinien, Paraguay, Chile, Bolivien, Peru, Ecuador, Kolumbien, Venezuela und Panama<\/strong>. Obwohl die Malware auch in der Lage ist, Portugal und Italien anzugreifen, ist sie so programmiert, dass sie nicht auf Systeme in den Vereinigten Staaten oder anderen englischsprachigen L\u00e4ndern (wie England) zugreift.<\/p>\n<h2>Verhaltensweisen der Malware<\/h2>\n<p>Die Malware deaktiviert ihr Host-System, wenn sie erkennt, dass <strong>Analysetools<\/strong> betrieben werden, und f\u00fchrt Keylogging-Funktionen aus, wenn sie erkennt, dass ein Webbrowser bestimmte Bankseiten besucht. Dazu geh\u00f6ren unter anderem:<\/p>\n<ul>\n<li>caixa.gov.br<\/li>\n<li>safra.com.br<\/li>\n<li>itau.com.br<\/li>\n<li>bancooriginal.com.br<\/li>\n<li>santandernet.com.br<\/li>\n<li>btgpactual.com<\/li>\n<\/ul>\n<p>Zudem wurde sie so programmiert, dass sie folgende krypto-bezogene Domains angreift:<\/p>\n<ul>\n<li>etherscan.io<\/li>\n<li>binance.com<\/li>\n<li>bitcointrade.com.br<\/li>\n<li>metamask.io<\/li>\n<li>foxbit.com.br<\/li>\n<li>localbitcoins.com<\/li>\n<\/ul>\n<h2>Empfehlungen zur Sicherheit<\/h2>\n<p>Angesichts solcher Bedrohungen r\u00e4t McAfee den Nutzern, <strong>keine Anh\u00e4nge oder Links von unbekannten Absendern<\/strong> zu \u00f6ffnen und aktuelle <strong>Antivirensoftware<\/strong> sowie eine <strong>Zwei-Faktor-Authentifizierung<\/strong> zu verwenden.<\/p>\n","protected":false},"excerpt":{"rendered":"<p>Einf\u00fchrung in den Banking-Trojaner Astaroth Hacker setzen einen Banking-Trojaner ein, der GitHub-Repositories nutzt, um seine Serverkonfiguration zu aktualisieren, sobald seine Server abgeschaltet werden. Dies geht aus einer Untersuchung des Cybersicherheitsunternehmens McAfee hervor. Verbreitung und Funktionsweise Der Trojaner mit dem Namen Astaroth wird \u00fcber Phishing-E-Mails verbreitet, die die Opfer dazu verleiten, eine Windows-Datei (.lnk) herunterzuladen, die die Malware auf dem Computer des Opfers installiert. Astaroth l\u00e4uft im Hintergrund des Ger\u00e4ts, verwendet Keylogging, um Bank- und Krypto-Zugangsdaten zu stehlen, und sendet diese Informationen \u00fcber den Ngrok-Reverse-Proxy, der als Vermittler zwischen Servern fungiert. Nutzung von GitHub Ein einzigartiges Merkmal von Astaroth ist die<\/p>\n","protected":false},"author":3,"featured_media":10064,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[64],"tags":[511,1746,606,1479,1515,8571,5338,1338,65,93,3437,621,8221,2858,4932,655,7866,46,1520],"class_list":["post-10065","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-hack","tag-argentina","tag-bolivia","tag-brazil","tag-chile","tag-colombia","tag-ecuador","tag-england","tag-github","tag-hack","tag-italy","tag-mcafee","tag-mexico","tag-panama","tag-paraguay","tag-peru","tag-portugal","tag-uruguay","tag-usa","tag-venezuela"],"yoast_description":"Erfahren Sie mehr \u00fcber den Astaroth Banking Trojaner, der GitHub nutzt, um Krypto- und Bankzugangsdaten \u00fcber Phishing-Angriffe und Keylogging zu stehlen.","_links":{"self":[{"href":"https:\/\/satoshibrother.com\/de\/wp-json\/wp\/v2\/posts\/10065","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/satoshibrother.com\/de\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/satoshibrother.com\/de\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/satoshibrother.com\/de\/wp-json\/wp\/v2\/users\/3"}],"replies":[{"embeddable":true,"href":"https:\/\/satoshibrother.com\/de\/wp-json\/wp\/v2\/comments?post=10065"}],"version-history":[{"count":0,"href":"https:\/\/satoshibrother.com\/de\/wp-json\/wp\/v2\/posts\/10065\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/satoshibrother.com\/de\/wp-json\/wp\/v2\/media\/10064"}],"wp:attachment":[{"href":"https:\/\/satoshibrother.com\/de\/wp-json\/wp\/v2\/media?parent=10065"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/satoshibrother.com\/de\/wp-json\/wp\/v2\/categories?post=10065"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/satoshibrother.com\/de\/wp-json\/wp\/v2\/tags?post=10065"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}