Anzeige

Anzeige

VERANSTALTUNGEN

IT-SOURCING 2019 – Einkauf meets IT
09.09.19 - 10.09.19
In Düsseldorf

IT-Sourcing 2019 - Einkauf meets IT
09.09.19 - 10.09.19
In Düsseldorf

ACMP Competence Days Berlin
11.09.19 - 11.09.19
In Stiftung Deutsches Technikmuseum Berlin, Berlin

MCC CyberRisks - for Critical Infrastructures
12.09.19 - 13.09.19
In Hotel Maritim, Bonn

Rethink! IT 2019
16.09.19 - 17.09.19
In Berlin

Anzeige

Anzeige

USB-Stick mit Virus

Palo Alto Networks meldet, dass die Hackergruppe „Tick“ auf einen bestimmten Typ von sicheren USB-Laufwerken abzielt, die von einem südkoreanischen Unternehmen in Südkorea entwickelt wurden.

Tick ist dafür bekannt, Angriffskampagnen mit verschiedenen Arten von benutzerdefinierter Malware wie Minzen, Datper, Nioupale (alias Daserf) und HomamDownloader durchzuführen.

Die Attacke auf ein Secure-USB-Laufwerk ist eine ungewöhnliche Angriffstechnik und wird offensichtlich durchgeführt, um Malware auf Systemen zu verbreiten, die nicht mit dem Internet verbunden sind. Darüber hinaus hat sich gezeigt, dass die bei diesen Angriffen verwendete Malware nur versucht, Systeme mit Microsoft Windows XP oder Windows Server 2003 zu infizieren, obwohl sie vermutlich erstellt wurde, als bereits neuere Versionen von Windows-Software verfügbar waren. Dies deutet darauf hin, dass ältere, nicht unterstützte Versionen von Microsoft Windows, die auf Systemen ohne Internetverbindung installiert sind, gezielt ins Visier genommen werden. Derartige Air-Gapped-Systeme sind in vielen Ländern gängige Praxis für Regierungs-, Militär- und Verteidigungsunternehmen sowie andere Industriezweige.

Die Tick-Gruppe nutzt mit Trojanern versehene legitime Anwendungen, um im ersten Schritt die Opfer zur Installation von Malware zu verleiten, meist HomamDownloader. In dieser Untersuchung hat Unit 42 festgestellt, dass statt HomamDownloader, höchstwahrscheinlich vor mehreren Jahren bei Angriffen eingesetzt, nun eine bisher unbekannte Loader-Malware abgeworfen wurde. Im Gegensatz zu HomamLoader, der eine Internetverbindung benötigt, um seinen C2-Server zu erreichen und zusätzliche Nutzlasten herunterzuladen, versucht SymonLoader, eine unbekannte versteckte Nutzlast von einem bestimmten Typ eines sicheren USB-Laufwerks zu extrahieren. Die Malware wird installiert, wenn das Laufwerk an ein kompromittiertes System angeschlossen ist.

Ein sicheres USB-Laufwerk so zu attackieren ist eine ungewöhnliche Technik und erfolgt wahrscheinlich in dem Bemühen, Air-gapped-Systeme zu kompromittieren. Unternehmen einiger Branchen oder bestimmte Organisationen entscheiden sich aus Sicherheitsgründen für Air Gapping. In diesen Umgebungen werden häufig veraltete Versionen von Betriebssystemen verwendet, da es ohne Internetverbindung keine einfach zu aktualisierenden Lösungen gibt. Wenn Benutzer nicht in der Lage sind, sich mit externen Servern zu verbinden, neigen sie dazu, sich für den Datenaustausch auf physische Speichergeräte, insbesondere USB-Laufwerke, zu verlassen. Der SymonLoader und das Secure-USB-Laufwerk, die im Forschungsblog von Unit 42 diskutiert werden, könnten für dieses Szenario in Frage kommen.

www.paloaltonetworks.com
 

GRID LIST
Personen und Schloss

DriveLock 2019.1 mit zahlreichen Erweiterungen

Das neue DriveLock 2019.1 Release soll ab sofort verfügbar sein. Die Updates betreffen:…
KI

Neuer Chip ahmt menschliches Gehirn nach

Das menschliche Gehirn als Vorbild für einen elektronischen Speicher: Diesen…
Spion

Spionagegruppe greift europäische Diplomaten an

Die berüchtigte Ke3chang-Gruppe hat Auslandsvertretungen und Regierungsinstitutionen in…
Dr. Ulrich Mehlhaus

SoftProject GmbH verstärkt die Geschäftsführung mit Dr. Ulrich Mehlhaus

Der Ettlinger Digitalisierungsspezialist SoftProject GmbH gewinnt mit Dr. Ulrich Mehlhaus…
Huawei - USA

Nach Entspannung im Handelskrieg: Huawei-Verkäufe ziehen an

Spionage-Vorwürfe und Anti-China-Rhetorik der US-Administration hat am guten Ruf des…
Receiver für den 6G-Mobilfunkstandard

Innovativer Mini-Transceiver ebnet Weg für 6G

Während das neue Mobilfunknetz 5G Schlagzeilen macht, ist schon der Nachfolger im…