Eine seit einem Jahrzehnt laufende Cyberoperation, die sich offen verborgen hielt, könnte weitaus ausgefeilter sein als bisher angenommen.
Neue Untersuchungen von Malanta legen nahe, dass Indonesiens weitläufiges Glücksspielökosystem, das lange als gewöhnliche Cyberkriminalität abgetan wurde, die Größe, Automatisierung und operative Reife aufweist, die typischerweise mit staatlich unterstützten Bedrohungsakteuren verbunden sind.
„Diese Kombination aus Langlebigkeit, Umfang, Kosten und Raffinesse geht weit über einen typischen Glücksspielbetrug mit schnellem Profit oder eine finanziell motivierte Gruppe hinaus“, sagte Kobi Ben Naim, CEO von Malanta.
Er fügte hinzu: „Deshalb stufen wir sie als APT ein und beschreiben sie als Operation auf dem Niveau staatlicher Unterstützung. Dabei achten wir darauf, nicht zu behaupten, direkte Beweise für eine Verbindung zu einer bestimmten staatlichen Stelle zu haben.“
Die massive Infrastruktur hinter dieser langjährigen Operation
Malanta entdeckte eine einheitliche Infrastruktur, die mindestens seit 2011 aktiv ist. Sie umfasst mehr als 328.000 Domains, 236.000 Glücksspielseiten, 1.400 gekaperte Subdomains und Tausende schädlicher Android-Anwendungen – ein Ökosystem, das groß genug ist, um mit etablierten APT-Gruppen mitzuhalten.
Zur Operation gehören außerdem gestohlene Zugangsdaten, Reverse-Proxys, die in Regierungs- und Unternehmensumgebungen verborgen sind, sowie mehr als 500 Imitationsdomains, die große Marken nachahmen.
Dies deutet auf einen Bedrohungsakteur hin, der in der Lage ist, groß angelegte Operationen über Jahre hinweg unbemerkt vorzubereiten, bevor er umfassende Angriffe startet.
Die Reichweite der Infrastruktur bis in westliche Regierungssysteme und Cloud-Umgebungen erhöht ihre Auswirkungen auf die nationale Sicherheit und die Lieferkette.
Die APT-Operation hinter Indonesiens Netzwerk im Detail
Anders als herkömmliche Glücksspielbetrügereien verbindet diese Operation das Hijacking von Domains, die Vorbereitung von Cloud-Ressourcen, die Verbreitung mobiler Malware und den groß angelegten Handel mit Zugangsdaten.
Bedrohungsakteure übernehmen Subdomains – darunter auch solche westlicher Regierungsstellen – und nutzen sie anschließend zum Diebstahl von Sitzungscookies oder für verdeckte Command-and-Control-(C2)-Tunnel.
Dadurch entstehen schwer erkennbare Pfade, über die sich schädlicher Datenverkehr in den legitimen Ruf von Unternehmen oder Behörden einfügt.
Die Infrastruktur missbraucht außerdem die massenhafte Domain-Automatisierung, SEO-Weiterleitungen, KI-generierte Phishing-Kits und eine dauerhafte Bereitstellung in der Cloud über S3-Buckets, Azure-Blobs und auf GitHub gehostete Payloads.
Malantas Analyse der IoPA-Indikatoren (Indicators of Pre-Attack, IoPA) ergab:
- Neu erstellte Domains, die Marken imitieren, aber noch nicht für Angriffe eingesetzt wurden
- Fehlkonfigurierte oder aufgegebene Cloud-Ressourcen, die für die künftige Bereitstellung von Malware vorbereitet wurden
- KI-generierte Phishing-Vorlagen in der Vorbereitungsphase
- Vektoren zur Übernahme von Domains wie verwaiste DNS-Einträge und abgelaufene Zertifikate
Diese Sichtbarkeit vor dem Angriff ermöglichte es Analysten, Tausende zuvor nicht miteinander verbundene Ressourcen zu einer einheitlichen Kampagne auf APT-Niveau zu verknüpfen.
