- Anzeigen -


Sie sind hier: Home » Virenwarnung » Hintergrund

Neue Angriffsstrategie über Firefox


Cyberkriminelle nutzen Instagram als Einfallstor
Hacker-Gruppe Turla nutzt Erweiterungen im Firefox-Browser, um Opfer auszuspionieren

- Anzeigen -





Seit 2007 attackiert die Cyberspionage-Gruppe Turla Regierungen sowie Regierungsvertreter und Diplomaten. Nun hat sie ihrem Arsenal ein neues Werkzeug hinzugefügt: Eset hat eine neue Angriffsstrategie analysiert, bei der die Gruppe eine Firefox-Erweiterung nutzt, um das beliebte soziale Netzwerk Instagram für ihre Zwecke zu missbrauchen.

Die Taktik der Turla-Gruppe besteht üblicherweise in der Kompromittierung von Webseiten, die von den anvisierten Opfern häufiger aufgerufen werden – sogenannte "Watering-Hole-Attacken". Einmal ins Netz gegangen, werden die Nutzer auf einen Command-and-Control-Server (C&C) umgeleitet, über den die Geräte der Opfer Befehle empfangen und überwacht werden können.

Verbreitung über Instagram-Kommentare
Bei der Beobachtung aktueller Turla-Kampagnen fiel den Forschern von Eset auf, die erst kürzlich als schädlich eingestuft wurde. Im Gegensatz zu älteren Versionen nutzt diese Erweiterung eine bit.ly-Kurz-URL, um Kontakt zum C&C-Server herzustellen. Dieser URL-Pfad findet sich allerdings nicht in der Firefox-Erweiterung, sondern wird über die Kommentarfunktion einzelner Instagram Posts verbreitet – so beispielsweise unter einem Bild auf dem Account von Britney Spears.

Um an die bit.ly-URL zu gelangen, durchsucht die Erweiterung alle Instagram-Kommentare. Für jeden Kommentar, den sie berechnet, hat sie einen benutzerdefinierten Hashwert. Wenn der Hashwert mit der Zahl 183 übereinstimmt, wird der URL-Pfad aus dem Kommentar gezogen.

Herausforderung für Security-Branche
"Die Tatsache, dass Turla Social Media nutzt, um C&C-Adressen wiederherzustellen, macht Anbietern von Cybersecurity-Lösungen das Leben schwer. Mit dieser Taktik lässt sich böswilliger von normalem Traffic in Social-Media-Kanälen kaum noch", so Jean-Ian Boutin, Senior Malware Researcher bei Eset. "Da die Informationen für die Command-and-Control-URL in einfachen Kommentaren versteckt sind, hat der Angreifer die Möglichkeit, diese einfach zu ändern oder komplett zu löschen."

Um nicht selbst Opfer einer solchen Watering-Hole-Attacke zu werden, empfehlen die Eset Forscher Browser und deren Erweiterungen stets aktuell zu halten. Zudem sollten Nutzer Erweiterungen und Add-ons nur aus seriösen Quellen laden und installieren. Glücklicherweise sind moderne Cybersecurity-Lösungen in der Lage, verdächtige Webseiten, welche potentiell schädliche Inhalte verbreiten, zu erkennen und den Nutzer rechtzeitig zu warnen.

Die vollständige Analyse der neuen Watering-Hole-Kampagne von Turla findet sich im Eset Blog WeLiveSecurity unter https://www.welivesecurity.com/deutsch/2017/06/07/turla-watering-hole-firefox-erweiterung-missbraucht-instagram/ .
(Eset: ra)

eingetragen: 17.06.17
Home & Newsletterlauf: 28.06.17


Eset: Kontakt und Steckbrief

Der Informationsanbieter hat seinen Kontakt leider noch nicht freigeschaltet.

- Anzeigen -





Kostenloser IT SecCity-Newsletter
Ihr IT SecCity-Newsletter hier >>>>>>

- Anzeigen -


Meldungen: Hintergrund

  • Hauptziel: Kreditkarteninformationen

    Der europäische Security-Software-Hersteller Eset hat einen alten Bekannten im Google Play Store entdeckt: Der auf den Namen BankBot getaufte Trojaner fiel den Eset-Forschern das erste Mal Anfang 2017 in die Hände. Jetzt hat er klammheimlich seinen Weg zurück in den Google Play Store gefunden. Getarnt als Spiel "Jewels Star Classic" des Entwicklers "GameDevTony" schlich sich die Banking-Malware in den Android App-Store ein. Wie so oft nutzten die Entwickler der Malware auch hier Namen bekannter Spielereihen wie Jewels Star. Die betrügerische App wurde insgesamt über 5.000 Mal heruntergeladen, bevor sie auf Hinweis von Eset aus dem Google Play Store entfernt wurde.

