Wir benutzen Cookies, um die Nutzerfreundlichkeit der Website zu verbessern. Durch deinen Besuch stimmst du dem Datenschutz zu.
Alles klar!
BASIC thinking Logo Dark Mode BASIC thinking Logo Dark Mode
  • TECH
    • Apple
    • Android
    • ChatGPT
    • Künstliche Intelligenz
    • Meta
    • Microsoft
    • Quantencomputer
    • Smart Home
    • Software
  • GREEN
    • Elektromobilität
    • Energiewende
    • Erneuerbare Energie
    • Forschung
    • Klima
    • Solarenergie
    • Wasserstoff
    • Windkraft
  • SOCIAL
    • Facebook
    • Instagram
    • TikTok
    • WhatsApp
    • X (Twitter)
  • MONEY
    • Aktien
    • Arbeit
    • Die Höhle der Löwen
    • Finanzen
    • Start-ups
    • Unternehmen
    • Marketing
    • Verbraucherschutz
Newsletter
Font ResizerAa
BASIC thinkingBASIC thinking
Suche
  • TECH
  • GREEN
  • SOCIAL
  • MONEY
  • ENTERTAIN
  • NEWSLETTER
Folge uns:
© 2003 - 2025 BASIC thinking GmbH
Pokemon Go Ransomware
TECH

Ransomware: Pokémon Go für Windows bedroht Nutzer im arabischen Raum

Markus Werner
Aktualisiert: 22. Oktober 2016
von Markus Werner
Teilen

Pokémon Go für Windows gibt es nicht. Trotzdem bringen Malware-Entwickler einen Verschlüsselungstrojaner in Umlauf, der sich als Windows-Version des Hype-AR-Games ausgibt. Vorerst hat es die Ransomware auf arabische Nutzer abgesehen, bringt neue Funktionen und ist noch in der Entwicklung. Ein interessantes Lehrstück.

Hat da jemand den Postillion ernst genommen? Dieser schrieb am 13. Juli 2016 darüber, dass es bald eine Pokémon-Go-PC-Edition von Niantic geben werde. Das ist natürlich nur Satire, doch auch die wird manchmal wahr – in letzter Zeit häufiger. Leider nicht immer im positiven Sinne. Die Sicherheitsforscher von Bleepingcomputer berichten auf ihrem Blog von einer neuen Ransomware, die sich als Pokémon-Go-Version für Windows ausgibt. Natürlich vollkommener Unsinn, denn Pokémon Go gibt es nicht für den Computer, weder für Windows, Mac oder Linux.

Das AR-Game läuft derzeit ausschließlich unter iOS und Android – logisch: Man muss sich ja bewegen, um Pokémon zu fangen. Trotzdem hält das Trojaner-Entwickler nicht davon ab, es einfach mal zu versuchen. Sie wollen auch was vom Hype abhaben. Also ich hätte ja eher damit gerechnet, dass wir eine Krypto-Trojaner-Welle für Android erleben würden. Die kommt vielleicht noch. Aber an Windows hätte ich da wohl nicht als erstes gedacht. Die Pokémon Go Windows-Version hat es bevorzugt auf Nutzer im arabischen Raum abgesehen. Das geht aus der Erpresserbotschaft hervor, da diese in Arabisch verfasst wurde.

UPDATE Newsletter BASIC thinking

Du willst nicht abgehängt werden, wenn es um KI, Green Tech und die Tech-Themen von Morgen geht? Über 10.000 Vordenker bekommen jeden Tag die wichtigsten News direkt in die Inbox und sichern sich ihren Vorsprung.

Nur für kurze Zeit: Anmelden und mit etwas Glück AirPods 4 gewinnen!

Mit deiner Anmeldung bestätigst du unsere Datenschutzerklärung. Beim Gewinnspiel gelten die AGB.

Pokémon Go Ransomware mit neuen Funktionen

Die meisten Verschlüsselungstrojaner sind darauf ausgelegt, die Daten zu verschlüsseln, sich selbst zu löschen und danach ein Lösegeld zu erpressen. Einer der bekanntesten Vertreter im deutschsprachigen Raum ist sicherlich Locky. Nur einige Exemplare gehen dazu über, Dateien zu löschen oder den Computer in ein Botnetz aufzunehmen, teilweise richtig aggressiv.

