Hacker nutzen RMM-Software, um Bundesbehörden zu infiltrieren

Cyberkriminelle infiltrierten kürzlich im Rahmen einer weitreichenden Kampagne US-Bundesbehörden mithilfe von Remote-Monitoring- und -Management-Software (RMM). Die bösartige Kampagne begann im Juni 2022 oder früher und wurde einige Monate später entdeckt, heißt es in einer Empfehlung der US-amerikanischen Cybersecurity and Infrastructure Security Agency (CISA), der National Security Agency (NSA) und des […]

Verfasst von
Jeff Goldman
Jeff Goldman
Jan 27, 2023
3 minute read
eSecurity Planet Inhalte und Produktempfehlungen sind redaktionell unabhängig. Wir können Geld verdienen, wenn Sie auf Links zu unseren Partnern klicken. Mehr erfahren

Cyberkriminelle infiltrierten kürzlich im Rahmen einer weitreichenden Kampagne US-Bundesbehörden mithilfe von Remote-Monitoring- und -Management-Software (RMM).

Die bösartige Kampagne begann im Juni 2022 oder früher und wurde einige Monate später entdeckt, heißt es in einer Empfehlung der US-amerikanischen Cybersecurity and Infrastructure Security Agency (CISA), der National Security Agency (NSA) und des Multi-State Information Sharing and Analysis Center (MS-ISAC).

Im Oktober 2022 stellte CISA „eine weitreichende Cyberkampagne fest, bei der legitime RMM-Software böswillig eingesetzt wurde. Konkret verschickten Cyberkriminelle Phishing-E-Mails, die zum Download legitimer RMM-Software führten – ScreenConnect (jetzt ConnectWise Control) und AnyDesk –, die die Angreifer bei einem Rückerstattungsbetrug nutzten, um Geld von den Bankkonten der Opfer zu stehlen.“

CISA wies darauf hin, dass das Motiv zwar finanzieller Natur zu sein schien, die Hacker den Zugang jedoch an Cyberkriminelle oder APT-Gruppen weiterverkaufen könnten, die „bekanntermaßen legitime RMM-Software als Hintertür zur Persistenz und/oder für Command-and-Control-Aktivitäten (C2) einsetzen“.

Eine weitreichende Kampagne

CISA stellte mithilfe seines Intrusion-Detection-Systems fest, dass Angreifer Mitte Juni 2022 eine Phishing-E-Mail mit einer Telefonnummer an die dienstliche E-Mail-Adresse eines Bundesbediensteten schickten. Der Mitarbeiter rief die in der E-Mail angegebene Telefonnummer an und wurde aufgefordert, eine bösartige Website aufzurufen, die zum Download legitimer RMM-Software führte.

Mitte September 2022 wurde Datenverkehr zwischen dem Netzwerk einer zivilen Bundesbehörde der Exekutive (FCEB) und dieser Website festgestellt.

„Auf Grundlage weiterer EINSTEIN-Analysen und der Unterstützung bei der Reaktion auf den Vorfall stellte CISA entsprechende Aktivitäten in vielen anderen FCEB-Netzwerken fest“, heißt es in der Empfehlung. Die Aktivitäten seien Teil einer weitreichenden, finanziell motivierten Phishing-Kampagne.

Die Phishing-E-Mails enthalten entweder einen Link zu einer bösartigen Website oder weisen den Empfänger an, eine Telefonnummer anzurufen, um den „Kundendienst“ zu kontaktieren. Von dort raten die Angreifer ihm, die bösartige Website aufzurufen. Der Besuch der Website löst den Download einer ausführbaren Datei aus, die anschließend die RMM-Software herunterlädt.

Bei dem Angriff im Juni 2022 nutzten die Angreifer ihren über die RMM-Software erlangten Zugriff, um die Zusammenfassung des Bankkontos des Opfers zu verändern. „Die in betrügerischer Absicht veränderte Kontoübersicht erweckte den Eindruck, dass dem Empfänger irrtümlich ein überschüssiger Geldbetrag zurückerstattet worden war“, heißt es in der Empfehlung. „Anschließend wiesen die Angreifer den Empfänger an, diesen überschüssigen Betrag an den Betrüger zu ‚erstatten‘.“

Advertisement

Missbrauch von RMM-Software

CISA erklärte, die Kampagne „verdeutlicht die Bedrohung durch bösartige Cyberaktivitäten im Zusammenhang mit legitimer RMM-Software“.

