Die in Russland ansässige Cybercrime-Gruppe, die für den aufsehenerregenden Angriff auf den Softwarehersteller SolarWinds im vergangenen Jahr verantwortlich war, nimmt laut einer diese Woche von Microsoft herausgegebenen Warnung weiterhin die globale Lieferkette ins Visier.
In einem Blogbeitrag schrieb Tom Burt, Corporate Vice President für Kundensicherheit und Vertrauen bei Microsoft, dass die Hackergruppe Nobelium dieselben Wege nutzen will, die sie bei ihrem Angriff auf SolarWinds und dessen Kunden eingesetzt hat, indem sie eine Reihe von Unternehmen kompromittiert, um Zugang zu deren Kunden zu erhalten. Dieses Mal sind andere Teile der globalen Lieferkette das Ziel, insbesondere Wiederverkäufer und andere technische Dienstleister.
„Wir glauben, dass Nobelium letztlich auf den direkten Zugang zurückgreifen möchte, den Wiederverkäufer möglicherweise zu den IT-Systemen ihrer Kunden haben, und sich leichter als vertrauenswürdiger Technologiepartner eines Unternehmens ausgeben will, um Zugang zu dessen nachgelagerten Kunden zu erhalten“, schrieb Burt.
Russland strebt Zugriff auf Technologieanlagen an
Microsoft entdeckte die jüngste Kampagne erstmals im Mai und hat seitdem mehr als 140 Wiederverkäufer und technische Dienstleister darüber informiert, dass Nobelium sie ins Visier genommen hat. Mindestens 14 dieser Unternehmen wurden kompromittiert. Microsoft konnte die Kampagne frühzeitig erkennen und versorgt diese Ziele und ihre Kunden mit Informationen, in der Hoffnung, den Erfolg der Hackergruppe einzudämmen.
Diese Angriffe sind Teil einer größeren, im Sommer begonnenen Aktion von Nobelium. Microsoft informierte zwischen dem 1. Juli und dem 19. Oktober 609 Kunden darüber, dass sie insgesamt 22.868-mal angegriffen worden waren. Die Cybercrime-Gruppe, die dem SVR – Russlands Auslandsgeheimdienst – nahesteht, hatte dabei eine Erfolgsquote im niedrigen einstelligen Prozentbereich.
Zum Vergleich: Vor dem 1. Juli hatte Microsoft Kunden in den vergangenen drei Jahren 20.500-mal über Angriffe aller staatlich unterstützten Akteure informiert – ein Hinweis auf das Ausmaß der Aktivitäten von Nobelium. Microsoft hat die Aktivitäten anderer Staaten und Cyberkrimineller in seinem Digital Defense Report beschrieben.
„Diese jüngste Aktivität ist ein weiterer Hinweis darauf, dass Russland versucht, sich langfristig und systematisch Zugang zu verschiedenen Punkten der Technologie-Lieferkette zu verschaffen und einen Mechanismus zur Überwachung von Zielen zu etablieren, die für die russische Regierung von Interesse sind – jetzt oder in Zukunft“, schrieb Burt.
Siehe auch: Die besten Tools für das Management von Risiken durch Drittanbieter (TPRM) 2021
Alte Angriffstechniken tauchen wieder auf
Nobelium verfolgt bei den jüngsten Angriffen einen anderen Ansatz, schrieb er. Bei SolarWinds konnte die Gruppe Schadcode in die Orion-Softwareupdates des Unternehmens einschleusen. Kunden, die die Updates verwendeten, waren dadurch für Angriffe durch die Sunburst-Malware verwundbar. Zwar luden 18.000 Kunden die betroffene Version der SolarWinds-Software herunter, tatsächlich wurden jedoch weniger als 100 Kunden über Sunburst gehackt. Zu den Opfern gehörten mehrere Regierungsbehörden in den Vereinigten Staaten und im Vereinigten Königreich. Der Cybersicherheitsanbieter FireEye (heute Mandiant) und Microsoft machten die Angriffe beide öffentlich.
Nun greifen die Cyberkriminellen wieder auf bewährte Methoden wie Passwort-Spraying – die Verwendung eines Passworts für viele verschiedene Konten – und Phishing zurück, in der Hoffnung, legitime Zugangsdaten zu stehlen und privilegierten Zugriff auf Systeme zu erlangen.
„IT-Lieferkettenunternehmen müssen jetzt handeln, um nicht zum nächsten SolarWinds zu werden“, sagte Danny Lopez, CEO des Cybersicherheitsunternehmens Glasswall, gegenüber eSecurity Planet. „Da Nobelium globale Organisationen auf Schwachstellen untersucht, ist die Verstärkung der Sicherheitsinfrastruktur von entscheidender Bedeutung.“
Lopez wies darauf hin, dass Nobelium zu traditionellen Methoden wie Phishing, API-Missbrauch und Token-Diebstahl zurückkehrt, und fügte hinzu: „Wenn die Angreifer erfolgreich sind, wäre die laterale Bewegung durch das Netzwerk der kompromittierten Organisation die nächste Phase. Dadurch wären Datendiebstahl, Aufklärung, die Kompromittierung von Kundensystemen und mehr möglich.“
Siehe auch: Die besten Tools für Mikrosegmentierung
Angriffe auf die Lieferkette werden nicht aufhören
Oliver Tavakoli, CTO beim Cybersicherheitsanbieter Vectra, sagte, die Mission des russischen SVR, Informationen zu sammeln, ende nie. Daher sei Nobeliums Rückkehr auf die Bühne nicht überraschend.
