- Anzeigen -


Sie sind hier: Home » Fachbeiträge » Grundlagen

Modulare Malware: Bösartige Multitalente


Die sich schnell entwickelnde Bedrohung durch modulare Malware erfordert eine mehrschichtige Schutzstrategie aus Technologien und Best Practices
Typischerweise handelt es sich bei modularer Malware um eine sehr einfache anfängliche Nutzlast



Modulare Malware bietet Cyberkriminellen eine Architektur, die robuster, flexibler und gefährlicher ist als klassische dokumentenbasierte oder webbasierte Malware. Denn die Schadware beinhaltet verschiedene Nutzlasten und Funktionen und kann diese selektiv starten, je nach Ziel und Funktion des Angriffs.

Die Vorgehensweise der Cyberkriminellen
Mit dem Aufkommen von Botnetzen, die Befehle von Cyberkriminellen ausführen, und Malware, die für eine umfangreiche Verbreitung geschrieben wurde, ist Modularität zur neuen Norm geworden. Malware-Autoren organisieren sich zunehmend professionell und übernehmen und implementieren Praktiken der Softwareindustrie, einschließlich Qualitätssicherung und Tests, um den Erfolg von Angriffen zu optimieren. Als Reaktion auf die Anforderung, mehrere Fähigkeiten mit einer Malware-Datei zu erfüllen, hat sich modulare Malware zu einer funktionsreichen und flexiblen Angriffslösung für Cyberkriminelle entwickelt.

Die meisten modularen Schadprogramme werden als Dokumentanhang verteilt, der per Spam an umfangreiche E-Mail-Listen gesendet wird. Diese Listen werden im Darknet gehandelt, neu zusammengefasst und kontinuierlich überarbeitet.

Sobald ein infiziertes Dokument von einem Opfer geöffnet wird, installiert sich entweder die Malware automatisch oder es wird ein stark verschleiertes Makro/Skript verwendet, um die Schadware von einer externen Quelle herunterzuladen und zu installieren. Gelegentlich wird ein Link oder ein anderes anklickbares Element verwendet, aber dieser Ansatz ist bei Phishing-Angriffen wesentlich häufiger als bei Malware-Angriffen.

Typischerweise handelt es sich bei modularer Malware um eine sehr einfache anfängliche Nutzlast. Sobald die Schadware im System Fuß gefasst hat, verbindet sich die Nutzlast mit einem Remote C2 (Command and Control)-Server für zusätzliche Bestandteile. Dadurch können Informationen über das System vom C2-Server gesendet und verarbeitet sowie zusätzliche Nutzlasten serverseitig basierend auf diesen Informationen ausgewählt werden. Oder auch nicht, falls eine Analyseumgebung im System des Opfers erkannt wird. Dieser Ansatz wurde bei Banking-Trojanern, darunter Emotet, TrickBot und CoreBot, sowie bei Infostealern, darunter LokiBot und Pony, eingesetzt.

Erkennen und Blockieren von modularer Malware
Die sich schnell entwickelnde Bedrohung durch modulare Malware erfordert eine mehrschichtige Schutzstrategie aus Technologien und Best Practices. So können Unternehmen ihre E-Mail-Sicherheit maximieren und das Risiko minimieren, Opfer anspruchsvoller Angriffe zu werden. Zu den Maßnahmen zählen:

1. Gateway-Verteidigung: Es sollten fortschrittliche In- und Outbound-Sicherheitstechniken eingesetzt werden, einschließlich Malware-Erkennung, Spamfilter, Firewalls und Sandboxing.

Bei E-Mails mit bösartigem Dokumenten-Anhang können sowohl statische als auch dynamische Analysen Indikatoren aufzeigen, wenn das Dokument versucht, eine ausführbare Datei herunterzuladen und zu starten – was kein Dokument jemals tun sollte. Die URL für die ausführbare Datei kann oft durch Heuristiken oder Threat Intelligence-Systeme gekennzeichnet werden. Die durch die statische Analyse erkannte Verschleierung kann auch anzeigen, ob ein Dokument verdächtig sein könnte.

Da viele Phishing-E-Mails mittlerweile sehr überzeugend wirken, können zudem Spam-Filter und zugehörige Sicherheitssoftware subtile Hinweise aufgreifen und verhindern, dass potenziell gefährliche Nachrichten und Anhänge in den E-Mail-Posteingang gelangen. Wenn ein Benutzer einen bösartigen Anhang öffnet oder auf einen Link zu einem Drive-by-Download klickt, bietet eine moderne, Cloud-basierte Firewall, die in der Lage ist, Malware-Analysen durchzuführen, darüber hinaus die Möglichkeit, den Angriff zu stoppen, indem sie die ausführbare Datei markiert.

