Forscher von Kaspersky fanden kürzlich Beweise dafür, dass eine fortschrittliche Bedrohung ihre Malware kontinuierlich aktualisiert, um Sicherheitsprodukte zu umgehen – ähnlich einem Release-Zyklus für Entwickler.
Kaspersky gab bekannt, dass APT10, auch bekannt als die Hackergruppe Cicada, die Malware LODEINFO erfolgreich in Regierungs-, Medien-, öffentlichen und diplomatischen Organisationen in Japan eingesetzt hat.
LODEINFO wurde dabei beobachtet, an einer Spear-Phishing-Kampagne teilzunehmen, die JPCERT/CC seit Dezember 2019 beobachtet. Die hochentwickelte Malware war in schädlichen Word-Dateianhängen verborgen. Für einen hochentwickelten Angreifer also zunächst nichts Ungewöhnliches, doch JPCERT/CC kam zu dem Schluss, dass LODEINFO „in Entwicklung“ war, da die Ermittler die Versionsnummer „v0.1.2“ entdeckten.
Forscher von Kaspersky verfolgen die Malware seitdem und entdeckten Beweise, die eine „mit hoher Wahrscheinlichkeit zutreffende Zuordnung zu APT10“ belegen. Im März 2022 beobachteten sie eine weitere Spear-Phishing-Kampagne.
Die schädlichen Word-Dokumente enthielten gefälschte Sicherheitsmeldungen, in denen die Opfer aufgefordert wurden, „Bearbeitung aktivieren“ und „Inhalt aktivieren“ auszuwählen, wodurch schädlicher VBA-Code ausgeführt wird. Anschließend konnten die Angreifer ihre Ziele infizieren und eine Command-and-Control-Kommunikation (C2) zur Ausschleusung vertraulicher Daten einrichten.
Auch das ist für solche Angriffe wirklich nichts Neues. Interessant ist jedoch, dass „die LODEINFO-Implantate und Loader-Module ebenfalls kontinuierlich aktualisiert wurden, um Sicherheitsprodukte zu umgehen und die manuelle Analyse durch Sicherheitsforscher zu erschweren.“
Lesen Sie auch: Wie Hacker der Erkennung entgehen
Können Sicherheitstools sich weiterentwickelnde Bedrohungen stoppen?
Der zunehmende Trend, Untersuchungen zu behindern, wird bleiben. Bedrohungsakteure betreiben inzwischen professionelle IT-Wartung mit Release-Zyklen. Forscher fanden sogar ein Update, das Rechner mit dem Gebietsschema „en_US“ überspringt:
In LODEINFO v0.6.2 und späteren Versionen verfügt der Shellcode über eine neue Funktion, die das Gebietsschema „en_US“ auf dem Rechner des Opfers in einer rekursiven Funktion sucht und die Ausführung anhält, wenn dieses Gebietsschema gefunden wird.
Windows-interne Sicherheitssysteme wie Windows Defender zu umgehen, ist nichts Neues, und Sicherheitsforscher haben viele Techniken in öffentlichen POCs (Proofs of Concept) offengelegt.
YouTube ist voll von detaillierten Anleitungen dazu, etwa durch einfaches Umbenennen von Dateien (z. B. bekannten Binärdateien wie Mimikatz) oder durch verschleierte Sequenzen in PowerShell-Befehlen und Python-Skripten.
Klar ist: Unternehmen und Einzelpersonen sollten sich nicht ausschließlich auf integrierte Sicherheitsfunktionen verlassen. Dasselbe gilt jedoch auch für Antivirensoftware und andere Anti-Malware-Lösungen.
Natürlich bedeutet das nicht, dass Sie diese Tools nicht verwenden sollten. Nichts ersetzt jedoch Schulungen zum Sicherheitsbewusstsein, aktive Überwachung, regelmäßige Penetrationstests und Threat Hunting. Allerdings garantieren selbst fortschrittliche Sicherheitsprodukte und gute Praktiken keine 100%ige Sicherheit. Es bleibt ein endloser Kampf zwischen Angreifern und Verteidigern.
