- Anzeigen -


Sie sind hier: Home » Virenwarnung » Hintergrund

Gefährliche PowerShell-Payload


Nahost-fokussierter Bedrohungsakteur Muddy Water weitet Angriffe auf Regierungsziele in Asien, Europa und Afrika aus
Kaspersky Lab identifizierte auch Zielobjekte in Österreich

- Anzeigen -





Experten von Kaspersky Lab haben eine große Operation des Bedrohungsakteurs " Muddy Water"entdeckt, der es nun zusätzlich zu den ursprünglichen Zielen im Irak und in Saudi-Arabien 2017 auf Regierungseinrichtungen und andere Organisationen in Jordanien, der Türkei, Aserbaidschan, Pakistan und Afghanistan abgesehen hat; zudem gab es Zielobjekte in Österreich. Die Malware wird über eine hochgradig personalisierte Spear-Phishing-Kampagne verbreitet – über Office-Dokumente und einer Aufforderung an potentielle Opfer, eingebettete Makros zu aktivieren. Die Angriffe dauern an.

Bei Muddy Water handelt es sich um einen relativ neuen Bedrohungsakteur, der zum ersten Mal im Jahr 2017 mit einer Kampagne gegen Regierungsziele im Irak und in Saudi-Arabien in Erscheinung trat. Anfang dieses Jahres entdeckten die Experten von Kaspersky Lab Spear-Phishing-E-Mails, die auf deutlich mehr Länder abzielten als bisher für diesen Bedrohungsakteur bekannt. Die Kampagne erreichte ihren Höhepunkt im Mai und Juni 2018, ist aber immer noch aktiv.Der Inhalt der Spear-Phishing-E-Mails deutet darauf hin, dass die Hauptziele Regierungs- und Militäreinheiten, Telekommunikationsunternehmen und Bildungseinrichtungen sind.

Die E-Mails haben einen "MS Office 97-2003"-Dateianhang. Die Infektion wird ausgelöst, wenn der Nutzer die Makros in den Dateien aktiviert.Die Untersuchung von Kaspersky Lab dauert an, vor allem um Informationen über das Arsenal der Angreifer an PowerShell-, VBS-, VBA-, Python- und C#-Skripten, Tools und RATs (Remote-Access-Trojanern) zu erhalten.

Gefährliche PowerShell-Payload
Sobald die Infektion aktiviert ist, stellt die Malware Kontakt mit ihrem Kommandoserver (Command Server) her, indem sie eine zufällige URL-Adresse aus einer eingebetteten Liste anwählt. Nach dem Überprüfen möglicher auf dem anvisierten System installierter Sicherheitssoftware legt die Malware eine Reihe von Skripten auf dem betroffenen Computer ab. Schlussendlich richtet eine PowerShell-Payload die grundlegende Backdoor- und Zerstörungs-Funktionalität – d.h. die Möglichkeit, Dateien zu löschen – ein. Die Verwendung legitimer MS-Dateien bedeutet, dass die Malware die Enttarnung durch eine Blacklist umgehen kann. Darüber hinaus deaktiviert der PowerShell-Code die Funktionen ,Macro Warnings‘ und ,Protected View‘, um sicherzustellen, dass zukünftige Angriffe keine Interaktion durch den Nutzer erfordern. Die Infrastruktur der Malware umfasst eine Reihe kompromittierter Hosts.

Angriffsziele wurden in der Türkei, Jordanien, Aserbaidschan, Irak und Saudi-Arabien sowie in Mali, Russland, Iran, Bahrain und in Österreich entdeckt.Es ist nicht sicher, wer für die Operation Muddy Water verantwortlich ist. Allerdings sind die Angriffe eindeutig geopolitisch motiviert - sie haben sensible Mitarbeiter und Organisationen zum Ziel. Der Code, der bei den aktuellen Angriffen verwendet wird, beinhaltet eine Reihe von Funktionen, die Sicherheitsexperten ablenken und irreführen sollen. Dazu gehört das Einstreuen chinesischer Zeichen in den Code und die Verwendung von Namen wie ,Leo‘, ,PooPak‘, ,Vendetta‘ und ,Turk‘ in der Malware.

"Während des vergangenen Jahres haben wir beobachtet, wie Muddy Water eine große Anzahl von Angriffen durchgeführt hat und kontinuierlich neue Methoden und Techniken entwickelt. Die Gruppe umfasst aktive Entwickler, die ihr Toolkit ständig verbessern, um die Gefahr einer Enttarnung durch Sicherheitsprodukte und -dienstleistungen zu minimieren", sagt Amin Hasbini, Sicherheitsforscher bei Kaspersky Lab. "Dies deutete darauf hin, dass es in naher Zukunft mehr solcher Angriffe geben wird. Deshalb haben wir auch die ersten Ergebnisse veröffentlicht, um bei Organisationen das Bewusstsein für diese Bedrohung zu schärfen, damit sie entsprechende Verteidigungsmaßnahmen einleiten können. Wir analysieren das Arsenal der Angreifer weiterhin und beobachten ihre Entwicklung, ihre Strategien und Fehler genau." (Kaspersky Lab: ra)

eingetragen: 26.10.18
Newsletterlauf: 19.11.18

Kaspersky Lab: Kontakt und Steckbrief

Der Informationsanbieter hat seinen Kontakt leider noch nicht freigeschaltet.


