Sicherheitsforscher haben eine ungewöhnlich ausgefeilte Malware entdeckt, die seit fast zwei Jahren Router in kleinen Büros und Privathaushalten (SOHO) ins Visier nimmt und dabei die Pandemie sowie den schnellen Wechsel zur Telearbeit ausnutzt.
Solche Router werden nur selten überwacht oder aktualisiert und sind daher attraktive Ziele für Hacker, um angrenzende Unternehmensnetzwerke zu erreichen. Laut Lumen’s Black Lotus war diese ausgefeilte Kampagne „in Nordamerika und Europa fast zwei Jahre lang aktiv, beginnend im Oktober 2020.“
Zu den Angriffen gehört ZuoRAT, ein mehrstufiger Trojaner für den Fernzugriff (RAT), der gezielt bekannte Sicherheitslücken in SOHO-Routern ausnutzt, um DNS- und HTTP-Datenverkehr zu kapern. Ziel ist es, vom Router auf Arbeitsstationen im angegriffenen Netzwerk überzuspringen, wo weitere RATs eingesetzt werden, um dauerhafte und unbemerkte Kommunikationskanäle (C2-Server) einzurichten.
Der Name „ZuoRAT“ basiert auf dem chinesischen Wort für „links“ (nach dem Dateinamen des Angreifers, „asdf.a“, der auf eine Tastenfolge der linken Hand hindeutet). Vorerst bleibt die Advanced Persistent Threat (APT)-Gruppe hinter der Kampagne unbekannt.
Siehe Die besten Wi-Fi-6-Router – sicher und schnell genug für Unternehmen
Staatlich unterstützte Hacker-Kampagne
ZuoRAT wird eingesetzt, um „einen Host und das interne LAN zu erfassen, über das infizierte Gerät übertragene Pakete mitzuschneiden und Man-in-the-Middle-Angriffe durchzuführen“, schrieben die Forscher. Dies deutet auf eine komplexe Operation hin, die wahrscheinlich von einer staatlich unterstützten Gruppe ausgeführt wird. Das folgende Schema von Black Lotus Labs gibt einen guten Überblick über die Kampagne:
In mehreren Windows-Samples wurden Beweise mit chinesischen Schriftzeichen und Verweise auf „sxiancheng“ gefunden. C2-Server, die mit den Windows-RATs kommunizieren, waren bei Internetdiensten von in China ansässigen Organisationen wie Alibabas Yuque und Tencent gehostet.
Forscher vermuten, dass ZuoRAT eine „stark modifizierte Version der Mirai-Malware.“ Die Kampagne ist angesichts der technischen Details und der eingesetzten TTP (Taktiken, Techniken und Verfahren) zum Umgehen der Erkennung ziemlich fortgeschritten.
Die Bedrohungsakteure tarnten ihren Server sogar mit gefälschten Landingpages wie dieser:
All diese Verfahren und der Einsatz von Proxy-Servern in mehreren Ländern mögen wie ein Labyrinth wirken, doch Forscher glauben, dass die Hacker dieses Konstrukt absichtlich aufgebaut haben, um ihre Spuren zu verwischen.
Siehe Die beste Antivirensoftware
So schützen Sie sich vor ZuoRAT
Verteidiger und Sicherheitsteams finden die vollständige Liste der IoCs (Indicators of Compromise) auf dieser GitHub-Seite.
Es ist wichtig zu beachten, dass ZuoRAT nicht durch einen einfachen Neustart entfernt wird und möglicherweise sogar ein Zurücksetzen auf die Werkseinstellungen erforderlich ist. Da die Malware weitere Schadsoftware auf verschiedenen Betriebssystemen wie Windows, Linux und macOS einsetzen kann, wird sie sich wahrscheinlich auf jedes verbundene Gerät ausbreiten – es geht also nicht nur um den Router.
Der Wechsel zur Telearbeit kann die Sicherheit von Unternehmensnetzwerken beeinträchtigen, da selbst die sichersten Organisationen bestimmten externen Datenverkehr zulassen müssen. Auch wenn Benutzer und Administratoren nicht alles erkennen können, helfen gute Praktiken, zum Beispiel:
- Benutzer von SOHO-Routern sollten Sicherheitsupdates installieren. Aggressives Patchen ist oft ein guter Ansatz, selbst wenn dies einige Unannehmlichkeiten wie Inkompatibilitäten und Fehler mit sich bringen kann.
- EDR-Lösungen können ungewöhnliche Aktivitäten oder Agenten auf den mit einem Netzwerk verbundenen Geräten erkennen.
- Und ein Zero-Trust-Framework kann dabei helfen, Benutzer zu verifizieren und den Zugriff zu beschränken.
Es ist immer derselbe Ablauf: Angreifer suchen nach leichter Beute, um sich erstmals Zugang zu verschaffen. APT-Gruppen konzentrieren sich in der Regel auf Heimlichkeit, wozu oft Umwege und das Überspringen von kompromittierten Routern gehören.
Weiterlesen: Die besten Tools zum Testen von Wi-Fi-Sicherheit und -Leistung





