PM Forum 2017
24.10.17 - 25.10.17
In Nürnberg

10. gfo-Jahreskongress
25.10.17 - 26.10.17
In Düsseldorf

Google Analytics Summit 2017
09.11.17 - 09.11.17
In Hamburg

Data Driven Business 2017
13.11.17 - 14.11.17
In Berlin

OMX Online Marketing Konferenz
16.11.17 - 16.11.17
In Salzburg

Hacker Iran FlaggeFireEye, Anbieter von Intelligence-basierten Cybersicherheitslösungen, veröffentlicht erstmals Details zu einer neuen iranischen Hackergruppe mit potenziell zerstörerischen Fähigkeiten. FireEye bezeichnet die Gruppe mit dem Namen APT33 (APT = Advanced Persistent Threat).

Die Analyse von FireEye zeigt, dass APT33 seit mindestens 2013 Cyberspionage betreibt und wahrscheinlich für die iranische Regierung arbeitet. Diese Informationen stammen aus aktuellen Untersuchungen von Mandiant und FireEye iSIGHT Threat Intelligence-Analysen. Folgende Informationen über die Aktivitäten, die Fähigkeiten und mögliche Beweggründe von APT33 wurden dabei aufgedeckt:

Zielauswahl

APT33 nahm branchenübergreifend Organisationen ins Visier, die ihren Hauptsitz in den Vereinigten Staaten, Saudi-Arabien und Südkorea haben. Die Gruppe zeigte besonderes Interesse an Luftfahrtunternehmen, die sowohl im militärischen als auch im zivilen Bereich tätig sind, sowie an Energieversorgungsunternehmen mit Verbindungen zur petrochemischen Produktion.

Von Mitte 2016 bis Anfang 2017 kompromittierte APT33 ein US-Luftfahrtunternehmen und nahm ein Geschäftskonglomerat mit Beteiligungen in der Luftfahrtbranche in Saudi-Arabien ins Visier. Innerhalb des gleichen Zeitraums zielte die Gruppe auch auf ein südkoreanisches Unternehmen ab, das in den Bereichen Erdölraffination und Petrochemie tätig ist. Im Mai 2017 hat APT33 mutmaßlich eine Organisation aus Saudi-Arabien sowie ein südkoreanisches Geschäftskonglomerat angegriffen. Dazu nutzte die Gruppe eine Schaddatei, um ihre Opfer mit freien Stellen einer saudischen Petrochemiefirma zu locken.

Die Analysten von FireEye sind der Meinung, dass das Abzielen auf saudische Organisationen der Versuch gewesen sein könnte, Erkenntnisse über regionale Rivalen zu erlangen. Die Angriffe auf südkoreanische Unternehmen könnten mit Südkoreas Partnerschaften mit der iranischen petrochemischen Industrie sowie Südkoreas Beziehungen zu saudischen Petrochemieunternehmen in Verbindung stehen. APT33 könnte diese Organisationen ins Visier genommen haben, um Irans Ausweitung der petrochemischen Produktion zu unterstützen und die Wettbewerbsfähigkeit innerhalb der Region zu verbessern.

Spear Phishing

Die Gruppe verschickte Spear Phishing-Mails an Arbeitnehmer, deren Jobs in Zusammenhang mit der Luftfahrtindustrie stehen. Diese E-Mails enthielten als Köder Jobbeschreibungen und Links zu realen Stellenanzeigen auf populären Jobportalen aber auch Links zu schädlichen HTML-Dateien.

In einigen Fällen verwendeten Mitglieder von APT33 die Standardwerte des Phishing-Moduls des Tools ALFASHELL. Dies scheinen Fehler gewesen zu sein, denn wenige Minuten nachdem die E-Mails mit den Standardwerten verschickt wurden, schickte die Gruppe E-Mails an dieselben Empfänger, bei denen diese Standardwerte entfernt waren.

Domainmaskerade

APT33 registrierte verschiedene Domains, die als saudische Luftfahrtunternehmen und westliche Organisationen getarnt waren, die Partnerschaften für Training, Wartung und Betrieb für die saudischen Militär- und Handelsflotten unterhalten. Basierend auf den beobachteten Mustern nutzte APT33 diese Domains wahrscheinlich dafür, Opferorganisationen mit Spear Phishing-Mails anzugreifen.

Zusätzliche Hinweise unterstreichen Verbindung der Gruppe zum Iran

Die Wahl der Ziele von APT33 aus der Luftfahrt- und Energiebranche stimmt weitestgehend mit den nationalstaatlichen Interessen des Irans überein. Das impliziert, dass die Gruppe wahrscheinlich von der iranischen Regierung unterstützt wird. Außerdem operierte die Gruppe zu iranischen Arbeitszeiten und nutzte mehrere iranische Hacking-Tools und Namensserver. Das stützt die Einschätzung von FireEye, dass APT33 wahrscheinlich im Auftrag der iranischen Regierung gehandelt hat.

John Hultquist, Director of Cyber Espionage Analysis bei FireEye, ergänzt: „Der Iran hat wiederholt die Bereitschaft demonstriert, seine Cyberspionagefähigkeiten global einzusetzen. Der aggressive Einsatz dieses Instruments in Kombination mit der sich verändernden Geopolitik unterstreicht die Gefahr, die APT33 für staatliche und kommerzielle Interessen in Nahost und auf der ganzen Welt darstellt. Die nun erfolgte Identifizierung dieser Gruppe und ihrer zerstörerischen Fähigkeiten gibt Unternehmen die Möglichkeit, Bedrohungen proaktiv zu erkennen und mit ihnen umzugehen.“

www.FireEye.de
 

GRID LIST
Chris Brennan

Der Fall Equifax zeigt Anfälligkeit von Unternehmen für Cyberkriminalität | Kommentar

Eine Schwachstelle in der IT öffnete bei der US-Wirtschaftsauskunftei Equifax Unbekannten…
 KRACK WLAN Spionage

KRACK WLAN-Sicherheitslücke bedroht vor allem Unternehmen

Seit Montag ist die Sicherheitslücke KRACK in der WPA2-Verschlüsselung bei…
Tb W190 H80 Crop Int 8c5f1d966d2eef8ccec63f1c2e1e49df

RAT: Hackers Door wird privat weiter verkauft

Der Remote Access Trojaner (RAT) „Hackers Door“ hat schon vor einiger Zeit von sich reden…
Tb W190 H80 Crop Int B043d8113264a1ebb208c5eeb5e5daec

KrackAttack: Was Sie jetzt wissen sollten

Die Erfinder des Wi-Fi hatten die aktuellen Sicherheitsprobleme nicht im Blick, als sie…
Tb W190 H80 Crop Int 9fdb6e3de368c7c543cba1f46ef268c0

Sicherheit im Netz: Bleiben wir wachsam | Kommentar

Zahlreiche Cyberattacken zeigen uns, dass ein Zwischenfall katastrophale Folgen haben…
DDoS Bomben

Secondhand DDoS-Angriffe: Worauf Service Provider achten sollten

Immer mehr Unternehmen weltweit verlassen sich auf gehostete kritische Infrastrukturen…
Frische IT-News gefällig?
IT Newsletter Hier bestellen:

Newsletter IT-Management
Strategien verfeinert mit profunden Beiträgen und frischen Analysen

Newsletter IT-Security
Pikante Fachartikel gewürzt mit Shortnews in Whitepaper-Bouquet