Klickfalle zum Unglücksflug MH17

Autor: Andre Wolf

Wir brauchen deine Hilfe – Unterstütze uns!
In einer Welt, die zunehmend von Fehlinformationen und Fake News überflutet wird, setzen wir bei Mimikama uns jeden Tag dafür ein, dir verlässliche und geprüfte Informationen zu bieten. Unser Engagement im Kampf gegen Desinformation bedeutet, dass wir ständig aufklären und informieren müssen, was natürlich auch Kosten verursacht.

Deine Unterstützung ist jetzt wichtiger denn je.
Wenn du den Wert unserer Arbeit erkennst und die Bedeutung einer gut informierten Gesellschaft für die Demokratie schätzt, bitten wir dich, über eine finanzielle Unterstützung nachzudenken.

Schon kleine Beiträge können einen großen Unterschied machen und helfen uns, unsere Unabhängigkeit zu bewahren und unsere Mission fortzusetzen.
So kannst du helfen!
PayPal: Für schnelle und einfache Online-Zahlungen.
Steady: für regelmäßige Unterstützung.

Im Grunde war es ja abzusehen, dass irgendwann die üblichen Trittbrettfahrer wieder aufspringen, und der Ansicht sind, mit dem Tod und dem Leid anderer Menschen Geld verdienen zu müssen.

Und so ist es auch geschehen. Zum Absturz der Passagiermaschine der Malaysia Airlines über der Ukraine hat sich schnell eine Klickfalle mit Adware gefunden.

mh1

Man braucht nicht weit schauen, da schimmert dieser Eintrag in dem Newsfeed  vieler Facebooknutzer.

[ACTUAL FOOTAGE] Missile Fired from Pro-Russian Militants to Malaysian Airliner MH-17 [SCAM ON FACEBOOK]

Mit einem Klick auf diese Statusmeldung gelangt man – richtig! – nicht zu einem Video, sondern auf eine Seite, welche Facebook nachempfunden ist, und den erfahrenen ZDDKlern einen vertrauten Anblick liefert.

mh2

Ja, dieses Muster ist mittlerweile mehr als bekannt. So kennen wir es von hier, von hier, aber auch von hier. Man hat es auch hier und hier gesehen. Ja sogar hier. Man könnte sogar noch mehr Fakeseiten aufführen, die so aufgebaut sind/waren, aber es sollte jeder begriffen haben.

mh3

Statt dessen soll man es an der eigenen Pinnwand teilen. Da freut sich natürlich der Ersteller, wenn der Unfug freiwillig durch Facebook getragen wird. Netter Nebeneffekt: man sieht gleichzeitig, wer auf diese Masche hereingefallen ist.

mh4

Und auch in diesem Fall gibt es kein Video zu sehen. Auch wenn man diese Meldung noch so viel teilt, man wird kein Video sehen. Man wird lediglich auf eine Seite weitergeleitet, die mal direkt eine Warnmeldung von sich gibt:

Die Codecs des eigenen Players sind veraltet!

Man glaubt es kaum, diese Meldung ist ja schon fast 90s, aber hier wird tatsächlich suggeriert, die Leistung per irgendwelcher Codecs steigern zu können.

mh5

Bis hier ist noch nicht viel passiert, selbst wenn man jetzt auf OK klickt, ist akut noch kein Schaden wiederfahren (außer dem peinlichen Post auf der eigenen Pinnwand). Der unangenehmere Part kommt jedoch nun:

Eine Seite mit Adware

Man soll ein Codec-Performer Update ausführen. Die Seite, welche im Adobe-Stil aufgebaut ist, beschreibt dem Leser auch ganz toll, was so ein Codec kann – natürlich um den Nutzer zu verführen.
Ach ja – verführen – da war doch was: sollte es hier nicht ein Video geben? Mittlerweile steck man so im Klickdschungel, dass diese Video, zumindest die Gelüste, es zu sehen, völlig in den Hintergrund getreten sind.

mh6

Im Grunde ist man hier in einer Sackgasse gelandet, und spätestens hier sollte jeder Besucher die Seite verlassen. Denn was nun noch machbar ist, ist lediglich der Download und die Installation einer Malwareschleuder, welche sich als Codec-Performer ausgibt.

mh7

Mal genauer geschaut: CodecPerformerSetup.exe

Nun wollen wir das Ganze auch zu Ende führen. Diese “CodecPerformerSetup.exe”, wo sie ja schon mal auf der Festplatte gelandet ist, kann man ja mal betrachten lassen. Angefangen mit Virustotal:

mh8

Es war zu erwarten, dass dieses Programm nicht völlig unbekannt ist. Auf Malwr.com gab es noch weitere Ergebnisse, die auf das unfreundliche Verhalten dieses Setups hinweisen.