Ein explizit in der Firewall integrierter Malware-Schutz schützt das interne Netzwerk vor schädlichen Inhalten, indem er Web-Inhalte (HTTP und HTTPs), E-Mails (SMTP, POP3) und Dateitransfers (FTP) über eine tief integrierte AV-Engine scannt. Zusätzlich kann eine verhaltensbasierte Analyse via Cloud-basierter Sandbox zugeschalten werden. Der Schutz vor Malware basiert auf regelmäßigen Signatur-Updates sowie einer erweiterten Heuristik, um Malware oder andere potenziell unerwünschte Programme zu erkennen, noch bevor Signaturen verfügbar sind.

Solch ein intensiver Malware-Schutz umfasst Viren, Würmer, Trojaner, bösartige Java-Applets und Programme, die bekannte Exploits in PDF-, Bild- und Office-Dokumenten ausnutzen, Makroviren und vieles mehr, selbst wenn Stealth- oder Morphing-Techniken für die Verschleierung verwendet werden. Weiterhin tragen Verschlüsselung und Data Loss Prevention (DLP) zum Schutz vor versehentlichem und bösartigem Datenverlust bei. Auch ist die E-Mail-Archivierung für Compliance- und Geschäftskontinuitätszwecke von entscheidender Bedeutung.

2. Belastbarkeit: Regelmäßige Backups helfen bei der Wiederherstellung nach der Datenlöschung. Die Kontinuität stellt außerdem sicher, dass kritische E-Mails auch während eines möglichen Ausfalls gesendet werden können.

3. Betrugsschutz: Für den Schutz vor Spear-Phishing sollten Technologien auf Basis von Künstlicher Intelligenz eingesetzt werden. Dadurch werden Angriffe, die das E-Mail-Gateway umgehen können, gestoppt. Eine DMARC-Validierung erkennt und verhindert zudem E-Mail- und Domain-Spoofing.

4. Menschliche Firewall: Diese Ebene der E-Mail-Abwehr ist für jedes Unternehmen die kritischste. Phishing-Simulationen und regelmäßige Schulungen sollten deshalb Bestandteil des Sicherheitstrainings sein. Mitarbeiter sollten über neue Arten von Angriffen informiert und darüber aufgeklärt werden, wie sie potenzielle Bedrohungen erkennen können. Zudem sollte die Effektivität der Schulungen getestet und die Benutzer identifiziert werden, die am anfälligsten für Angriffe sind.
Durch diesen mehrschichtigen Ansatz aus Sicherheitstechnologien und kontinuierlichen Mitarbeitertrainings können die Gefahren durch modulare Malware erheblich gesenkt werden.
(Barracuda Networks: ra)

eingetragen: 10.07.19
Newsletterlauf: 05.08.19

Barracuda Networks: Kontakt und Steckbrief

Der Informationsanbieter hat seinen Kontakt leider noch nicht freigeschaltet.


Meldungen: Grundlagen

  • Zertifikat ist allerdings nicht gleich Zertifikat

    Für Hunderte von Jahren war die Originalunterschrift so etwas wie der De-facto-Standard um unterschiedlichste Vertragsdokumente und Vereinbarungen aller Art rechtskräftig zu unterzeichnen. Vor inzwischen mehr als einem Jahrzehnt verlagerten sich immer mehr Geschäftstätigkeiten und mit ihnen die zugehörigen Prozesse ins Internet. Es hat zwar eine Weile gedauert, aber mit dem Zeitalter der digitalen Transformation beginnen handgeschriebene Unterschriften auf papierbasierten Dokumenten zunehmend zu verschwinden und digitale Signaturen werden weltweit mehr und mehr akzeptiert.