Die Pokémon Go Ransomware arbeitet zunächst wie die meisten seiner Kollegen. Sie verschlüsselt folgende Dateiformate: .txt, .rtf, .doc, .pdf, .mht, .docx, .xls, .xlsx, .ppt, .pptx, .odt, .jpg, .png, .csv, .sql, .mdb, .sln, .php, .asp, .aspx, .html, .xml, .psd, .htm, .gif, .png

Bei der Verschlüsselung wird auf AES gesetzt und die betroffenen Dateien tragen danach die Dateiendung .locked. Anschließend informiert der Krypto-Trojaner sein Opfer mittels der Erpresserbotschaft und verweist auf eine E-Mail-Adresse für weitere Anweisungen für die Lösegeldforderung. Bis hierhin ist das alles nichts Neues.

PokemonGo.exe will USB-Geräte infizieren

Die Ransomware erstellt einen neuen Benutzer-Account mit dem Namen Hack3r. Diesen fügt er der lokalen Administratorengruppe hinzu und versteckt den Account auf dem Anmeldebildschirm. So halten sich die Angreifer eine Hintertür offen, um später unbemerkt auf den Computer zugreifen zu können. Der Trojaner verfügt auch über die Funktion, eine Netzwerkfreigabe anzulegen. Dieses Feature wird aktuell nicht verwendet und der Zweck ist unklar.

Zum Schluss kopiert sich die Ransomware auf alle verfügbaren USB-Geräte und Festplatten, mit Ausnahme der Systemfestplatte, und manipuliert den Autostart. Wird ein verseuchtes USB-Gerät an einen PC angeschlossen, versucht die PokemonGo.exe automatisch zu starten. Bei infizierten Festplatten erfolgt bei jeder Windows-Anmeldung die automatische Ausführung der schädlichen Exe-Datei.

Die Ransomware ist noch in der Entwicklung

Opfer haben momentan noch sehr viel Glück. Denn der Krypto-Trojaner ist noch in der Entwicklungsphase. Dafür existieren einige Anhaltspunkte. Die Ransomware nutzt den statischen AES-Schlüssel „123vivalalgerie“. Damit sollte es ein Leichtes sein, seine Dateien wieder zu entschlüsseln. Außerdem fanden die Sicherheitsexperten von Bleepingcomputer eine feste IP-Adresse eines C&C Servers, der auf einen privaten IP-Bereich zielt und somit nur lokal auf dem jeweiligen Computer ansprechbar ist. Ebenso erscheint mir die geringe Anzahl der zu verschlüsselnden Dateiformate noch etwas spartanisch.

Sollten die Entwickler ihre Ransomware scharf schalten, dann sollte die Entschlüsselung der Dateien nicht mehr so einfach funktionieren. Da dann für jeden Computer ein neuer Schlüssel generiert und auf den Servern der Erpresser gespeichert wird. Die Frage ist auch, ob der Krypto-Trojaner über den arabischen Raum hinauskommt.

Wer steckt dahinter?

Aufgrund des AES-Passworts, das übersetzt so viel wie „lang lebe Algerien“ bedeutet, vermutet Bleepingcomputer, dass die oder der Entwickler dem Land Algerien sehr zugetan sind. Vielleicht sind sie auch selbst Algerier. Es gibt noch einen weiteren Hinweis. In dem Bildschirmschoner ist ein Bild von Itachi aus Naruto enthalten und die Datei trägt den Namen „Sans Titre“. Diesmal ist es Französisch, statt Arabisch und bedeutet übersetzt „ohne Titel“.

Die Amtssprachen in Algerien sind Arabisch und Tamazight und das Land ist seit 1962 unabhängig von Frankreich. Das kann aber auch alles eine geschickte Finte sein. Zum Verbreitungsweg schreibt Bleepingcomputer nichts. Vermutlich werden es aber irgendwelche illegalen Downloadseiten sein, die das Spiel anbieten.

