Pony-Malware stiehlt gespeicherte Anmeldeinformationen und lädt Payloads herunter
Picus Security hat die Pony-Malware analysiert, eine Bedrohung, die gespeicherte Benutzeranmeldeinformationen stiehlt und zusätzliche bösartige Software liefert.

Picus Security hat eine Analyse der Pony-Malware veröffentlicht, auch bekannt als Fareit und Siplog. Diese seit 2011 aktive Bedrohung kombiniert Funktionen zum Diebstahl von Anmeldeinformationen mit einer Downloader-Funktion, die die Bereitstellung zusätzlicher Malware auf kompromittierten Systemen ermöglicht.
Die weit verbreitete Nutzung von Pony wird seinem geleakten Quellcode und einem zugänglichen Erstellungswerkzeug, dem "Pony Builder", zugeschrieben. Diese Ressourcen ermöglichen es selbst technisch weniger versierten Akteuren, Varianten anzupassen und einzusetzen, während sie der Erkennung entgehen.
Pony zielt auf gespeicherte Anmeldeinformationen von Webbrowsern, FTP-Clients, E-Mail-Programmen und SSH-Anwendungen ab. Es setzt auch einen wörterbuchbasierten Angriff ein, um lokale Windows-Kontopasswörter zu erraten. Die gesammelten Daten werden dann an einen vom Angreifer kontrollierten Server übermittelt.
Nach der Exfiltration von Daten lädt Pony sekundäre Payloads wie den Zeus-Banking-Trojaner herunter und führt diese aus, bevor es sich selbst löscht, um forensische Untersuchungen zu erschweren. Die Picus-Plattform bietet Funktionen zum Testen von Sicherheitskontrollen gegen solche Bedrohungen.