Chief Financial Officers (CFOs) und Finanzverantwortliche in sechs Weltregionen sind zum Ziel einer hochgradig ausgeklügelten Phishing-Kampagne geworden.
Die Angreifer nutzen das legitime Fernzugriffstool NetBird, um unbemerkt die Kontrolle über die Computer ihrer Opfer zu übernehmen, ohne eine Schwachstelle im Tool selbst auszunutzen. Einer ausführlichen Analyse des Cybersicherheitsunternehmens Trellix zufolge wurde die Kampagne erstmals am 15. Mai bekannt, als dessen E-Mail-Sicherheitsprodukte verdächtige Aktivitäten erkannten.
„Dieser Angriff ist kein gewöhnlicher Phishing-Betrug“, sagte Srini Seethapathy, ein Forscher bei Trellix. „Er ist sorgfältig ausgearbeitet, zielgerichtet und subtil – und darauf ausgelegt, Technologie und Menschen zu umgehen.“
So funktioniert der Angriff
Die Operation beginnt mit einer gefälschten Recruiting-E-Mail, die scheinbar von einem echten Recruiter von Rothschild & Co. stammt. Die Betreffzeile lautet „Rothschild & Co leadership opportunity (Confidential)“. Die E-Mail lockt die Empfänger mit einer strategischen Führungsposition und enthält einen Link, der sich als PDF-Datei ausgibt.
Doch es handelt sich keineswegs um eine PDF-Datei. Ein Klick auf den Link führt das Opfer zu einer auf Firebase gehosteten Seite mit einem benutzerdefinierten, mathematischen CAPTCHA-Rätsel. Durch das Lösen des Rätsels wird eine verborgene URL entschlüsselt, die eine ZIP-Datei namens „Rothschild_&_Co-6745763.zip“ herunterlädt. Darin befindet sich eine kleine Visual-Basic-Script-(VBS-)Datei.
Nach dem Öffnen ruft das Skript ein weiteres Skript von einer IP-Adresse ab und installiert NetBird und OpenSSH – beides legitime Tools. Dann nimmt der Angriff eine düstere Wendung: Er erstellt ein verborgenes Administratorkonto, aktiviert das Remote-Desktop-Protokoll (RDP) und stellt sicher, dass der Angreifer jederzeit zurückkehren kann, ohne dass das Opfer davon erfährt.
Reichweite des Angriffs
Die Kampagne hat Finanzverantwortliche in Europa, Afrika, Kanada, dem Nahen Osten und Südasien ins Visier genommen. Besonders betroffen sind Unternehmen aus den Bereichen Banken, Versicherungen, Investment und Energie.
Obwohl sich Teile der Infrastruktur der Angreifer mit früheren Kampagnen von Nationalstaaten überschneiden, hat Trellix den Angriff bislang keinem bekannten Bedrohungsakteur zugeordnet.
Trellix lobte das schnelle Vorgehen des NetBird-Teams, das „sofort gehandelt hat, um die böswilligen Akteure zu blockieren und jeden Zugriff zu beenden und damit die fortdauernde Sicherheit seiner Plattform zu gewährleisten“, erklärte Trellix.
Das Unternehmen betonte, dass NetBird nicht über eine Schwachstelle ausgenutzt wurde; die Angreifer missbrauchten lediglich seine Funktionen, indem sie es unbemerkt installierten.
Nicht das erste Mal, dass diese Methode eingesetzt wird
Die Forscher von Trellix entdeckten außerdem ältere Phishing-Seiten, die denselben benutzerdefinierten CAPTCHA-Trick nutzten. Ein noch aktives Beispiel ist ein gefälschter SharePoint-Link aus dem vergangenen Jahr, der dasselbe VBS-Skript ausliefert. Eine weitere Firebase-Seite zeigte ein ähnliches Verhalten, ist inzwischen jedoch offline.
Auch die französische Autorité des marchés financiers (AMF) warnte kürzlich vor ähnlichen Identitätsvortäuschungsangriffen. Die von der AMF veröffentlichten Indikatoren stimmten mit denen aus dieser Kampagne überein, auch wenn sich die Taktiken zum Anlocken der Opfer unterschieden.
Diese Kampagne ist Teil eines wachsenden Trends, bei dem Angreifer auf legitime Fernzugriffstools wie NetBird, Atera, ConnectWise, Splashtop und FleetDeck setzen, um unter dem Radar zu bleiben.
„Gegner entwickeln ihre Social-Engineering-Tricks ständig weiter … und nutzen Befehls- und Skriptinterpreter, legitime Tools und LOLBAS“, merkt Seethapathy an.
Was Sie tun können: Empfehlungen von Trellix
Für Führungskräfte:
- Seien Sie vorsichtig bei unaufgeforderten Jobangeboten oder Nachrichten, insbesondere wenn diese ZIP-Dateien oder ungewöhnliche Links enthalten.
- Setzen Sie keine Warnungen außer Kraft, um Downloads zu öffnen oder Skripte zu aktivieren.
- Melden Sie auch harmlos wirkende E-Mails Ihrem IT- oder Sicherheitsteam.
Für IT-Verantwortliche:
- Behalten Sie Befehlszeilentools wie wscript.exe, PowerShell.exe und MSHTA im Blick – insbesondere, wenn sie von Konten aus der Führungsebene ausgelöst werden.
- Überwachen Sie neue Administratorkonten, insbesondere solche mit allgemeinen Namen wie „user“.
- Setzen Sie Endpoint-Detection-and-Response-(EDR-)Tools ein, um verdächtige Installationen und Persistenzmechanismen zu erkennen.
- Überprüfen Sie die Verwendung von MSI-Paketen und VBS-Skripten auf den Rechnern der Mitarbeiter.
- Schulen Sie Mitarbeiter regelmäßig mit aktuellen Phishing-Simulationen.
Diese Entdeckung erfolgt vor dem Hintergrund einer boomenden Phishing-Ökonomie, die von Plattformen wie Tycoon2FA, DadSec und einem professionell wirkenden chinesischsprachigen Dienst namens Haozi angetrieben wird. Diese Phishing-as-a-Service-(PhaaS-)Tools machen es unerfahrenen Kriminellen so leicht wie nie, professionell aussehende Betrugsmaschen zu starten.