Signatures

Starts servers listening on 127.0.0.1:0, 0.0.0.0:0

Performs some HTTP requests

The binary likely contains encrypted or compressed data.

Steals private information from local Internet browsers

Operates on local firewall’s policies and settings

Creates an Alternate Data Stream (ADS)

Installs itself for autorun at Windows startup

Das komplette Protokoll kann man hier einsehen:
Malwr.com

Genug analysiert

Im Grunde ist es immer wieder traurig, dass schwere Unglücksfälle dafür herhalten müssen, zum einen die betrügerische Profitgier, zum anderen auch die schaulustige Sensationsgier befriedigen zu müssen. Anhand des absolut sich wiederholenden Videomusters (wie weiter oben erwähnt), sollten viele Internetnutzer bereits gewarnt sein. Es scheint jedoch noch nicht so zu sein, denn sonst würden sich diese Statusbeiträge ja nicht weiter verteilen.
Wahrscheinlich lesen doch noch zu wenige Menschen bei ZDDK/Mimikama.at

 

Autor: Andre, mimikama.org

Unterstützen 🤍

FAKE NEWS BEKÄMPFEN

Unterstützen Sie Mimikama, um gemeinsam gegen Fake News vorzugehen und die Demokratie zu stärken. Helfen Sie mit, Fake News zu stoppen!

Mit Deiner Unterstützung via PayPal, Banküberweisung, Steady oder Patreon ermöglichst Du es uns, Falschmeldungen zu entlarven und klare Fakten zu präsentieren. Jeder Beitrag, groß oder klein, macht einen Unterschied. Vielen Dank für Deine Hilfe! ❤️

Mimikama-Webshop

Unser Ziel bei Mimikama ist einfach: Wir kämpfen mit Humor und Scharfsinn gegen Desinformation und Verschwörungstheorien.

Abonniere unseren WhatsApp-Kanal per Link- oder QR-Scan! Aktiviere die kleine 🔔 und erhalte eine aktuelle News-Übersicht sowie spannende Faktenchecks.

Link: Mimikamas WhatsApp-Kanal

Mimikama WhatsApp-Kanal

Hinweise: 1) Dieser Inhalt gibt den Stand der Dinge wieder, der zum Zeitpunkt der Veröffentlichung aktuell
war. Die Wiedergabe einzelner Bilder, Screenshots, Einbettungen oder Videosequenzen dient zur
Auseinandersetzung der Sache mit dem Thema.


2) Einzelne Beiträge (keine Faktenchecks) entstanden durch den Einsatz von maschineller Hilfe und
wurde vor der Publikation gewissenhaft von der Mimikama-Redaktion kontrolliert. (Begründung)


Mit deiner Hilfe unterstützt du eine der wichtigsten unabhängigen Informationsquellen zum Thema Fake News und Verbraucherschutz im deutschsprachigen Raum

INSERT_STEADY_CHECKOUT_HERE

Kämpfe mit uns für ein echtes, faktenbasiertes Internet! Besorgt über Falschmeldungen? Unterstütze Mimikama und hilf uns, Qualität und Vertrauen im digitalen Raum zu fördern. Dein Beitrag, egal in welcher Höhe, hilft uns, weiterhin für eine wahrheitsgetreue Online-Welt zu arbeiten. Unterstütze jetzt und mach einen echten Unterschied! Werde auch Du ein jetzt ein Botschafter von Mimikama

Mehr von Mimikama

Mimikama Workshops & Vorträge: Stark gegen Fake News!

Mit unseren Workshops erleben Sie ein Feuerwerk an Impulsen mit echtem Mehrwert in Medienkompetenz, lernen Fake News und deren Manipulation zu erkennen, schützen sich vor Falschmeldungen und deren Auswirkungen und fördern dabei einen informierten, kritischen und transparenten Umgang mit Informationen.