Zero-Day-Schwachstellen sind nicht mehr ausschließlich etwas für Elite-Hacker. Auf GitHub sind inzwischen automatisierte Skripte verfügbar, sodass selbst unerfahrene Hacker diese bislang unbekannten Sicherheitslücken untersuchen können.
Das war eine der Erkenntnisse im heute veröffentlichten HP Wolf Security Threat Insights Report.
Dem Bericht zufolge beträgt die durchschnittliche Zeit, die ein Unternehmen benötigt, um Patches mit den erforderlichen Prüfungen anzuwenden, zu testen und vollständig auszurollen, 97 Tage. Dadurch entsteht ein großes Zeitfenster, in dem neu entdeckte Schwachstellen ausgenutzt werden können.
Aufbau eines Zero-Day-Exploits
Im HP-Wolf-Bericht wurde festgestellt, dass Exploits für eine Windows-Zero-Day-Schwachstelle (CVE-2021-40444) bereits drei Tage nach dem ersten Exploit im vergangenen Monat automatisiert und auf GitHub geteilt wurden.
Die Schwachstelle ermöglichte die Remote-Code-Ausführung über die MSHTML-Browser-Engine (auf dieser Engine basiert der Internet Explorer) mithilfe von Microsoft-Office-Dokumenten. Öffnete der Benutzer ein Dokument nicht im schreibgeschützten Modus (dem sicheren Modus), wurden Makros aktiviert und Malware.
Der schreibgeschützte Modus war zwar eine Möglichkeit, den Angriff einzudämmen, doch der Exploit konnte ein Gerät auch über den Vorschaubereich des Datei-Explorers kompromittieren und die Bedrohung damit auf die nächste Stufe heben.
Diese Angriffe werden in der Regel dazu eingesetzt, Backdoors auf infizierten Geräten zu installieren und den Zugriff an Ransomware-Gruppen und andere Angreifer zu verkaufen. Zusammen mit dem Trend zu Ransomware as a Service (RaaS) sinkt die Einstiegshürde für Hacker immer weiter – schlechte Nachrichten für alle, die für den Schutz von Unternehmensnetzwerken zuständig sind.
Ebenfalls lesenswert: Die besten Dienste zur Entfernung und Wiederherstellung nach Ransomware
Legitime Cloud-Anbieter als Hosts missbraucht
Microsoft OneDrive ist ein Datei-Hosting- und Synchronisierungsdienst. Microsoft integriert den Dienst standardmäßig in die meisten seiner Produkte, wodurch Dateien, die auf der Plattform gehostet werden, leichter Whitelisting- und Intrusion-Detection-Tests passieren.
Forscher stellten fest, dass der Remcos Remote Access Trojan (RAT) aus einer aktuellen GuLoader-Kampagne auf OneDrive eingesetzt wurde. Außerdem entdeckten sie verschiedene Malware-Familien, die auf der Social-Media-Plattform Discord gehostet wurden.
Der RAT ist besonders heimtückisch, da er nicht in der Liste aktiver Programme und Prozesse erscheint. Er verlangsamt den Computer nicht und löscht keine Dateien. Ziel ist es, unentdeckt zu bleiben und Daten abzugreifen – hilfreich zum Beispiel für fortgeschrittene Angreifer.
Normalerweise wäre in diesem Fall der beste Sicherheitstipp, das Herunterladen von Dateien aus nicht vertrauenswürdigen Quellen zu vermeiden. OneDrive und Discord sind jedoch legitime Plattformen. Cloud-Plattformen sperren solche Konten schnell, aber das ist den Hackern egal. Sie benötigen nur wenige Stunden, um ihre Operationen durchzuführen.
E-Mail-Anhänge als primärer Angriffsvektor
In seinem Bericht gab das Wolf-Team bekannt, dass 89 % der entdeckten Malware per E-Mail zugestellt wurde. Sobald die Opfer die E-Mail-Anhänge öffnen, wird die Malware installiert. Angreifer nutzen diesen Zugang, um Anmeldedaten für Geschäftskonten oder Krypto-Wallets zu stehlen.
Weitere bemerkenswerte Statistiken:
- Die häufigsten Anhänge zur Verbreitung von Malware sind Archivdateien (38 % – gegenüber 17,26 % im letzten Quartal), Word-Dokumente (23 %), Tabellenkalkulationen (17 %) und ausführbare Dateien (16 %)
- Die häufigsten Phishing-Köder sind „Bestellung“, „Zahlung“, „neu“, „Angebot“ und „Anfrage“
- 12 % der isolierten E-Mail-Malware hatte mindestens einen Gateway-Scanner umgangen, ein gängiges Tool zur Abwehr von E-Mail-Bedrohungen
Hacker entwickeln ihre Methoden ständig weiter, ersetzen alle paar Monate das verwendete Skript oder den verwendeten Dateityp und erstellen Payloads mit Sprachen, die niedrigere Erkennungsraten aufweisen, etwa JavaScript oder HTA (HTML-Dokumente).
Das Ziel besteht nicht darin, modernste Technologien einzusetzen, sondern Erkennungstools zu täuschen und in den Posteingängen von Mitarbeitern zu landen, um die Wahrscheinlichkeit einer Kompromittierung des Systems zu maximieren und sich möglicherweise auf andere Systeme auszubreiten.
Ebenfalls lesenswert: Wie DMARC vor Ransomware schützen kann
Erkennung allein reicht nicht aus
Laut Ian Pratt, HPs Global Head of Security for Personal Systems, ist die Bedrohungslandschaft zu dynamisch, um sich allein auf Erkennung zu verlassen.
„Unternehmen müssen einen mehrschichtigen Ansatz für die Sicherheit von Endgeräten verfolgen und dabei die Prinzipien von Zero Trust befolgen, um die häufigsten Angriffsvektoren wie E-Mail, Browser und Downloads einzudämmen und zu isolieren“, sagte Pratt. „Dadurch wird die Angriffsfläche für ganze Bedrohungsklassen beseitigt und Unternehmen erhalten den nötigen Spielraum, um Patch-Zyklen sicher zu koordinieren, ohne den Betrieb zu unterbrechen.“
Zero Trust ist das Gegenteil von implizitem Vertrauen. Statt davon auszugehen, dass im Netzwerk alles sicher ist, geht dieses Modell von Sicherheitsverletzungen aus und überprüft potenzielle Vektoren und Endpunkte ausdrücklich. Es gewährleistet Zugriffe mit den geringstmöglichen Berechtigungen, um die Möglichkeiten der Hacker zu minimieren.
Ein falscher Eindruck von Sicherheit kann zu Angriffen beitragen. Erkennungs- und Überwachungstools wirken zwar beruhigend, sind aber keineswegs unfehlbar.
Die Geschwindigkeit der Angreifer und ihre Bereitschaft, unentdeckt zu bleiben, sind beunruhigende langfristige Trends. Angreifer wollen der Reaktion automatisierter Tools und forensischer Teams zuvorkommen. Sie unternehmen zusätzliche Anstrengungen, um ihre Spuren zu verwischen und Beweise zu vernichten, wodurch ihre Angriffe noch schwerer zu erkennen und nachzuverfolgen sind.





