- Anzeigen -


Sie sind hier: Home » Virenwarnung » Hintergrund

Überwachungs- & Verfolgungsoperationen


APT39: Iranische Cyber-Spionagegruppe mit Spezialisierung auf personenbezogene Daten
FireEye geht vorläufig davon aus, dass APT39-Operationen den nationalen Interessen des Irans dienen

- Anzeigen -





Von Benjamin Read, Senior Manager für Cyber Spionage Analyse, FireEye

Im Dezember 2018 identifizierte FireEye APT39 als eine iranische Cyber-Spionagegruppe, die mit dem weitreichenden Diebstahl persönlicher Daten in Verbindung steht. Seit November 2014 hat FireEye Aktivitäten im Zusammenhang mit dieser Gruppe verfolgt, um Organisationen vor APT39 zu schützen. Mit ihrem Fokus auf personenbezogenen Daten unterscheidet sich APT39 von anderen iranischen Gruppen, die FireEye beobachtet und die mit Einflussoperationen, Störungsangriffen und anderen Bedrohungen in Verbindung stehen. Mit dem Fokus auf personenbezogene Daten soll APT39 wahrscheinlich Überwachungs- und Verfolgungsoperationen im nationalen Interesse des Irans unterstützen, oder zusätzliche Zugangsmöglichkeiten und -Vektoren für spätere Kampagnen vorbereiten.

APT39 wurde geschaffen, um frühere Cyber-Aktivitäten und methodische Vorgehensweisen dieses Akteurs zu bündeln. Die Aktivitäten orientieren sich weitgehend an der Vorgehensweise einer als "Chafer" bereits bekannten Gruppe. Durch unterschiedliche Vorgehensweisen, wie Organisationen Cyber-Aktivitäten verfolgen, gibt es jedoch Abweichungen in der öffentlichen Berichterstattung über Chafer. APT39 nutzt in erster Linie die Hintertüren SEAWEED und CACHEMONEY sowie eine spezielle Variante der POWBAT-Hintertür. Während der Zielbereich von APT39 global ist, konzentrieren sich die Aktivitäten auf den Mittleren Osten.

APT39 hat den Telekommunikationssektor im Fokus, mit einer zusätzlichen Ausrichtung auf die Reisebranche und IT-Unternehmen, die diese Firmen unterstützen. Weiterhin zielt man auf die High-Tech-Industrie ab. Die von APT39 anvisierten Länder und Branchen sind in Abbildung 1 dargestellt.

Operative Zielsetzung
Der Fokus von APT39 auf die Telekommunikations- und Reisebranche legt drei Intentionen nahe: Die Absicht, Überwachungs- und Verfolgungsoperationen gegen einzelne Personen durchzuführen, die Sammlung von proprietären und Kundendaten für kommerzielle oder nationale strategische Zwecke sowie die Schaffung zusätzlicher Zugangspunkte und Vektoren für zukünftige Kampagnen.

Das Anvisieren von Regierungsstellen suggeriert eine weitere Absicht, geopolitische Daten zur Entscheidungsfindung auf nationalstaatlicher Ebene zu sammeln. Das Targeting von Daten unterstützt die Ansicht, dass die Hauptaufgabe von APT39 darin besteht, wichtige Ziele zu verfolgen oder zu überwachen, persönliche Informationen, einschließlich Reiserouten, zu sammeln und Kundendaten von Telekommunikationsunternehmen zu erlangen.

Iran-Nexus Indikatoren
FireEye geht vorläufig davon aus, dass APT39-Operationen den nationalen Interessen des Irans dienen. Diese Annahme basiert auf Mustern im regionalen Targeting auf den Mittleren Osten, Infrastruktur, Timing und Gemeinsamkeiten mit APT34, eine Gruppe die lose im Zusammenhang mit Aktivitäten steht, die öffentlich als "OilRig" bekannt sind. Zwar haben APT39 und APT34 Gemeinsamkeiten wie die Methoden zur Malware-Distribution, Nutzung der Backdoor POWBAT, Namensgebung in der Infrastruktur und Überlappung in ihren Zielen, doch aufgrund der Nutzung einer anderen POWBAT-Variante geht FireEye bei APT39 von einer anderen Gruppe als APT34 aus. Es ist möglich, dass diese Gruppen zusammenarbeiten oder eventuell auf gemeinsame Ressourcen zurückgreifen.

Angriffszyklen
APT39 nutzt eine Vielfalt eigens erstellter und öffentlich zugänglicher Malware und Tools in allen Phasen des Angriffszyklus.

