- Anzeigen -


Sie sind hier: Home » Virenwarnung » Hintergrund

Ziel, sensible Daten stehlen


Kaspersky Lab identifiziert Infrastruktur von bekannter APT-Gruppe
"Crouching Yeti" zielt unter anderem auf industrielle Unternehmen ab

- Anzeigen -





Die Experten von Kaspersky Lab haben Teile der Infrastruktur der bekannten russischsprachigen APT-Gruppe "Crouching Yeti" – auch bekannt als Energetic Bear – aufgedeckt, darunter kompromittierte Server auf der ganzen Welt. Laut den Cybersicherheitsexperten waren seit dem Jahr 2016 zahlreiche Server in verschiedenen Ländern betroffen, auch um auf andere Ressourcen Zugriff zu erhalten. Weitere Server, einschließlich derjenigen, die russische Websites hosten, wurden für Wasserloch-Attacken genutzt.

Kaspersky Lab hat im Vorfeld der Hannover Messe Industrie, die vom 23. bis zum 27. April 2018 stattfindet, bereits für die zweite Jahreshälfte 2017 überwiegend viele Cyberattacken gegen Organisationen aus den Branchen Energie sowie Maschinenbau und ICS-Integration gemeldet.

Crouching Yeti ist eine russischsprachige APT (Advanced Presistent Threat)-Gruppe, die die Experten von Kaspersky Lab seit dem Jahr 2010 auf dem Radar haben. Bekannt ist sie vor allem dafür, weltweit auf Unternehmen im Industrieumfeld mit Schwerpunkt auf Energieanlagen abzuzielen – mit dem Ziel, sensible Daten zu stehlen. Die Gruppe setzt oftmals auf so genannte Wasserlochangriffe. Hierfür versehen die Angreifer Websites mit einem Link, der Nutzer auf einen schädlichen Server umleitet.

Vor kurzem haben die Experten von Kaspersky Lab eine Reihe von Servern entdeckt, die von der Gruppe kompromittiert wurden und zu verschiedenen Organisationen mit Sitz in Russland, den USA, der Türkei und europäischen Ländern gehören. Dabei sind diese Server nicht
ausschließlich auf Industrieunternehmen beschränkt. In den Jahren 2016 und 2017 wurden diese für verschiedene Zwecke missbraucht – neben Wasserlöchern wurden sie in einigen Fällen als Vermittler für Angriffe auf andere Ressourcen eingesetzt.

"Croucking Yeti ist eine berüchtigte russischsprachige Gruppe, die seit vielen Jahren aktiv ist und immer noch erfolgreich Industrieunternehmen durch Wasserlochangriffe und andere Techniken attackiert", so Vladimir Dashchenko, Head of Vulnerability Research Group bei Kaspersky Lab ICS CERT. "Unsere Ergebnisse zeigen, dass die Gruppe Server nicht nur für die Einrichtung von Wasserlöchern, sondern auch für weitere Scans kompromittiert und aktiv Open-Source-Tools eingesetzt hat, die die Identifizierung im Nachhinein erschweren. Die Aktivitäten der Gruppe wie beispielsweise das anfängliche Sammeln von Daten, der Diebstahl von Authentifizierungsdaten und das Scannen von Ressourcen werden genutzt, um weitere Angriffe zu starten. Die Vielfalt der infizierten Server und gescannten Ressourcen deutet darauf hin, dass die Gruppe im Interesse von Dritten agieren könnte."

Bei der Analyse infizierter Server haben die Experten zahlreiche Websites und Server identifiziert, die von Organisationen in Russland, den USA, Europa, Asien und Lateinamerika verwendet wurden. Die Angreifer hatten diese mit verschiedenen Tools gescannt, um möglicherweise einen Server zu finden, den sie kompromittieren und ihre Werkzeuge hosten können, um anschließend einen Angriff zu konzipieren. Einige der gescannten Seiten könnten für die Angreifer als Kandidaten für Wasserlöcher von Interesse gewesen sein. Die Palette der Websites und Server, die die Aufmerksamkeit der Eindringlinge auf sich gezogen hat, ist umfangreich. Laut den Sicherheitsexperten haben die Angreifer zahlreiche Websites unterschiedlicher Art gescannt: darunter Online-Shops sowie Online-Dienstleister, öffentliche Organisationen, NGOs, Fertigungsunternehmen und viele andere.

Die Sicherheitsforscher stellten zudem fest, dass die Gruppe öffentlich zugängliche schädliche Tools zur Analyse von Servern und zum Auffinden und Sammeln von Informationen nutzte. Außerdem wurde eine modifizierte sshd-Datei mit einer vorinstallierten Backdoor entdeckt. Diese konnte mit einem ,Master-Passwort‘ autorisiert werden und wurde verwendet, um die ursprüngliche Datei zu ersetzen. (Kaspersky Lab: ra)

eingetragen: 30.04.18
Newsletterlauf: 30.05.18

Kaspersky Lab: Kontakt und Steckbrief

Der Informationsanbieter hat seinen Kontakt leider noch nicht freigeschaltet.