Mike Walters, Vice President of Vulnerability and Threat Research bei Action1, sagte, RMM-Anbieter sollten mehr tun, um den Missbrauch ihrer Lösungen zu verhindern. „Das Schwierige ist, dass bösartige Aktivitäten dieser Art für einen Anbieter nicht immer offensichtlich sind“, sagte er. „Dennoch ist es möglich, die Versuche von Hackern zu erkennen, die Lösung zu missbrauchen, und die Aktivitäten zu beenden, bevor sie ihre Ziele erreichen.“

„Anzeichen dafür, dass Bedrohungsakteure Ihr Tool verwenden, können etwa sein, dass jemand wenige Minuten nach der Erstellung der zugehörigen Administrator-E-Mail-Domäne ein Konto einrichtet oder regelmäßig alle Endpunkte eines Kontos löscht und durch eine völlig neue Gruppe von Geräten ersetzt“, ergänzte Walters. „Ein weiteres Beispiel für illegitime Aktivitäten ist, wenn jemand den RMM-Agenten beispielsweise auf 100 Endpunkten in 100 verschiedenen AD-Domänen bereitstellt.“

Schutz vor dem Missbrauch von RMM

Erfan Shadabi, Cybersicherheitsexperte bei comforte AG, sagte, Unternehmen müssten eine Organisationskultur schaffen, in der Datenschutz einen hohen Stellenwert hat und Mitarbeiter dazu ermutigt werden, innezuhalten und die Folgen zu bedenken, bevor sie auf Anfragen nach sensiblen Informationen reagieren.

„Wenn Führungskräfte Initiativen unterstützen, die Mitarbeitern helfen, sich die nötige Zeit zu nehmen und das Richtige zu tun, wird die Kultur des Datenschutzes und der Datensicherheit umso stärker sein“, sagte Shadabi.

Zu den von der Regierung empfohlenen Gegenmaßnahmen gehören:

  • Bewährte Verfahren zur Blockierung von Phishing-E-Mails implementieren.
  • Tools für den Fernzugriff überprüfen, um derzeit verwendete und/oder autorisierte RMM-Software zu identifizieren.
  • Protokolle auf die Ausführung von RMM-Software überprüfen, um eine ungewöhnliche Nutzung von Programmen zu erkennen, die als portable ausführbare Dateien ausgeführt werden.
  • Sicherheitssoftware einsetzen, um Fälle zu erkennen, in denen RMM-Software nur im Arbeitsspeicher geladen wird.
  • Anwendungssteuerungen implementieren, um die Ausführung von Software zu verwalten und zu kontrollieren, einschließlich einer Positivliste für RMM-Programme.
  • Autorisierte RMM-Lösungen dürfen nur innerhalb Ihres Netzwerks über genehmigte Fernzugriffslösungen wie VPNs oder VDIs verwendet werden.
  • Eingehende und ausgehende Verbindungen über gängige RMM-Ports und -Protokolle am Netzwerkperimeter blockieren.
  • Ein Schulungsprogramm für Benutzer und Phishing-Übungen durchführen, um das Bewusstsein der Benutzer zu schärfen.
Advertisement

Weiterlesen:

 

Jeff Goldman

eSecurity Planet contributor Jeff Goldman has been a technology journalist for more than 20 years and an eSecurity Planet writer since 2009. He's also written extensively about wireless and broadband infrastructure and semiconductor engineering. He started his career at MTV, but soon decided that technology writing was a more promising path.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Eigentum von TechnologyAdvice. © 2026 TechnologyAdvice. Alle Rechte vorbehalten

Werbetreibenden-Offenlegung: Einige der auf dieser Website erscheinenden Produkte stammen von Unternehmen, von denen TechnologyAdvice eine Vergütung erhält. Diese Vergütung kann beeinflussen, wie und wo Produkte auf dieser Website erscheinen, einschließlich beispielsweise der Reihenfolge, in der sie erscheinen. TechnologyAdvice schließt nicht alle Unternehmen oder alle auf dem Marktplatz verfügbaren Produkttypen ein.