Meldungen: Hintergrund

  • Aktualisierte Remexi-Backdoor gefunden

    Die Experten von Kaspersky Lab haben mehrere Kompromittierungsversuche gegen ausländische diplomatische Einrichtungen im Iran mittels einer selbst entwickelten Spyware identifiziert. Bei den Angriffen kamen wohl eine aktualisierte Version des Remexi-Backdoor-Programms sowie verschiedene legitime Tools zum Einsatz. Hinter der Remexi-Backdoor wird eine verdächtige Farsi sprechende Cyberspionagegruppe namens ,Chafer' vermutet, die zuvor mit digitalen Observationen von Einzelpersonen im Nahen Osten in Verbindung gebracht wurde. Der Fokus auf Botschaften könnte eine Neuorientierung der Gruppe sein.

  • Emotet: Allzweckwaffe des Cybercrime

    Die Emotet-Schadsoftware wird derzeit über gefälschte Amazon-Versandbestätigungen verteilt. G Data erklärt, was hinter der Malware steckt und warum sie so gefährlich ist. Emotet ist eine der langlebigsten und professionellsten Cybercrime-Kampagnen der vergangenen Jahre. Erstmals im Jahr 2014 als Banking-Trojaner entdeckt hat die Malware sich über die Jahre zu einer umfassenden Lösung für das Cybercrime entwickelt. Die Schadsoftware nimmt dabei in der Regel nur die Funktion des Türöffners ein, der dann weiteren Schadcode auf dem Rechner installiert. Aktuell wird Emotet über sehr gut gefälschte Amazon-E-Mails verteilt, die Nutzer zum Herunterladen eines Word-Dokuments nötigen wollen. Nach einem Klick auf den angeblichen Tracking-Link öffnet sich das Word-Dokument, das Nutzer auffordert, aktive Inhalte zuzulassen und dann die Infektion des PCs veranlasst.

  • Überwachungs- & Verfolgungsoperationen

    Im Dezember 2018 identifizierte FireEye APT39 als eine iranische Cyber-Spionagegruppe, die mit dem weitreichenden Diebstahl persönlicher Daten in Verbindung steht. Seit November 2014 hat FireEye Aktivitäten im Zusammenhang mit dieser Gruppe verfolgt, um Organisationen vor APT39 zu schützen. Mit ihrem Fokus auf personenbezogenen Daten unterscheidet sich APT39 von anderen iranischen Gruppen, die FireEye beobachtet und die mit Einflussoperationen, Störungsangriffen und anderen Bedrohungen in Verbindung stehen. Mit dem Fokus auf personenbezogene Daten soll APT39 wahrscheinlich Überwachungs- und Verfolgungsoperationen im nationalen Interesse des Irans unterstützen, oder zusätzliche Zugangsmöglichkeiten und -Vektoren für spätere Kampagnen vorbereiten.

  • Zukunft von unentdeckter Malware

    Malwarebytes veröffentlichte die Studie "Unter dem Radar - die Zukunft von unentdeckter Malware" und beleuchtet darin einige der neuesten Bedrohungen in diesem Bereich für Unternehmen: Emotet, TrickBot, Sobretec, SamSam und PowerShell. Widerstandsfähigkeit und Erkennungsvermeidung als neuer Fokus: Die stetige Weiterentwicklung von Cyberkriminalität ist eine Konstante in unserer heutigen digitalen Welt. Fast täglich gibt es Nachrichten von neuen Angriffsmethoden, einer neuen Angriffsstrategie oder einer Taktik, mit der Cyberkriminelle Benutzer infizieren, ihre Lebensgrundlage gefährden und oder ganz allgemein Chaos anrichten. Um ihren Profit zu steigern, wollen Cyberkriminellen Endpunkte zielgerichtet und vollständig besetzen. Sie haben das Ziel, Endpunkte unbemerkt zu infizieren, sowohl in dem Moment der ersten Gefährdung, als auch bei allen weiteren Versuchen, den Endpunkt zu besetzen.

  • Wesentlich effizientere DDoS-Bots

    Das Botnetz Mirai beschränkt sich nicht mehr länger auf ungesicherte IoT-Geräte. Das sind Erkenntnisse von Asert, ein Team aus Sicherheitsspezialisten des Unternehmens Netscout Arbor, ein Anbieter von Business Assurance-, Cybersicherheits- und Business-Intelligence-Lösungen.Kriminelle Betreiber der großen Botnetze haben die Malware von Mirai so angepasst, dass sie nun auch ungepatchte Linux-Server über die Schwachstelle Hadoop Yarn gefährden. Hadoop ist ein Framework von Apache, das Big Data-Anwendungen verarbeitet und speichert, die in geclusterten Systemen ausgeführt werden. Yarn ist für die Zuweisung von Systemressourcen und Planungsaufgaben verantwortlich.