  • Datensicherheit und -kontrolle mit CASBs

    Egal ob Start-up oder Konzern: Collaboration Tools sind auch in deutschen Unternehmen überaus beliebt. Sie lassen sich besonders leicht in individuelle Workflows integrieren und sind auf verschiedenen Endgeräten nutzbar. Zu den weltweit meistgenutzten Collaboration Tools gehört derzeit Slack. Die Cloudanwendung stellt allerdings eine Herausforderung für die Datensicherheit dar, die nur mit speziellen Cloud Security-Lösungen zuverlässig bewältigt werden kann. In wenigen Jahren hat sich Slack von einer relativ unbekannten Cloud-Anwendung zu einer der beliebtesten Team Collaboration-Lösungen der Welt entwickelt. Ihr Siegeszug in den meisten Unternehmen beginnt häufig mit einem Dasein als Schatten-Anwendung, die zunächst nur von einzelnen unternehmensinternen Arbeitsgruppen genutzt wird. Von dort aus entwickelt sie sich in der Regel schnell zum beliebtesten Collaboration-Tool in der gesamten Organisation.

  • KI: Neue Spielregeln für IT-Sicherheit

    Gerade in jüngster Zeit haben automatisierte Phishing-Angriffe relativ plötzlich stark zugenommen. Dank künstlicher Intelligenz (KI), maschinellem Lernen und Big Data sind die Inhalte deutlich überzeugender und die Angriffsmethodik überaus präzise. Mit traditionellen Phishing-Angriffen haben die Attacken nicht mehr viel gemein. Während IT-Verantwortliche KI einsetzen, um Sicherheit auf die nächste Stufe zu bringen, darf man sich getrost fragen, was passiert, wenn diese Technologie in die falschen Hände, die der Bad Guys, gerät? Die Weiterentwicklung des Internets und die Fortschritte beim Computing haben uns in die Lage versetzt auch für komplexe Probleme exakte Lösungen zu finden. Von der Astrophysik über biologische Systeme bis hin zu Automatisierung und Präzision. Allerdings sind alle diese Systeme inhärent anfällig für Cyber-Bedrohungen. Gerade in unserer schnelllebigen Welt, in der Innovationen im kommen und gehen muss Cybersicherheit weiterhin im Vordergrund stehen. Insbesondere was die durch das Internet der Dinge (IoT) erzeugte Datenflut anbelangt. Beim Identifizieren von Malware hat man sich in hohem Maße darauf verlassen, bestimmte Dateisignaturen zu erkennen. Oder auf regelbasierte Systeme die Netzwerkanomalitäten aufdecken.

  • DDoS-Angriffe nehmen weiter Fahrt auf

    DDoS-Attacken nehmen in Anzahl und Dauer deutlich zu, sie werden komplexer und raffinierter. Darauf machen die IT-Sicherheitsexperten der PSW Group unter Berufung auf den Lagebericht zur IT-Sicherheit 2018 des Bundesamtes für Sicherheit in der Informationstechnik (BSI) aufmerksam. Demnach gehörten DDoS-Attacken 2017 und 2018 zu den häufigsten beobachteten Sicherheitsvorfällen. Im dritten Quartal 2018 hat sich das durchschnittliche DDoS-Angriffsvolumen im Vergleich zum ersten Quartal mehr als verdoppelt. Durchschnittlich 175 Angriffen pro Tag wurden zwischen Juli und September 2018 gestartet. Die Opfer waren vor allem Service-Provider in Deutschland, in Österreich und in der Schweiz: 87 Prozent aller Provider wurden 2018 angegriffen. Und bereits für das 1. Quartal dieses Jahres registrierte Link11 schon 11.177 DDoS-Angriffe.

  • Fluch und Segen des Darkwebs

    Strengere Gesetzesnormen für Betreiber von Internet-Plattformen, die Straftaten ermöglichen und zugangsbeschränkt sind - das forderte das BMI in einem in Q1 2019 eingebrachten Gesetzesantrag. Was zunächst durchweg positiv klingt, wird vor allem von Seiten der Bundesdatenschützer scharf kritisiert. Denn hinter dieser Forderung verbirgt sich mehr als nur das Verbot von Webseiten, die ein Tummelplatz für illegale Aktivitäten sind. Auch Darkweb-Plattformen, die lediglich unzugänglichen und anonymen Speicherplatz zur Verfügung stellen, unterlägen der Verordnung. Da diese nicht nur von kriminellen Akteuren genutzt werden, sehen Kritiker in dem Gesetzesentwurf einen starken Eingriff in die bürgerlichen Rechte. Aber welche Rolle spielt das Darkweb grundsätzlich? Und wie wird sich das "verborgene Netz" in Zukunft weiterentwickeln? Sivan Nir, Threat Analysis Team Leader bei Skybox Security, äußert sich zu den zwei Gesichtern des Darkwebs und seiner Zukunft.