Anzeige

Hacker

Vor fünf Jahren wurde publik, dass eine chinesische Hackergruppe namens APT1 oder Comment Crew mehr als 100 amerikanische Unternehmen kompromittiert hatte. Entdeckt wurde sie von der Sicherheitsfirma Mandiant, die auch herausfand, dass hunderte Terabyte an Daten von den Chinesen entwendet worden waren.

Bereits damals kam der Verdacht auf, dass die Gruppe Rückendeckung durch den chinesischen Staat hatte. Genaueres erfuhr man jedoch nie, denn nachdem ihre Machenschaften bekannt geworden waren, tauchte die Comment Crew ab.

Nun könnte sie jedoch wieder da sein, wie Sicherheitsforscher von McAfee berichten. Sie haben offenbar bei aktuellen Hackerangriffen Code gefunden, der sich der Comment Crew zuordnen lässt. Ganz konkret benennt das Unternehmen einen Code namens Seasalt, der vor gut acht Jahren von der Comment Crew erstmals benutzt wurde. Der Fund von wiederverwendetem Code allein wäre jedoch keine Meldung wert gewesen, denn mittlerweile ist es unter Hackern durchaus üblich, dass man sich aus vorhandenen Code-Versatzstücken aus Datenbanken oder Open-Source-Quellen etwas Passendes zusammenbastelt. Der Code der Comment Crew wurde allerdings nie veröffentlicht, was diese Option eher unwahrscheinlich macht.

Bei McAfee hat man dem neuen Code den Namen Oceansalt gegeben und fünf Angriffswellen identifiziert. Mit Spearfishing-Mails, in deren Anhang infizierte Excel-Sheets auf Koreanisch verschickt wurden, wurden zuerst vornehmlich südkoreanische Unternehmen ganz gezielt angegriffen. Erst später folgten auch Ziele in den USA und Kanada. Wer den Anhang öffnete, installierte Oceansalt. Ersten Erkenntnissen zufolge wurde die Malware bislang nur zu Spionagezwecken eingesetzt, hätte allerdings durchaus die Fähigkeit, die Kontrolle über die infizierten Geräte und damit verbundene Netzwerke zu übernehmen.

Im Bericht von McAfee werden jedoch auch einige Unterschiede zwischen Seasalt und Oceansalt beschrieben. Während der alte Schädling auch nach einem Reboot nachweisbar war, verfügt Oceansalt nicht über dieses Durchhaltevermögen. In anderer Hinsicht ist er seinem Vorgänger jedoch überlegen, denn im Gegensatz zu Seasalt sendet er die erbeuteten Daten verschlüsselt an die Hintermänner.

Darüber, woher Oceansalt nun kommt und wer dahintersteckt, herrscht aktuell noch Unwissenheit. Drei Theorien erscheinen möglich. Erstens, die Comment Crew ist wieder da, was laut McAfee nach fünf Jahren in der Versenkung aber eher unwahrscheinlich ist. Zweitens, der Code wurde von einer neuen Hackergruppe gekauft oder in irgendeiner Form erbeutet. Und drittens besteht die Möglichkeit, dass mit dem Einsatz des Codes die Spur ganz gezielt zur Comment Crew und damit nach China gelenkt werden sollte, um die wahren Täter zu verschleiern. Ein solches Verhalten würde auf gezielte Spionagetätigkeiten hinweisen.

www.8com.de
 


Newsletter Anmeldung

Smarte News aus der IT-Welt

Sie möchten wöchentlich über die aktuellen Fachartikel auf it-daily.net informiert werden? Dann abonnieren Sie jetzt den Newsletter!

Newsletter eBook

Exklusiv für Sie

Als Newsletter-Abonnent erhalten Sie das Booklet „Social Engineering: High Noon“ mit zahlreichen Illustrationen exklusiv und kostenlos als PDF!

 

Weitere Artikel

Trojaner

Trojaner Metamorfo greift Banken mit DLL-Hijacking an

Bitdefender hat eine Familie von Trojanern analysiert, die Banken mit einer neuen Angriffstechnik ins Visier nimmt und unerkannt Daten exfiltriert. Diese Daten können anschließend für Bankbetrug genutzt werden. Die Malware-Kampagne nutzt DLL-Hijacking um…
Cyber Crime

Cyberkriminalität stieg 2019 um 50%

Die Zahl der Fälle von Cyberkriminalität stieg in 2019 weiter stetig an. 75% aller Unternehmen in Deutschland waren Ziel von Angriffen. Besonders stark betroffen ist der Mittelstand.
Hacker Russland

Russische Hacker nutzen Exim-Schwachstelle aus

Am Donnerstag, den 28. Mai 2020, veröffentlichte die NSA eine Sicherheitswarnung über Cyberattacken gegen E-Mail-Server, die von einer russischen Cyber-Spionagegruppe durchgeführt wurde. Ein Kommentar von Satnam Narang, Staff Research Engineer, Tenable.

Anzeige

Newsletter Anmeldung

Smarte News aus der IT-Welt

Sie möchten wöchentlich über die aktuellen Fachartikel auf it-daily.net informiert werden? Dann abonnieren Sie jetzt den Newsletter!

Newsletter eBook

Exklusiv für Sie

Als Newsletter-Abonnent erhalten Sie das Booklet „Social Engineering: High Noon“ mit zahlreichen Illustrationen exklusiv und kostenlos als PDF!