2018-12-01 07:42:32

Neuer Trojaner lockt mit Datei über Flugzeugabsturz

Palo Alto Networks hat eine Reihe mit Malware versehener Dokumente abgefangen, die eine Technik verwenden, um Remote-Templates mit schädlichen Makros zu laden.

Die Cyberspionage-Aktivitäten werden mit der Sofacy-Gruppe (alias APT28) in Verbindung gebracht. Das Vorgehen der Cyberkriminellen mittels dieser Art von „bewaffneten“ Dokumenten ist nicht ungewöhnlich. Aufgrund des modularen Charakters sind die Gefahren in diesem Fall aber schwieriger durch automatisierte Analysesysteme zu identifizieren. Die verbreiteten Dokumente richteten sich an mehrere Regierungsstellen auf der ganzen Welt, darunter in Nordamerika und Europa sowie in einem Staat der GUS.

Palo Alto Networks stellt fest, dass, wenn der C2-Server zum Zeitpunkt der Ausführung nicht verfügbar ist, der schädliche Code nicht abgerufen werden kann, was das Lieferdokument weitgehend harmlos macht. Zum Zeitpunkt der Untersuchung waren die C2-Server für mehrere dieser Dokumente noch in Betrieb, so dass das schädliche Makro und die nachfolgenden Codes abgerufen werden konnten. Die Analyse ergab eine konsistente Nutzlast des gut dokumentierten Zebrocy-Trojaners in der ersten Stufe. Zusätzliche Datenanalysen führten zu einer sekundären Nutzlast, die als „Cannon“ benannt wurde, ein Remote-Access-Trojaner (RAT). Cannon wurde bisher nicht im Einsatz bei der Sofacy-Gruppe beobachtet und nutzt einen neuartigen E-Mail-basierten C2-Kommunikationskanal.

Ein besonders interessanter Aspekt der aktuellen Malware, die von den Angreifern verwendet wurde, war der Dateiname „crash list(Lion Air Boeing 737).docx“, der sich auf den jüngsten Flugzeugabsturz in Südostasien bezog, mit dem Namen „Joohn“ als Autor. Dieses Dokument zielte offenbar mittels Speer-Phishing auf eine Regierungsorganisation ab, die sich mit auswärtigen Angelegenheiten in Europa befasst. Sobald der Benutzer das Dokument öffnen will, versucht Microsoft Word sofort, das Remote-Template zu laden, das ein bösartiges Makro und eine bösartige Nutzlast enthält. Dies ist nicht die erste cyberkriminelle Gruppe, die aktuelle Ereignisse als Lockmittel verwendet, aber interessant ist, wie diese Gruppe versucht, die Aufmerksamkeit für ihren Angriff zu nutzen.

Sobald das Opfer auf die Schaltfläche „Inhalt aktivieren“ kickt, wird das eingebettete Makro ausgeführt. Die Makros, die für diese Lieferdokumente eingesetzt werden, nutzen eine weniger gebräuchliche Methode zur Verwendung der AutoClose-Funktion. Dies ist eine Art Anti-Analyse-Maßnahme, da Word den schädlichen Code erst dann vollständig ausführt, wenn der Benutzer das Fenster schließt. Wenn eine automatisierte Sandbox ihre Analysesitzung beendet, ohne das Dokument zu schließen, kann die Sandbox die gefährliche Aktivität komplett übersehen. 

Da die Lieferdokumente Remote-Templates für die Zebrocy-Installation nutzen, erhöht dies die Schwierigkeit, den Angriff zu analysieren, weil ein aktiver C2-Server benötigt wird, um das makrofähige Dokument zu erhalten. Der Köder für diese Angriffe zeigt, dass die Sofacy-Gruppe weiterhin auf aktuelle Ereignisse in ihren Social-Engineering-Themen setzt. Der von Palo Alto Networks entdeckte neue Trojaner namens Cannon verwendet SMTPS over TCP port 587 als C2-Kanal im Gegensatz zu Zebrocy, wo HTTP- oder HTTPS-basierter C2-Traffic beobachtet wurde. Dies ist keine neue Taktik, kann aber bei der Umgehung von Sicherheitsmaßnahmen effektiver sein, da die Aktivität verschleiert ist und die beteiligten externen Hosts zu einem legitimen Dienstanbieter gehören.

log

Druckversion

Zum Thema

  • 2018-11-29

    Schwachstellen bei marktführender Drohnenplattform

    Sicherheitsforscher von Check Point und DJI geben Details über eine potenzielle Schwachstelle bekannt, die sich auf die Infrastruktur von DJI hätte auswirken können.