„Diese neuen Angriffe, die sich auf das Eindringen in Dienstleister und die Ausnutzung des Vertrauens konzentrieren, das deren Kunden in sie setzen, stellen neue Herausforderungen dar, da die von jedem Angriff hinterlassenen Spuren mehrere Organisationen umfassen“, sagte Tavakloli gegenüber eSecurity Planet. „Die Angriffe weisen durchaus einige Merkmale des SolarWinds-Hacks auf: Sie nutzen die Vernetzung lokaler Systeme, von Cloud-Identitäten, SaaS-[Software-as-a-Service-]Anwendungen und Public-Cloud-Footprints und bewegen sich nach Bedarf zwischen diesen, um ein Ziel zu erreichen.“
Der Umfang von Nobելիums jüngster Kampagne könnte laut Chris Morgan, Senior Cyberthreat Intelligence Analyst beim Anbieter für Lösungen zum Schutz vor digitalen Risiken Digital Shadows, zunehmen, da viele der ursprünglichen Ziele Managed-Service-Provider (MSPs) und Cloud-Anbieter sind.
„Die jüngsten Aktivitäten von Nobelium zeigen das erhebliche Risiko für Organisationen, wenn eine APT [Advanced Persistent Threat]-Gruppe privilegierte Konten ins Visier nimmt“, sagte Morgan gegenüber eSecurity Planet. „Vertrauensbeziehungen zwischen Anbietern und Nutzerorganisationen sind äußerst wertvoll und ein wesentlicher Bestandteil moderner Sicherheitsprozesse. Die Kompromittierung privilegierter Konten mit weitreichenden Zugriffsrechten ermöglicht es Angreifern, sich mit geringer Entdeckungswahrscheinlichkeit durch die Cyber-Kill-Chain zu bewegen.“
Burt schrieb, Microsoft arbeite mit anderen Akteuren der Sicherheitsgemeinschaft zusammen, um mehr über Nobelium und seine Aktivitäten zu erfahren und besser zu verstehen, wie man sich davor schützen kann. Das Unternehmen koordiniert sich außerdem mit Regierungsbehörden in den Vereinigten Staaten und Europa.
„Auch wenn uns klar ist, dass staatliche Akteure, darunter Russland, Angriffe wie diese nicht über Nacht einstellen werden, glauben wir, dass Maßnahmen wie [die Durchführungsverordnung der Biden-Regierung vom Mai zur Verbesserung der Cybersicherheitsabwehr der USA] sowie die stärkere Koordination und der Informationsaustausch zwischen Wirtschaft und Regierung, die wir in den vergangenen zwei Jahren beobachtet haben, uns alle in eine deutlich bessere Lage versetzt haben, uns gegen sie zu verteidigen“, schrieb er.
Das Threat Intelligence Center von Microsoft veröffentlichte technische Hinweise zum Schutz von Organisationen vor den jüngsten Aktivitäten von Nobelium sowie Hinweise für Partner.
Zero Trust ist wichtig
Glasswalls Lopez sagte, die jüngsten Angriffe – einschließlich der von Nobelium – „zeigen, dass der traditionelle Burg-und-Graben-Ansatz zur Netzwerksicherheit Organisationen ungeschützt lässt. Zero-Trust-Sicherheit betrachtet die Welt anders. Niemandem wird standardmäßig vertraut, unabhängig davon, ob sich die betreffende Person innerhalb oder außerhalb eines Netzwerks befindet. In einer Welt, in der Daten auf mehrere Cloud-Anbieter verteilt sein können, ist es entscheidend, alle Prozesse rund um die Zugriffsprüfung zu stärken.“
Unternehmen müssten robustere Prozesse für das Onboarding und Offboarding von Mitarbeitern und Partnern einführen, die möglicherweise Zugriff auf wichtige Informationssysteme haben, sagte er. Sie müssten privilegierte Zugriffe kontrollieren und Personen mit Administratorrechten überwachen. Unternehmen sollten außerdem Multi-Faktor-Authentifizierung einführen, die er als eine „wichtige Verteidigung bezeichnete, wenn Benutzerzugangsdaten ihren Weg in die Öffentlichkeit finden. Dadurch lässt sich der Schadensradius begrenzen und in den meisten Fällen der Datenverlust verhindern.“
Jake Williams, Mitgründer und CTO des Cybersicherheitsunternehmens BreachQuest, sagte gegenüber eSecurity Planet, dass Unternehmen die notwendigen Schritte zu ihrem Schutz ergreifen müssten.
„Das ist kein Microsoft-Problem“, sagte Williams. „Kunden müssen die ihnen zur Verfügung stehenden – und häufig von Microsoft bereitgestellten – Tools einsetzen, um diese Bedrohungen zu bekämpfen.“
Dazu gehören Maßnahmen wie die Überprüfung und Überwachung aller Tenant-Administratorkonten sowie der Berechtigungen von Dienstleistern. Auch die Protokolle zu prüfen und zu überwachen, „sollte in jeder größeren Organisation zu den grundlegenden Sicherheitsmaßnahmen gehören“, sagte er. „Die Realität sieht jedoch so aus, dass die meisten Organisationen unter Ressourcenknappheit leiden. Das erschwert es vielen Unternehmen, diese Empfehlungen umzusetzen.“





