Cyberkrimineller zu werden, wird immer einfacher

Zero-Day-Schwachstellen sind nicht mehr ausschließlich etwas für Elite-Hacker. Auf GitHub sind inzwischen automatisierte Skripte verfügbar, sodass selbst unerfahrene Hacker diese bislang unbekannten Sicherheitslücken untersuchen können. Das war eine der Erkenntnisse im heute veröffentlichten HP Wolf Security Threat Insights Report. Dem Bericht zufolge beträgt die durchschnittliche Zeit, die ein Unternehmen benötigt, um Patches mit den erforderlichen Prüfungen anzuwenden, zu testen und vollständig auszurollen, […]

Verfasst von
Julien Maury
Julien Maury
Oct 14, 2021
4 minute read
eSecurity Planet Inhalte und Produktempfehlungen sind redaktionell unabhängig. Wir können Geld verdienen, wenn Sie auf Links zu unseren Partnern klicken. Mehr erfahren

Zero-Day-Schwachstellen sind nicht mehr ausschließlich etwas für Elite-Hacker. Auf GitHub sind inzwischen automatisierte Skripte verfügbar, sodass selbst unerfahrene Hacker diese bislang unbekannten Sicherheitslücken untersuchen können.

Das war eine der Erkenntnisse im heute veröffentlichten HP Wolf Security Threat Insights Report.

Dem Bericht zufolge beträgt die durchschnittliche Zeit, die ein Unternehmen benötigt, um Patches mit den erforderlichen Prüfungen anzuwenden, zu testen und vollständig auszurollen, 97 Tage. Dadurch entsteht ein großes Zeitfenster, in dem neu entdeckte Schwachstellen ausgenutzt werden können.

Aufbau eines Zero-Day-Exploits

Im HP-Wolf-Bericht wurde festgestellt, dass Exploits für eine Windows-Zero-Day-Schwachstelle (CVE-2021-40444) bereits drei Tage nach dem ersten Exploit im vergangenen Monat automatisiert und auf GitHub geteilt wurden.

Die Schwachstelle ermöglichte die Remote-Code-Ausführung über die MSHTML-Browser-Engine (auf dieser Engine basiert der Internet Explorer) mithilfe von Microsoft-Office-Dokumenten. Öffnete der Benutzer ein Dokument nicht im schreibgeschützten Modus (dem sicheren Modus), wurden Makros aktiviert und Malware.

Der schreibgeschützte Modus war zwar eine Möglichkeit, den Angriff einzudämmen, doch der Exploit konnte ein Gerät auch über den Vorschaubereich des Datei-Explorers kompromittieren und die Bedrohung damit auf die nächste Stufe heben.

Diese Angriffe werden in der Regel dazu eingesetzt, Backdoors auf infizierten Geräten zu installieren und den Zugriff an Ransomware-Gruppen und andere Angreifer zu verkaufen. Zusammen mit dem Trend zu Ransomware as a Service (RaaS) sinkt die Einstiegshürde für Hacker immer weiter – schlechte Nachrichten für alle, die für den Schutz von Unternehmensnetzwerken zuständig sind.

Ebenfalls lesenswert: Die besten Dienste zur Entfernung und Wiederherstellung nach Ransomware

Legitime Cloud-Anbieter als Hosts missbraucht

Microsoft OneDrive ist ein Datei-Hosting- und Synchronisierungsdienst. Microsoft integriert den Dienst standardmäßig in die meisten seiner Produkte, wodurch Dateien, die auf der Plattform gehostet werden, leichter Whitelisting- und Intrusion-Detection-Tests passieren.

Forscher stellten fest, dass der Remcos Remote Access Trojan (RAT) aus einer aktuellen GuLoader-Kampagne auf OneDrive eingesetzt wurde. Außerdem entdeckten sie verschiedene Malware-Familien, die auf der Social-Media-Plattform Discord gehostet wurden.

Advertisement

Der RAT ist besonders heimtückisch, da er nicht in der Liste aktiver Programme und Prozesse erscheint. Er verlangsamt den Computer nicht und löscht keine Dateien. Ziel ist es, unentdeckt zu bleiben und Daten abzugreifen – hilfreich zum Beispiel für fortgeschrittene Angreifer.

Normalerweise wäre in diesem Fall der beste Sicherheitstipp, das Herunterladen von Dateien aus nicht vertrauenswürdigen Quellen zu vermeiden. OneDrive und Discord sind jedoch legitime Plattformen. Cloud-Plattformen sperren solche Konten schnell, aber das ist den Hackern egal. Sie benötigen nur wenige Stunden, um ihre Operationen durchzuführen.