Die Operation zeigt die systematische Ausnutzung von Fehlkonfigurationen in der Cloud und Schwachstellen bei der Domainverwaltung.
Wichtige Maßnahmen zur Stärkung Ihrer Sicherheitslage
Moderne Bedrohungskampagnen nutzen zunehmend fehlkonfigurierte Domains, Cloud-Ressourcen und Identitätspfade aus, um sich unbemerkt in Unternehmensumgebungen festzusetzen.
Da Angreifer Standardinfrastruktur mit gekaperten Subdomains und vorbereiteten Cloud-Ressourcen kombinieren, reichen herkömmliche Perimeterschutzmaßnahmen nicht mehr aus.
Unternehmen benötigen einen mehrschichtigen Ansatz, der die Transparenz erhöht, Konfigurationen absichert und die Erkennung beschleunigt.
- DNS-Einträge, Cloud-Ressourcen und Subdomains prüfen , um Übernahmepfade zu beseitigen und strikte Verfahren zur Außerbetriebnahme durchzusetzen.
- Starken Web-Schutz einsetzen wie CSP, SRI, Secure-/HttpOnly-Cookies und eine kontinuierliche Überwachung auf nicht autorisierte Domainaktivitäten.
- Cloud-Governance stärken mit IaC-Scanning, Kontrollen nach dem Prinzip der geringsten Privilegien, kurzlebigen Zugangsdaten und eingeschränkten API-/Token-Bereichen.
- Überwachen Sie Netzwerk- und Anwendungsverkehr auf Anomalien, darunter verdächtige POST-Anfragen, Domains mit Markenimitationen und in der Cloud gehostete C2-Infrastruktur.
- Zero-Trust-Segmentierung implementieren und Identitätskontrollen einsetzen, um laterale Bewegungen einzuschränken und anomale Authentifizierungsereignisse zu erkennen.
- Bedrohungsinformationen und SOC-Erkennungsfunktionen ausbauen , um gekaperte Subdomains, den missbräuchlichen Einsatz von Cloud-IPs aus der Standardinfrastruktur und Imitationsinfrastruktur zu erkennen.
- Bereitschaft für Incident Response verbessern durch spezielle Playbooks, Planspiele und Sicherheitsüberprüfungen von Domains Dritter und von Anbietern verwalteten Domains.
Diese Maßnahmen helfen Unternehmen, ihre Cyberresilienz gegen ähnliche Bedrohungen zu stärken.
Der Wandel hin zu angriffszentrierten Infrastrukturattacken
Indem sie schädliche Ressourcen über Cloud-Plattformen, gekaperte Regierungsdomains und weit verbreitete CMS-Ökosysteme verteilen, gewinnen Angreifer durch die Einbettung in vertrauenswürdige Dienste schwer erkennbare Strukturen, durch Automatisierung die Möglichkeit zur schnellen Wiederherstellung der Infrastruktur und globale Reichweite über weltweite Netzwerke hinweg.
Da sich diese Aktivitäten in legitimen Internetökosystemen verbergen, entgehen sie häufig herkömmlichen Threat-Intelligence-Filtern und Abschaltungsprozessen. So erhalten Angreifer langlebige Infrastruktur mit minimalem Aufwand.
Diese Verbindung krimineller und staatlicher Vorgehensweisen signalisiert einen grundlegenden Wandel im Verhalten von Angreifern.
Da Bedrohungsakteure ihre Infrastruktur für die Phase vor dem Angriff industrialisieren, müssen Verteidiger von der reaktiven Erkennung zu proaktiver Unterbrechung übergehen – indem sie schädliche Ressourcen identifizieren und beseitigen, bevor diese überhaupt für Angriffe eingesetzt werden.
Um diesem Wandel voraus zu sein, sind Threat-Intelligence-Feeds erforderlich, die dabei helfen können, neu entstehende Angreiferinfrastruktur zu erkennen, bevor sie zu einer aktiven Kampagne ausgereift ist.