  • 2018-11-29

    So schützen Sie sich in 10 Schritten vor Hackern

    Schlagzeilen über verheerende Cyberangriffe werden immer häufiger: Sowohl die Zahl der Sicherheitsverletzungen als auch deren Schweregrad nehmen weiter zu. Eine denkbare Erklärung dafür ist, dass Cyberkriminelle mithilfe neu entwickelter, futuristischer Schadsoftware in bisher unangreifbare Netzwerke eindringen und die meisten Experten ratlos zurücklassen. Das mag zwar in Einzelfällen stimmen, doch sehr viel häufiger geschehen Sicherheitsverletzungen schlicht aufgrund von niedrigschwelligen Sicherheitslücken.

  • 2018-11-29

    Cyberangriffe auf IT-Netzwerke von Energie- und Versorgungsunternehmen

    Vectra meldet, dass die meisten Cyberangriffe gegen Energie- und Versorgungsunternehmen in Unternehmens-IT-Netzwerken auftreten. Sie finden somit nicht in der eigentlich kritischen Infrastruktur statt, obwohl Cyberangreifer industrielle Steuerungssysteme ins Visier nehmen.

  • 2018-09-19

    IT-Sicherheit an den Endpunkten im Bankgewerbe akut gefährdet

    In einem aktuellen Whitepaper analysiert Palo Alto Networks die spezifischen Herausforderungen, mit denen Finanzinstitute hinsichtlich IT-Sicherheit zunehmend konfrontiert sind. So sieht Palo Alto Networks vor allem die IT-Sicherheit an den Endpunkten akut gefährdet. Im neuen Whitepaper stellen die Sicherheitsexperten zudem dar, wie diese Herausforderungen mit neuen Ansätzen zum Schutz von Endpunkten bewältigt werden können.

  • 2018-11-22

    Fünf Empfehlungen gegen Microsoft Tech Support Scams

    Nach Angaben von Microsofts aktueller Sicherheitsstudie zum Thema Scamming waren 2017 52 Prozent aller deutschen Internetnutzer mindestens einmal von einem sogenannten Tech Support Scam betroffen. Das heißt, dass Cyberkriminelle mindestens einmal versucht haben, sich auf den Rechner aufzuschalten, weil sie angebliche ein Windows-Problem beheben wollten. 13 Prozent ließen sich an der Nase herumführen und damit doppelt so viele wie noch im Jahr zuvor.

  • 2018-11-29

    30-Jahr Jubiläum des Morris-Wurms: Nehmen wir die Cybersicherheit ernst?

    Am 2. November 2018 sind 30 Jahre seit der Verbreitung des berüchtigten Morris-Wurms vergangen. Als einer der ersten Computerwürmer, der über das Internet verbreitet wurde, war der Morris-Wurm auch deswegen von Bedeutung, weil er in den USA zur ersten Verurteilung durch ein Geschworenenverfahren nach dem Computer Fraud and Abuse Act von 1986 führte.

  • 2018-11-29

    Sicherheit der Wahlinfrastruktur wird bezweifelt

    Venafi gibt die Ergebnisse einer Studie zur Sicherheit der Wahlinfrastruktur in Deutschland bekannt. Die Studie schließt die Antworten von 305 deutschen Sicherheitsexperten ein, die in ihren Unternehmen für die Verschlüsselung von Daten verantwortlich sind.

  • 2018-10-06

    Vertraue niemanden!

    John Kindervag, ein ehemaliger Analyst von Forrester Research, war der erste, der das Zero-Trust Modell im Jahr 2010 einführte. Der Fokus lag damals mehr auf der Anwendungsebene. Inzwischen treibt Sorell Slaymaker von Techvision Research das Thema auf Netzwerkebene weiter voran. Er nennt seinen Lösungsansatz „Zero Trust Networking“ (ZTN).  mehr

  • © quelle vectra networks
    2018-11-01

    BIOS-Malware LoJax überfordert menschliche IT-Sicherheitsprofis

    Die BIOS-Malware LoJax hat die IT-Sicherheitsbranche in Aufregung versetzt. Die Entdeckung der extrem aggressiven Malware stellt viele Security-Profis in den IT-Abteilungen vor große Herausforderungen – Herausforderungen die nach Meinung von Gérard Bauer, VP EMEA bei Vectra, mit der Unterstützung durch Systeme künstlicher Intelligenz schneller und besser gemeistert werden könnten.

  • 2018-11-22

    Cobalt Gang nimmt Banken und Finanzdienstleister ins Visier

    Dem IT-Sicherheitsanbieter Palo Alto Networks ist es gelungen, die jüngsten Aktivitäten der bereits mehrfach in Erscheinung getretenen cyberkriminellen Cobalt Gang ans Licht zu bringen. Ausgehend von schädlichen Makros sowie spezifischen Signalen, die das Forscherteam in den Metadaten von manipulierten PDF-Dokumenten fand, war es möglich, TTPs (Taktiken, Techniken und Prozeduren) sowie Cluster-Infrastrukturen zu identifizieren, die aufgrund mehrerer Überschneidungen den Aktivitäten der Cobalt Gang zugeordnet werden konnten.