Net.Law.S 2018
20.02.18 - 21.02.18
In Nürnberg, Messezentrum

CESIS 2018
20.02.18 - 21.02.18
In München

DSAG-Technologietage 2018
20.02.18 - 21.02.18
In Stuttgart

Sourcing von Application Management Services
21.02.18 - 21.02.18
In Frankfurt

Next Generation SharePoint
22.02.18 - 22.02.18
In München

Laut Palo Alto Networks hat ein Spear-Phising-Angriff mit gestohlenem Account des Außenministeriums stattgefunden..

Das Anti-Malware-Team von Palo Alto Networks, die Abteilung Unit 42, hat eine Spear-Phishing-E -Mail der Sofacy-Gruppe identifiziert, mit der die Regierung der Vereinigten Staaten angegriffen wurde. Die E-Mail wurde von einem potenziell kompromittierten Konto versendet, das dem Außenministerium zugeordnet wurde. Die Sofacy-Gruppe, die auch als APT28 bekannt ist, ist eine bekannte Gruppe Kriminellen, die schon mehrfach durch Kampagnen mit Cyber-Spionage aufgefallen ist. Ziel der Attacke war eine andere Regierungsstelle, die mit der Carberp-Variante des Sofacy-Trojaners angegriffen wurde. Der Kriminellen implementierten einen cleveren Widerstandsmechanismus in den Trojaner, der schon bei früheren Attacken beobachtet wurde, um sich vor der Enttarnung zu schützen.

Die Attacke auf die US-Regierungsstelle begann vor knapp 2 Wochen mit dem Versand einer Spear-Phishing-eMail. Vermeintlicher Absender war ein Account des US-Außenministeriums. Die Analyse des Angriffs ergab eine hohe Wahrscheinlichkeit, dass die E-Mail-Adresse des Absenders nicht gefälscht wurde. Stattdessen wurde wohl ein Host oder ein Account des Ministeriums erfolgreich kompromittiert und missbraucht.

Die gezielte E-Mail hatte den Betreff "FW: Exercise Noble Partner 2016", die ein Verweis auf eine gemeinsame NATO-Übung zwischen den Vereinigten Staaten und Georgien ist.

Eine Besonderheit der Attacke liegt in der Verwendung des Registry Keys: Dieser ist in diesem Fall besonders interessant, weil im Gegensatz zu den traditionellen Methoden hier nicht automatisch die "btecache.dll"-Datei beim Systemstart ausgeführt wird. Stattdessen bewirkt der Registry Key, dass die DLL nur geladen wird, wenn der Benutzer eine beliebige Microsoft Office-Anwendung wie Word oder Excel öffnet.

Dies ist das erste Mal, dass Palo Alto Networks jemals eine kriminelle Gruppe dabei beobachtet hat, dass diese Methode verwendet wird um die Malware vor frühzeitiger Enttarnung zu schützen. Außerdem sorgt die Methode dafür, dass der User eine Aktion ausführen muss bevor die Malware selbst tatsächlich aktiv wird. Dies macht auch die Erkennung durch Sandboxes sehr schwierig. Die Malware ist somit gut gegen konventionelle Entdeckung geschützt.

Die Sofacy-Gruppeliefert mit diesem Angriff, bei dem Spear-Phising und hochentwickelte Trojaner zum Einsatz kommen, ein alarmierendes Beispiel seiner Kampagnen gegen Regierungsorganisationen, insbesondere gegen die US-Regierung. Die Verwendung der neuen Persistenzmethode zeigt die weitere Entwicklung von Taktiken und Cyberbedrohungen.

Weitere, technisch fundierte Details zur jüngsten Attacke finden Sie hier

GRID LIST
Tb W190 H80 Crop Int 0baa84d5af7d1c50465c2654a099a257

Business Resilience - Die strategische Bedeutung in der Zukunft

Die Risikolandschaft für Unternehmen wandelt sich rapide. Risiken wie Cyber-Attacken,…
Akquisition

One Identity akquiriert Balabit

One Identity, aus dem Quest Software-Geschäft, Anbieter von Identity- und…
Tb W190 H80 Crop Int 012b6eb4c3c52524aa9c47fd50600b58

Wechsel in der Geschäftsführung von 1&1 Versatel

Walter Denk ist seit dem 1. Januar 2018 neuer Vorsitzender der Geschäftsführung von 1&1…
Tb W190 H80 Crop Int 2786af63badcfb6ff7c34b63193dc02a

Igel verstärkt Vertriebsteam in Deutschland auf zwei Positionen

Igel baut zu Beginn des neuen Jahres den Bereich Sales in Deutschland mit zwei neu…
Tb W190 H80 Crop Int 68f4a13f6e46f03f9842ca7573abdf9b

Maersk und IBM bilden Joint Venture für Blockchain

Maersk (MAERSKb.CO) und IBM (NYSE: IBM) gaben ihre Absicht bekannt, ein Joint Venture zu…
Tb W190 H80 Crop Int 64a540790d154967eecbedcafdcc467f

Frédéric Cremer steigt als COO bei Staramba ein

Frédéric Cremer, 41, verstärkt das Management des Virtual-Reality (VR)- Vorreiters…
Smarte News aus der IT-Welt

IT Newsletter


Hier unsere Newsletter bestellen:

 IT-Management

 IT-Security