Cyberkriminelle infiltrierten kürzlich im Rahmen einer weitreichenden Kampagne US-Bundesbehörden mithilfe von Remote-Monitoring- und -Management-Software (RMM).
Die bösartige Kampagne begann im Juni 2022 oder früher und wurde einige Monate später entdeckt, heißt es in einer Empfehlung der US-amerikanischen Cybersecurity and Infrastructure Security Agency (CISA), der National Security Agency (NSA) und des Multi-State Information Sharing and Analysis Center (MS-ISAC).
Im Oktober 2022 stellte CISA „eine weitreichende Cyberkampagne fest, bei der legitime RMM-Software böswillig eingesetzt wurde. Konkret verschickten Cyberkriminelle Phishing-E-Mails, die zum Download legitimer RMM-Software führten – ScreenConnect (jetzt ConnectWise Control) und AnyDesk –, die die Angreifer bei einem Rückerstattungsbetrug nutzten, um Geld von den Bankkonten der Opfer zu stehlen.“
CISA wies darauf hin, dass das Motiv zwar finanzieller Natur zu sein schien, die Hacker den Zugang jedoch an Cyberkriminelle oder APT-Gruppen weiterverkaufen könnten, die „bekanntermaßen legitime RMM-Software als Hintertür zur Persistenz und/oder für Command-and-Control-Aktivitäten (C2) einsetzen“.
Eine weitreichende Kampagne
CISA stellte mithilfe seines Intrusion-Detection-Systems fest, dass Angreifer Mitte Juni 2022 eine Phishing-E-Mail mit einer Telefonnummer an die dienstliche E-Mail-Adresse eines Bundesbediensteten schickten. Der Mitarbeiter rief die in der E-Mail angegebene Telefonnummer an und wurde aufgefordert, eine bösartige Website aufzurufen, die zum Download legitimer RMM-Software führte.
Mitte September 2022 wurde Datenverkehr zwischen dem Netzwerk einer zivilen Bundesbehörde der Exekutive (FCEB) und dieser Website festgestellt.
„Auf Grundlage weiterer EINSTEIN-Analysen und der Unterstützung bei der Reaktion auf den Vorfall stellte CISA entsprechende Aktivitäten in vielen anderen FCEB-Netzwerken fest“, heißt es in der Empfehlung. Die Aktivitäten seien Teil einer weitreichenden, finanziell motivierten Phishing-Kampagne.
Die Phishing-E-Mails enthalten entweder einen Link zu einer bösartigen Website oder weisen den Empfänger an, eine Telefonnummer anzurufen, um den „Kundendienst“ zu kontaktieren. Von dort raten die Angreifer ihm, die bösartige Website aufzurufen. Der Besuch der Website löst den Download einer ausführbaren Datei aus, die anschließend die RMM-Software herunterlädt.
Bei dem Angriff im Juni 2022 nutzten die Angreifer ihren über die RMM-Software erlangten Zugriff, um die Zusammenfassung des Bankkontos des Opfers zu verändern. „Die in betrügerischer Absicht veränderte Kontoübersicht erweckte den Eindruck, dass dem Empfänger irrtümlich ein überschüssiger Geldbetrag zurückerstattet worden war“, heißt es in der Empfehlung. „Anschließend wiesen die Angreifer den Empfänger an, diesen überschüssigen Betrag an den Betrüger zu ‚erstatten‘.“
Missbrauch von RMM-Software
CISA erklärte, die Kampagne „verdeutlicht die Bedrohung durch bösartige Cyberaktivitäten im Zusammenhang mit legitimer RMM-Software“.
Mike Walters, Vice President of Vulnerability and Threat Research bei Action1, sagte, RMM-Anbieter sollten mehr tun, um den Missbrauch ihrer Lösungen zu verhindern. „Das Schwierige ist, dass bösartige Aktivitäten dieser Art für einen Anbieter nicht immer offensichtlich sind“, sagte er. „Dennoch ist es möglich, die Versuche von Hackern zu erkennen, die Lösung zu missbrauchen, und die Aktivitäten zu beenden, bevor sie ihre Ziele erreichen.“
„Anzeichen dafür, dass Bedrohungsakteure Ihr Tool verwenden, können etwa sein, dass jemand wenige Minuten nach der Erstellung der zugehörigen Administrator-E-Mail-Domäne ein Konto einrichtet oder regelmäßig alle Endpunkte eines Kontos löscht und durch eine völlig neue Gruppe von Geräten ersetzt“, ergänzte Walters. „Ein weiteres Beispiel für illegitime Aktivitäten ist, wenn jemand den RMM-Agenten beispielsweise auf 100 Endpunkten in 100 verschiedenen AD-Domänen bereitstellt.“
Schutz vor dem Missbrauch von RMM
Erfan Shadabi, Cybersicherheitsexperte bei comforte AG, sagte, Unternehmen müssten eine Organisationskultur schaffen, in der Datenschutz einen hohen Stellenwert hat und Mitarbeiter dazu ermutigt werden, innezuhalten und die Folgen zu bedenken, bevor sie auf Anfragen nach sensiblen Informationen reagieren.
„Wenn Führungskräfte Initiativen unterstützen, die Mitarbeitern helfen, sich die nötige Zeit zu nehmen und das Richtige zu tun, wird die Kultur des Datenschutzes und der Datensicherheit umso stärker sein“, sagte Shadabi.
Zu den von der Regierung empfohlenen Gegenmaßnahmen gehören:
- Bewährte Verfahren zur Blockierung von Phishing-E-Mails implementieren.
- Tools für den Fernzugriff überprüfen, um derzeit verwendete und/oder autorisierte RMM-Software zu identifizieren.
- Protokolle auf die Ausführung von RMM-Software überprüfen, um eine ungewöhnliche Nutzung von Programmen zu erkennen, die als portable ausführbare Dateien ausgeführt werden.
- Sicherheitssoftware einsetzen, um Fälle zu erkennen, in denen RMM-Software nur im Arbeitsspeicher geladen wird.
- Anwendungssteuerungen implementieren, um die Ausführung von Software zu verwalten und zu kontrollieren, einschließlich einer Positivliste für RMM-Programme.
- Autorisierte RMM-Lösungen dürfen nur innerhalb Ihres Netzwerks über genehmigte Fernzugriffslösungen wie VPNs oder VDIs verwendet werden.
- Eingehende und ausgehende Verbindungen über gängige RMM-Ports und -Protokolle am Netzwerkperimeter blockieren.
- Ein Schulungsprogramm für Benutzer und Phishing-Übungen durchführen, um das Bewusstsein der Benutzer zu schärfen.
Weiterlesen:
- Die 12 besten Cybersicherheits-Schulungen für Ihre Mitarbeiter
- Angriffe auf Remote-Desktops und deren Absicherung





