Schadprogramm attackiert beliebtes Kassensystem für Restaurants

Nächste PM

Jena, 12. November 2020 – Cyberkriminelle haben es mit der Backdoor ModPipe gezielt auf die Kassensysteme ORACLE MICROS Restaurant Enterprise Sales (RES) 3700 Point-of-Sale (POS) abgesehen. Das System ist eine weit verbreitete Management-Software-Suite, die zu Hunderttausenden in gastronomischen Betrieben wie Bars, Restaurants oder Hotels zum Einsatz kommt. ModPipe ist modular aufgebaut und kann dem jeweiligen Einsatzort flexibel angepasst werden. Nach einer erfolgreichen Infektion erhalten die Angreifer Zugriff auf vertrauliche Informationen wie personenbezogene Daten oder Transaktionsdaten des Betreibers. Ihre umfangreiche Analyse haben die ESET Forscher nun auf WeLiveSecurity veröffentlicht.

„Der Aufbau von ModPipe deutet darauf hin, dass die Entwickler hinter dem Schadprogramm über umfassende Kenntnisse zum RES 37000 Kassensystem verfügen“, erklärt der ESET Forscher Martin Smolár, der ModPipe entdeckt hat. „Bereits 2019 haben wir zum ersten Mal ihre Grundkomponenten gefunden und analysiert. Diese wurden offensichtlich verbessert. “

Backdoor ist modular aufgebaut

Was die Hintertür so besonders macht, sind die herunterladbaren Module. ModPipe enthält einen benutzerdefinierten Algorithmus, der RES 3700 POS-Datenbankpasswörter sammelt. Dazu entschlüsselt er Windows-Registrierungswerten.. Dies unterstreicht die tiefen Kenntnisse der Angreifer über das Kassensystem. Sie haben sich für so eine ausgeklügelte Methode entschieden, anstatt die Daten über einen einfacheren, aber auch offensichtlicheren Ansatz, wie beispielsweise Keylogging, zu sammeln. Die herausgeschleusten Anmeldedaten ermöglichen den Betreibern hinter dem Schadprogramm den Zugriff auf Datenbankinhalte, einschließlich verschiedener Konfigurationen, Statustabellen und Informationen über POS-Transaktionen. Mit der analysierten Variante von ModPipe erhalten die Angreifer jedoch keinen Zugriff auf sensible Daten wie Kreditkartennummern und Ablaufdaten. Diese Informationen sind durch Verschlüsselung zusätzlich geschützt. Das Ziel der Angreifer bleibt daher unklar, weil sie nur wenige wertvolle Informationen erhalten. Die ESET Forscher vermuten, dass ein weiteres herunterladbares Modul existiert, dass es den Kriminellen erlaubt, die sensibleren Daten zu entschlüsseln 

Was Benutzer des Kassensystem tun sollten

Um die Betreiber hinter ModPipe in Schach zu halten, wird Betroffenen im Gastgewerbe sowie allen anderen Unternehmen, die den RES 3700 POS verwenden, geraten, dies zu tun:

· Die neueste Version der POS-Software sollte installiert werden.

· Generell ist es elementar, dass bei den eingesetzten Geräten das Betriebssystem und weitere installierte Software immer auf dem neuesten Stand ist.

· Eine zuverlässige, mehrschichtige Sicherheitssoftware, die ModPipe und ähnliche Bedrohungen erkennt, sollte im Einsatz sein.

 

Die gesamte Analyse gibt es auf WeLiveSecurity:

https://www.welivesecurity.com/deutsch/2020/11/12/hungrig-nach-daten-modpipe-backdoor-bedroht-pos-software-im-gastgewerbe/

Pressekontakt

Christian Lueg
Head of Communication & PR DACH

christian.lueg@eset.com

Michael Klatte
PR-Manager

michael.klatte@eset.com

Philipp Plum
PR-Manager

philipp.plum@eset.com

Über ESET

Der europäische IT-Sicherheitshersteller ESET mit Hauptsitz in Bratislava (Slowakei) bietet hochmoderne digitale Security-Lösungen, um Angriffe zu verhindern, bevor sie passieren. Ob Endpoint-, Cloud- oder mobiler Schutz – durch die Kombination aus Künstlicher Intelligenz und menschlicher Expertise sichert ESET Unternehmen, kritische Infrastrukturen und Privatpersonen effektiv ab.  Die Technologien „Made in EU“ sorgen für zuverlässige Erkennung und Reaktion, extrem sichere Verschlüsselung und Multi-Faktor-Authentifizierung. ESET verfügt über weltweite Forschungs- und Entwicklungszentren und ein starkes internationales Partnernetzwerk in über 200 Ländern und Regionen.