>> Initialer Angriff: Für den ersten Angriff beobachtete FireEye Intelligence die Nutzung von APT39 Spear Phishing-E-Mails mit bösartigen Anhängen und/oder Hyperlinks, die typischerweise zu einer POWBAT-Infektion führen. APT39 registriert und nutzt häufig Domains, die sich als legitime Webservices und Organisationen ausgeben, die für das beabsichtigte Ziel relevant sind. Darüber hinaus hat diese Gruppe routinemäßig anfällige Webserver von Zielunternehmen identifiziert und ausgenutzt, um Web-Shells wie ANTAK und ASPXSPY zu installieren, und gestohlene Anmeldeinformationen verwendet, um externe Outlook Web Access (OWA)-Ressourcen zu kompromittieren.

>> Festsetzen, Zugriffsrechte erlangen und innere Aufklärung: Nach erfolgreicher Infiltration nutzt APT39 maßgeschneiderte Hintertüren wie SEAWEED, CACHEMONEY und eine einzigartige Variante von POWBAT, um in einer Zielumgebung Fuß zu fassen. Bei der Erlangung von Zugriffsrechten wurden frei verfügbare Tools wie Mimikatz und Ncrack beobachtet, zusätzlich zu legitimen Tools wie Windows Credential Editor und ProcDump. Die interne Aufklärung erfolgte dann mit Hilfe von benutzerdefinierten Skripten und sowohl frei verfügbaren als auch angepassten Tools wie dem Portscanner BLUETORCH.

>> Ausbreitung, Präsenz aufrechterhalten und Mission abschließen: APT39 gelingt die Ausbreitung durch zahlreiche Tools wie Remote Desktop Protocol (RDP), Secure Shell (SSH), PsExec, RemCom und xCmdSvc. Anpassbare Tools wie REDTRIP, PINKTRIP und BLUETRIP wurden zusätzlich genutzt um SOCKS5-Proxys zwischen infizierten Hosts zu erstellen. Zusätzlich zur Ausbreitung nutzt APT39 das Protokoll RDP um in der angegriffenen Umgebung eine Präsenz aufrecht zu erhalten. Zum Abschluss der Mission archiviert APT39 die gestohlenen Daten in der Regel mit Kompressionstools wie WinRAR oder 7-Zip.

Es gibt Anzeichen, dass APT39 eine Präferenz aufweist, durch operative Sicherheit die Bedrohungserkennungen in Netzwerken zu umgehen. In einem Fall wurde eine Version von Mimikatz modifiziert, um dem Virenschutz auszuweichen, und in einem anderen Fall hat APT39 nach Erlangen des ersten Zugriffs das Abgreifen der Zugangsdaten außerhalb der kompromittierten Umgebung durchgeführt, um so einer Erkennung auszuweichen.

Ausblick
FireEye ist der Ansicht, dass das maßgebliche Targeting der Telekommunikations- und Reisebranchen die Intention verfolgt, persönliche- und Kundendaten von "interessanten und wichtigen Zielen" für Überwachungszwecke zu sammeln und zukünftige Operationen zu ermöglichen. Telekommunikationsfirmen sind attraktive Ziele, da sie große Mengen an persönlichen- und Kundendaten speichern, Zugriff zu kritischen Infrastrukturen zur Kommunikation gewähren, und zu einer großen Auswahl potenzieller Ziele in verschiedenen Märkten führen können.

Das Targeting von APT39 ist nicht nur eine Bedrohung für die uns bekannten Branchen, sondern erstreckt sich auf die Kundschaft jener Organisationen, zu der eine Vielfalt an Sektoren und Einzelpersonen auf globaler Ebene gehören. Die Aktivitäten von APT39 zeigen die potenzielle, weltweit operierende Reichweite des Irans auf, und wie Cyber-Operationen als kostengünstiges und effektives Werkzeug dienen, um Schlüsseldaten über Bedrohungen iranischer, nationaler Sicherheit zu sammeln und einen Vorteil gegen regionale und globale Rivalen zu erlangen.
(FireEye: ra)

eingetragen: 30.01.19
Newsletterlauf: 27.02.19

FireEye: Kontakt und Steckbrief

Der Informationsanbieter hat seinen Kontakt leider noch nicht freigeschaltet.