E-Mail-Anhänge als primärer Angriffsvektor

In seinem Bericht gab das Wolf-Team bekannt, dass 89 % der entdeckten Malware per E-Mail zugestellt wurde. Sobald die Opfer die E-Mail-Anhänge öffnen, wird die Malware installiert. Angreifer nutzen diesen Zugang, um Anmeldedaten für Geschäftskonten oder Krypto-Wallets zu stehlen.

Weitere bemerkenswerte Statistiken:

  • Die häufigsten Anhänge zur Verbreitung von Malware sind Archivdateien (38 % – gegenüber 17,26 % im letzten Quartal), Word-Dokumente (23 %), Tabellenkalkulationen (17 %) und ausführbare Dateien (16 %)
  • Die häufigsten Phishing-Köder sind „Bestellung“, „Zahlung“, „neu“, „Angebot“ und „Anfrage“
  • 12 % der isolierten E-Mail-Malware hatte mindestens einen Gateway-Scanner umgangen, ein gängiges Tool zur Abwehr von E-Mail-Bedrohungen

Hacker entwickeln ihre Methoden ständig weiter, ersetzen alle paar Monate das verwendete Skript oder den verwendeten Dateityp und erstellen Payloads mit Sprachen, die niedrigere Erkennungsraten aufweisen, etwa JavaScript oder HTA (HTML-Dokumente).

Das Ziel besteht nicht darin, modernste Technologien einzusetzen, sondern Erkennungstools zu täuschen und in den Posteingängen von Mitarbeitern zu landen, um die Wahrscheinlichkeit einer Kompromittierung des Systems zu maximieren und sich möglicherweise auf andere Systeme auszubreiten.

Ebenfalls lesenswert: Wie DMARC vor Ransomware schützen kann

Erkennung allein reicht nicht aus

Laut Ian Pratt, HPs Global Head of Security for Personal Systems, ist die Bedrohungslandschaft zu dynamisch, um sich allein auf Erkennung zu verlassen.

„Unternehmen müssen einen mehrschichtigen Ansatz für die Sicherheit von Endgeräten verfolgen und dabei die Prinzipien von Zero Trust befolgen, um die häufigsten Angriffsvektoren wie E-Mail, Browser und Downloads einzudämmen und zu isolieren“, sagte Pratt. „Dadurch wird die Angriffsfläche für ganze Bedrohungsklassen beseitigt und Unternehmen erhalten den nötigen Spielraum, um Patch-Zyklen sicher zu koordinieren, ohne den Betrieb zu unterbrechen.“

Advertisement

Zero Trust ist das Gegenteil von implizitem Vertrauen. Statt davon auszugehen, dass im Netzwerk alles sicher ist, geht dieses Modell von Sicherheitsverletzungen aus und überprüft potenzielle Vektoren und Endpunkte ausdrücklich. Es gewährleistet Zugriffe mit den geringstmöglichen Berechtigungen, um die Möglichkeiten der Hacker zu minimieren.

Ein falscher Eindruck von Sicherheit kann zu Angriffen beitragen. Erkennungs- und Überwachungstools wirken zwar beruhigend, sind aber keineswegs unfehlbar.

Die Geschwindigkeit der Angreifer und ihre Bereitschaft, unentdeckt zu bleiben, sind beunruhigende langfristige Trends. Angreifer wollen der Reaktion automatisierter Tools und forensischer Teams zuvorkommen. Sie unternehmen zusätzliche Anstrengungen, um ihre Spuren zu verwischen und Beweise zu vernichten, wodurch ihre Angriffe noch schwerer zu erkennen und nachzuverfolgen sind.

Julien Maury

eSecurity Planet contributor Julien Maury writes about penetration testing, code security, open source security and more. He is a backend developer, a mentor and a technical writer who enjoys sharing his knowledge and learning new concepts.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Eigentum von TechnologyAdvice. © 2026 TechnologyAdvice. Alle Rechte vorbehalten

Werbetreibenden-Offenlegung: Einige der auf dieser Website erscheinenden Produkte stammen von Unternehmen, von denen TechnologyAdvice eine Vergütung erhält. Diese Vergütung kann beeinflussen, wie und wo Produkte auf dieser Website erscheinen, einschließlich beispielsweise der Reihenfolge, in der sie erscheinen. TechnologyAdvice schließt nicht alle Unternehmen oder alle auf dem Marktplatz verfügbaren Produkttypen ein.