Lehrstück für stupide Erpressungsmethoden

Manch einer wird über die PC-Version von Pokémon Go einfach nur lachen, aber sie zeigt genauso, mit welchen Methoden Malware-Entwickler oftmals arbeiten. Sie spielen sehr häufig mit der Unbedarftheit, Unwissenheit und auch der Dummheit der Leute. Das wird nochmal deutlicher, wenn man sich die duzenden Spam-Mails anschaut, die einem fast täglich in die Inbox flattern.

Die meisten Angriffe fallen schnell auf. Aber der eine, der fast seriös oder unscheinbar wirkende Link. Klick und zack! Daher hilft wirklich nur genaues Hinschauen, ein tagesaktuelles Backup und ein gutes Antivirenprogramm, das den Schaden minimiert oder verhindert.

BASIC thinking WhatsApp Kanal
STELLENANZEIGEN
Werkstudent (w/m/d) Online-Marketing & So...
Rhenus Group in Holzwickede (59439), Nottuln (48301)...
Online Marketing Manager – Paid Media /...
wambo marketing GmbH in Bielefeld
Content Creator/ Social Media Manager (m/w/d)
LEDA Werk GmbH & Co.KG in Leer
Referent (m/w/d) Technik und Netzwerke
DVGW Deutscher Verein des Gas- und Wasserfac... in Bonn
Digital Marketing Manager (m/w/d)
Schwer Fittings GmbH in Denkingen
Online Marketing Manager Paid Social (m/w/d)
BILD in Berlin
Kaufmann / Kauffrau im E-Commerce (m/w/d)
Rolling Space GmbH & Co. KG in Winklarn
Praktikum Online-Marketing und Digitalisierun...
TARGOBANK in Düsseldorf
THEMEN:MalwareWindows
Teile diesen Artikel
Facebook Flipboard Whatsapp Whatsapp LinkedIn Threads Bluesky Email
vonMarkus Werner
Folgen:
Markus Werner ist Redakteur.
WhatsApp Kanal BASIC thinking Tech-Deals Sidebar
EMPFEHLUNG
PŸUR Black Friday
Black Friday bei PŸUR: Highspeed-Internet zu echten Dauertiefpreisen sichern
Anzeige TECH
Wechselpilot
Wie Wechselpilot dafür sorgt, dass du jährlich mehrere hundert Euro bei deinem Energietarif sparst
Anzeige MONEY
PITAKA Black Friday
Black Friday Deals 2025: Premium Cases für Top-Smartphones jetzt zu Bestpreisen sichern
Anzeige TECH
Testimonial LO

»UPDATE liefert genau das, was einen perfekten Newsletter ausmacht: Kompakte, aktuelle News, spannende Insights, relevante Trends aus Technologie & Wirtschaft. Prägnant, verständlich und immer einen Schritt voraus!«

– Lisa Osada, +110.000 Follower auf Instagram

Mit deiner Anmeldung bestätigst du unsere Datenschutzerklärung

LESEEMPFEHLUNGEN

KI-Agenten Unternehmen
TECH

KI-Agenten werden Unternehmen verändern – aber anders als gedacht

Withings Black Week
AnzeigeTECH

Black Week bei Withings: Gesundheitsgadgets mit Stil – jetzt zum Top-Preis

Strom aus Fahrtwind Elektromobilität Elektroautos
GREENTECH

Strom aus Fahrtwind: Stellantis reicht kurioses Patent ein

KI Halluzinationen Künstliche Intelligenz
TECH

Forscher treibt KI mit Trick die Halluzinationen aus

besten Autos für Fahranfänger
TECH

Die besten Autos für Fahranfänger

medimops
AnzeigeTECH

Bewusster konsumieren am Black Friday: Second Hand Medien bei medimops

Mehr anzeigen
Folge uns:
© 2003 - 2025 BASIC thinking GmbH
  • Über uns
  • Mediadaten
  • Impressum
  • Datenschutz

UPDATE kostenlos abonnieren
& Apple AirPods 4 gewinnen!

Airpods 4 Apple
Welcome Back!

Sign in to your account

Username or Email Address
Password

Lost your password?