- Anzeigen -





Kostenloser IT SecCity-Newsletter
Ihr IT SecCity-Newsletter hier >>>>>>

- Anzeigen -


Meldungen: Hintergrund

  • Tricks der Cyberkriminellen

    Vom derzeitigen Bitcoin- und Blockchain-Hype scheinen auch Cyberkriminelle zu profitieren. So schätzt Kaspersky Lab, dass Cyberkriminelle im vergangenen Jahr mittels neuer und bewährter Social-Engineering-Methoden mehr als 21.000 ETH (Ether) beziehungsweise zehn Millionen US-Dollar erbeuten konnten. Eine Analyse der über die Kaspersky-Produkte gemessenen Bedrohungen bestätigt den Trend: mehr als hunderttausend Alarme wurden im Zusammenhang mit Kryptowährungen ausgelöst. Derzeit haben es die Cyberkriminellen verstärkt auf Investoren im Krypto-Startup-Bereich abgesehen; sie missbrauchen namhafte Kryptowährungsprojekte und Twitter-Konten prominenter Personen für ihre Betrügereien.

  • Neue Klasse von SSDP-Missbrauch aufgedeckt

    Netscout Arbor, Sicherheitsspezialistin für DDoS-Abwehr-Lösungen, hat eine neue Klasse von SSDP-Missbrauch aufgedeckt, bei dem Geräte auf SSDP-Reflexions-/Verstärkungsangriffe mit einem nicht standardisierten Port reagieren. SSDP (Simple Service Discovery Protocol) ist ein Netzwerkprotokoll, das zur Suche nach Universal-Plug-and-Play-Geräten (UPnP) in Windows-Netzwerken dient. Offen aus dem Internet erreichbare SSDP-Server können für DDoS-Reflexionsangriffe gegen IT-Systeme von Unternehmen und Organisationen missbraucht werden. Die daraus resultierende Flut von UDP-Paketen hat kurzlebige Quell- und Zielports, sodass die Eindämmung erschwert wird. Dieses Verhalten scheint auf eine breite Wiederverwendung in CPE-Geräten, wie Telefone, Faxe und Modems, der Open-Source-Bibliothek libupnp zurückzuführen zu sein. Erkenntnise aus früheren DDoS-Vorfällen deuten darauf hin, dass sich Angreifer dieses Verhaltens bewusst sind und sich aufgrund der Wirksamkeit ihres Angriffs gezielt anfällige Geräte suchen und diese auszunutzen können.

  • Phishing ist Big Business

    Sophos hat den Aufstieg von Phishing-Angriffen im letzten Jahr untersucht. Das Ergebnis: Ausgefuchste Taktiken in Tateinheit mit penetrantem Auftreten machen die neue Qualität von Phishing-Emails aus. Die Angreifer haben die Vorteile von Malware-as-a-Service (MaaS) entdeckt - ein Cousin von Ransomware-as-a-Service (RaaS), beide wohnhaft im Dark Web - um die Effizienz und das Volumen von Attacken zu steigern. Lieblings-Ziel: die Mitarbeiter. In der Simulations- und Trainings-Umgebung "Sophos Phish Threat" werden Nutzer darin geschult, wie sie Phishing-Emails erkennen können. Die gesammelten Erkenntnisse liegen nun in einem White Paper vor. Daraus geht hervor, dass die beste Verteidigung gegen Phishing-Attacken eine duale Strategie ist.

  • Android-Wurm ADB.Miner nutzt Schwachstelle aus

    Tausende von Smartphones weltweit sind von einem Android-Wurm betroffen. Schuld daran ist eine Sicherheitslücke durch eine vergessene Debug-Schnittstelle. G Data klärt über die Gefahr auf und zeigt, wie Benutzer überprüfen können, ob ihr Mobilgerät ebenfalls davon betroffen ist und falls ja, wie die Sicherheitslücke geschlossen werden kann. Ein unbekannter Dritter greift via Internet auf das eigene Smartphone zu - und das mit vollen Root-Rechten als Administrator. Was sich wie ein komplizierter und denkbar unmöglicher Fall liest, wird durch eine Android-Sicherheitslücke zum einfachen Spiel für Cyberangreifer. Dieser kann sich dank des geöffneten TCP-Port 5555 per Androids Debug Bridge-Schnittstelle (kurz: ADB) auf das Gerät einklinken. Über ADB lassen sich eine Vielzahl von Geräte-Aktionen durchführen - angefangen vom simplen Auslesen der Geräteinformationen, über den Diebstahl sensibler Daten, bis hin zu sicherheitskritischen Installationen von schädlichen Programmen.

  • Käufer können eigene Bot-Shops aufsetzen

    Netscout Arbor, Sicherheitsspezialist für DDoS-Abwehr-Lösungen, warnt vor dem Malware-Downloader Kardon Loader. Dieser ermöglicht den Download und die Installation anderer Malware wie etwa Banktrojaner, Ransomware oder Trojaner zum Daten- und Identitätsdiebstahl. Downloader sind ein wesentlicher Teil des Malware-Ökosystems. Sie werden oft von spezialisierten Hackern entwickelt und unabhängig vom jeweiligen Trojaner vertrieben. Kardon Loader wird seit Ende April vom Nutzer "Yattaze" ab 50 US-Dollar in Untergrund- und Hacker-Foren als kostenpflichtiges Open-Beta-Produkt beworben. Kardon Loader soll zudem Bot-Store-Funktionalitäten bieten. So können Käufer eigene Bot-Shops aufsetzen. Es ist davon auszugehen, dass die Malware ein Rebranding des ZeroCool-Botnets ist, das vom gleichen Akteur entwickelt wurde.