Meldungen: Hintergrund

  • Cyberangriffe mit politischem Hintergrund

    Die Gaza-Cybergang, die nach heutiger Erkenntnis aus mehreren Gruppierungen mit unterschiedlichem Niveau besteht, hat im vergangenen Jahr eine Cyberspionageoperation durchgeführt, die sich gegen Einzelpersonen und Organisationen mit einem politischen Interesse an der Nahostregion richtete. Dieses Ergebnis geht aus einer detaillierten Analyse von Kaspersky Lab hervor. Für die Kampagne ,SneakyPastes' nutzten die Angreifer Einweg-E-Mail-Adressen, um die Infektion durch Spear-Phishing zu verbreiten, bevor Malware mehrstufig über kostenlose Webseiten nachgeladen wurde. Dieser kostengünstige, aber effektive Ansatz ermöglichte es der Gang, rund 240 hochkarätige Opfer in 39 Ländern weltweit zu treffen - darunter unter anderem Ziele aus dem politischen und diplomatischen Bereich sowie Medien und Aktivisten. Kaspersky Lab hat die Forschungsergebnisse umgehend an die Strafverfolgungsbehörden weitergegeben, die so einen bedeutenden Teil der Angriffsinfrastruktur zerstören konnten.

  • Ein ausgereiftes APT-Framework

    Die Experten von Kaspersky Lab haben ein technisch ausgereiftes Cyberspionage-Framework entdeckt, das seit mindestens 2013 aktiv ist und mit keinem bekannten Bedrohungsakteur in Verbindung zu stehen scheint. Die Spionageplattform ,TajMahal' umfasst rund 80 schädliche Module und enthält Funktionen, die bisher noch nie bei einer Advanced Persistend Threat (APT) gesehen wurden. So können unter anderem Informationen aus der Drucker-Warteschlange gestohlen und zuvor gesehene Dateien auf einem USB-Gerät bei der nächsten Verwendung desselben abgerufen werden. Kaspersky Lab hat bisher nur ein Opfer gesehen, eine zentralasiatische Botschaft mit Sitz im Ausland. Die Wahrscheinlichkeit, dass weitere Opfer existieren, ist allerdings hoch.

  • Scranos wird zum Global Player

    Ausgeklügelte Bedrohungen gehören nach wie vor zu den großen Herausforderungen für Unternehmen. Mit zunehmender Komplexität der Umgebungen finden Malware-Akteure kreative Wege, um gut versteckte und ungepatchte Einstiegspunkte ins Netzwerk zu finden, sich hinter den Kulissen zu verstecken und Schaden anzurichten. Die Bitdefender Cyberthreat Intelligence Labs deckten mit Scranos jüngst eine neue Spyware auf. Scranos ist eine Rootkit-fähige Spyware, die mit einem möglicherweise gestohlenen Zertifikat signiert wurde. Diese Rootkit-Malware ist eng mit dem Betriebssystem verbunden, sehr diskret und schwer zu erkennen. Scranos wird sich voraussichtlich mindestens so weit verbreiten wie die Anzeigenbetrugssoftware von Zacinlo. Zacinlo ist ein extrem ausgeklügeltes Spyware-Programm, das seit Anfang 2012 heimlich läuft, Einnahmen für seine Betreiber generiert und die Privatsphäre seiner Opfer unterwandert. Scranos infiziert aktuell Anwender weltweit, weil es plattformübergreifend bestehen kann und es eine immer größere Zahl an Unternehmensendpunkten hinzugewinnt, insbesondere durch Android-Geräte.

  • Cisco entdeckt neuartige Angriffsmethode

    "Cisco Talos" hat eine neuartige Angriffsmethode entdeckt. Darüber spionierten Cyberkriminelle u.a. Registrierungsstellen für Domain-Namen aus. Mit den gestohlenen Anmeldeinformationen waren sie in der Lage, weitere Attacken gegen staatliche Organisationen und andere hochrangige Ziele erfolgreich auszuführen, deren Website-Besucher wurden auf gespiegelte Seiten umgelenkt, um an sensible Daten zu gelangen. Die Opfer konnten den Betrug nur schwer erkennen. "Dieser ausgeklügelte Angriff missbrauchte das Domain Name System (DNS), um Datenverkehr umzuleiten und Zugangsdaten und sensible Informationen zu sammeln", erklärt Holger Unterbrink, Security Researcher - Technical Leader, Cisco Talos/Deutschland.

  • APT40 zielt auf Nachrichtendienstziele

    FireEye gibt neue Informationen zur Hacker-Gruppe APT40 bekannt, die bereits seit mindestens 2013 tätig ist. Ziel der Gruppe ist vermutlich, die Aktivitäten der chinesischen Marine zu unterstützen. APT40 konzentriert sich speziell auf die Bereiche Maschinenbau, Transport und Verteidigungsindustrie, insbesondere dort, wo sich diese Sektoren mit den maritimen Technologien überschneiden. Die Gruppe ist auch bekannt als TEMP.Periscope beziehungsweise TEMP.Jumper.