Ohne Sicherheitsexperten wäre die Lage jedoch sicherlich noch schlimmer, denn man kann nichts bekämpfen, was man nicht quantifizieren kann. Sie benötigen Menschen, die diese Tools bedienen und Bedrohungen sowie IoCs (Indicators of Compromise) analysieren. Außerdem brauchen Sie Plattformen, auf denen Sie Ihr Wissen teilen und mit anderen Teams zusammenarbeiten können – was mitunter dazu führt, dass APT-Gruppen aufgespürt werden.
Lesen Sie auch: Ransomware-Gruppe nutzt Schwachstelle, um EDR-Produkte zu umgehen
Verteidigung in der Tiefe
Vollständige Sicherheit ist nicht erreichbar, insbesondere nicht gegenüber global agierenden oder staatlich unterstützten Gruppen. Solange Sie Mitarbeiter benötigen, wird es Spear-Phishing-Kampagnen und andere Social-Engineering-Angriffe geben.
Außerdem verläuft zwischen Sicherheit und den Datenschutzrechten der Mitarbeiter eine schmale Grenze. Das eigentliche Problem entsteht jedoch, wenn das System zu freizügig konfiguriert ist. Über automatisierte Scanner und Erkennungstools hinaus kann das Prinzip der geringsten Rechte den Erstzugriff erschweren und das Risiko lateraler Bewegungen begrenzen.
Mitarbeiter können aus mehreren Gründen ins Visier geraten:
- schlechte Praktiken und mangelndes Sicherheitsbewusstsein
- schlechte Sicherheitsrichtlinien, die Benutzer zu vorhersehbaren Strategien drängen (z. B. schwachen Passwörtern oder gängigen Mustern)
- zu viele Berechtigungen oder unnötige Root-Zugriffe
- Enttäuschung, Konflikte mit dem Management
Wenn Mitarbeiter keine Dokumente mit Makros benötigen, sollten Sie diese (und auch die Benachrichtigungen) in Ihrer Office-Produktivsoftware deaktivieren. Gruppenrichtlinien und Vorlagen können dafür global eingesetzt werden. Ist das zu kompliziert, bieten Cloud-Plattformen in der Regel entsprechende Funktionen und die benötigte Granularität.
Allgemeiner gilt: Wenn ein Mitarbeiter für seine Arbeit keine Administratorrechte benötigt, sollte der Systemadministrator ihm eine passende Rolle mit weniger Berechtigungen zuweisen. Das ist grundlegendes Rollenmanagement.
Wenn Mitarbeiter „123456“ als Passwort verwenden dürfen, stellt das ein erhebliches Risiko dar. Wenn MFA oder 2FA verfügbar, aber nicht verpflichtend ist, besteht ebenfalls ein erhebliches Risiko.
Kurz gesagt: Das Fehlen einer Sicherheitskultur verlagert die Verantwortung häufig auf die Endbenutzer, was zu folgenschweren Sicherheitsverletzungen führen kann.
Diese Empfehlungen mögen angesichts solch hochgradig ausweichender Kampagnen und versierter Hacker, die sich auf die Umgehung von Malware-Analysen konzentrieren, etwas paradox wirken. Cyberkriminelle nutzen für den Erstzugriff jedoch meist klassische Schwachstellen aus.
Auch die Phase nach der Kompromittierung kann eine Mischung aus einfachen Exploits und hochspezialisierten Vorgehensweisen umfassen, daher wird eine mehrschichtige Verteidigung empfohlen. Im besten Fall scheitert der Angriff einfach. Wenn das nicht der Fall ist, können Sie zumindest den Angreifern den weiteren Verlauf erschweren.
Siehe die besten EDR-Lösungen