  • Spear Phishing-Mails an Arbeitnehmer

    FireEye veröffentlichte Details zu einer neuen iranischen Hackergruppe mit potenziell zerstörerischen Fähigkeiten. FireEye bezeichnet die Gruppe mit dem Namen APT33 (APT = Advanced Persistent Threat). Die Analyse von FireEye zeigt, dass APT33 seit mindestens 2013 Cyberspionage betreibt und wahrscheinlich für die iranische Regierung arbeitet. Diese Informationen stammen aus aktuellen Untersuchungen von Mandiant und FireEye iSIGHT Threat Intelligence-Analysen. Folgende Informationen über die Aktivitäten, die Fähigkeiten und mögliche Beweggründe von APT33 wurden dabei aufgedeckt: APT33 nahm branchenübergreifend Organisationen ins Visier, die ihren Hauptsitz in den Vereinigten Staaten, Saudi-Arabien und Südkorea haben. Die Gruppe zeigte besonderes Interesse an Luftfahrtunternehmen, die sowohl im militärischen als auch im zivilen Bereich tätig sind, sowie an Energieversorgungsunternehmen mit Verbindungen zur petrochemischen Produktion.

  • Die Rückkehr der PBot-Malware

    Angriffe auf Webanwendungen und DDoS-Attacken (Distributed Denial of Service) sind wieder auf dem Vormarsch. Das zeigen die neu veröffentlichten Daten im "State of the Internet"-Sicherheitsbericht für das 2. Quartal 2017 von Akamai Technologies, Inc. Konkret konnten die Experten von Akamai das erneute Auftreten der PBot-DDoS-Malware nachweisen. Diese Schadsoftware verursachte die größte DDoS-Attacke im vergangenen 2. Quartal. Im Fall von PBot nutzten Cyberkriminelle einen Jahrzehnte alten PHP-Code, um den größten von Akamai gemessenen DDoS-Angriff des 2. Quartals 2017 zu erzielen. Den Angreifern gelang es dabei, ein kleines DDoS-Botnet zu erstellen, das einen DDoS-Angriff mit 75 Gigabit pro Sekunde (Gbit/s) durchführte. Obwohl das PBot-Botnet mit 400 Nodes relativ klein war, konnte es dennoch eine erhebliche Menge an Angriffs-Traffic generieren.

  • Angriffskampagne mit betrügerischen E-Mails

    Check Point Software Technologies gab die Identität des Kriminellen hinter einer Reihe scheinbar staatlich geförderter Cyber-Angriffe auf über 4.000 Unternehmen im Energie-, Bergbau- und Infrastrukturbereich bekannt. Die Kampagne startete im April 2017 und richtete sich gegen einige der größten internationalen Organisationen in der Öl- und Gasindustrie sowie in der Fertigungs-, Bank- und Baubranche. Das weltweite Ausmaß und die anvisierten Organisationen ließen vermuten, dass eine Expertengruppe oder staatlich geförderte Agentur hinter den Angriffen stehen müsste. Die Kampagne ist jedoch die Arbeit eines einzelnen Nigerianers Mitte Zwanzig, der aus der Nähe der Landeshauptstadt stammt. Sein Facebook-Account ziert das Motto: "Reich werden oder beim Versuch sterben".

  • Verbreitung über Malvertising

    Eset hat einen speziellen Fall von Krypto-Mining entdeckt, welcher das Schürfen von Krypto-Währungen direkt über das JavaScript eines Web-Browsers ermöglicht. Diese CPU-intensive Aufgabe ist in der Regel von der Mehrheit der Werbenetzwerke verboten, weil sie die Nutzererfahrung erheblich beeinträchtigt. Schon seit geraumer Zeit nutzten Cyberkriminelle den Vorteil von Krypto-Währungen, um Profite zu generieren. Allerdings verwenden sie in der Regel Malware oder potenziell unerwünschte Anwendungen, die sie auf den Computern ihrer Opfer installieren. Um mit Krypto-Mining Geld zu verdienen, müssen "Schürfer" ihre Rechnerleistung zur Verfügung stellen. Die Entwickler des nun untersuchten JavaScripts nutzen hierfür allerdings die Rechnerleistung ihrer Opfer.