Nach einem Jahr mit massiven Ransomware-Angriffen und offenem Cyberkrieg wird die wichtigste Frage in der Cybersicherheit für 2023 wahrscheinlich sein, in welchem Umfang diese Angriffstechniken zur Massenware und als Waffen eingesetzt werden.
„2022 führten Regierungen Kriege online, Unternehmen waren von mehreren Ransomware-Banden betroffen, und die Daten gewöhnlicher Nutzer standen ständig im Visier von Hackern“, sagte Marijus Briedis, CTO von NordVPN.
Für 2023, so seine Prognose, „wird es nicht leichter werden, die Daten der Nutzer sicher und vertraulich zu halten“.
Hier sind also die Bedrohungen, Ziele und Angriffsvektoren, die im kommenden Jahr bei Cyberkriminellen wahrscheinlich beliebt sein werden – zusammen mit den Methoden, mit denen sich die Cyberabwehr weiterentwickelt, um diese Bedrohungen abzuwehren.
- Wiper-Malware und durch den Krieg entfesselte Bedrohungen für kritische Infrastrukturen
- RaaS und CaaS wachsen weiter
- Angriffe auf die Lieferkette und Abhängigkeiten bleiben problematisch
- Sicherheitsprodukte werden strenger geprüft
- Endnutzer bleiben die Problemstelle
- Automatisierung und Dienstleistungen gewinnen an Bedeutung
- Immer mehr Unternehmen verzichten auf Cookies
- Mehr Metaverse bedeutet mehr Hackerangriffe
- Mehr regulatorische Kontrolle
- Endlich ein wenig Hoffnung
Wiper-Malware und durch den Krieg entfesselte Bedrohungen für kritische Infrastrukturen
Die Invasion Russlands in der Ukraine löste einen parallel stattfindenden Cyberkrieg aus. Wiper-Malware und Bedrohungen für kritische Infrastrukturen sind nur zwei der Folgen, die sich auf andere Länder ausgeweitet haben.
Wiper-Malware galt als veraltete und überholte Angriffsmethode, bis sie 2022 ein Comeback feierte, als Angreifer neue Varianten einführten. Nun ist sie mit aller Macht zurück, und 2023 dürfte sie zunehmend in den Schlagzeilen auftauchen.
Der Anstieg von Malware zum Löschen von Daten war im Vorfeld des Kriegs in der Ukrainezu beobachten, hat sich inzwischen jedoch auf Dutzende weitere Länder ausgeweitet – nicht nur in Europa.
Zudem gibt es immer mehr Hinweise darauf, dass Datenvernichtung Ransomware ersetzen könnte, da Ransomware-Gruppen nach Druckmitteln suchen, um ihre Opfer zur Zahlung zu zwingen.
Das neue Jahr dürfte außerdem eine Zunahme katastrophaler Angriffe auf kritische Infrastrukturen bringen, die zu einem größeren Ausfall irgendeiner Art führen. Der anhaltende Krieg in der Ukraine hat zu mehr von Nationalstaaten unterstützten Angriffen geführt, die tendenziell gesellschaftliche und wirtschaftliche Auswirkungen haben. Aufgrund der Dringlichkeit der Bedrohung plant die Biden-Regierung, die Cybersicherheit kritischer Infrastrukturen zu regulieren, wie aus einem neuen Bericht der Washington Post hervorgeht.
2023 könnte es außerdem zu digitalem zivilen Ungehorsam kommen, wenn Menschen aus Protest gegen steigende Inflation oder politische Unruhen ihre eigenen Regierungsseiten oder nationale Infrastrukturen angreifen. In den USA beispielsweise kam es zuletzt zu einer Reihe von Angriffen auf Umspannwerke; die durch den Krieg in der Ukraine entfesselten Fähigkeiten bergen das Potenzial für weitaus Schlimmeres.
Lesen Sie auch: SANS erläutert Schritte zum Schutz kritischer Infrastrukturen, während Russland und die USA Cyberbedrohungen austauschen
RaaS und CaaS wachsen weiter
Neben der Kombination aus Computerwurm, Wiper-Malware und Ransomware durch Bedrohungsakteure für maximale Wirkung wächst die Sorge, dass Wiper-Malware aufgrund der zunehmenden Reife von Cybercrime as a Service (CaaS) für Cyberkriminelle zur Massenware werden könnte.
Immer wahrscheinlicher wird, dass von staatlichen Akteuren entwickelte Malware von kriminellen Gruppen übernommen und wiederverwendet sowie über das CaaS-Modell verbreitet wird. In Verbindung mit einem passenden Exploit könnte Wiper-Malware aufgrund ihrer größeren Verfügbarkeit in kurzer Zeit massive Zerstörung anrichten, sagte Derek Manky, Chief Security Strategist und VP of Global Threat Intelligence bei FortiGuard Labs.
2022 war geprägt von der Verbreitung von Ransomware as a Service (RaaS). Cyberbanden entwickelten ihre Lieferketten so weit, dass RaaS-Kits auch Personen ohne technische Kenntnisse ermöglichen konnten, Unternehmen zu erpressen. Die RaaS-Entwickler erhalten einen Anteil an jeder erfolgreichen Beute.
Dieser Erfolg hat dazu geführt, dass weitere Angriffsvektoren als Dienstleistung über das Dark Web angeboten werden und die Verbreitung von Cybercrime as a Service erheblich zunimmt. Erfahrene Cyberkriminelle können Angriffspakete als Dienstleistung erstellen und verkaufen, um einfache, schnelle und wiederholbare Einnahmen zu erzielen.
Die Bedrohungsgruppe LockBit ist laut einem heute veröffentlichten neuen Bericht von Trustwave SpiderLabs die größte Quelle für Ransomware- und RaaS-Angriffe und war 2022 für 44 % der erfolgreichen Ransomware-Angriffe verantwortlich. Black Basta – mit mutmaßlichen Verbindungen zu Conti, REvil und Fin7 – sowie Hive waren die nächstaktivsten Ransomware-Gruppen. Unabhängig von ihrer Form dürften sie auch 2023 weiterhin für Schlagzeilen sorgen.
Lesen Sie auch: Schutz vor Ransomware: So verhindern Sie Ransomware-Angriffe
Reconnaissance und Geldwäsche als Dienstleistung treten als Bedrohungen auf
Rechnen Sie mit abonnementbasierten CaaS-Angeboten und Angeboten für Reconnaissance as a Service. Je gezielter die Angriffe werden, desto wahrscheinlicher ist es, dass Bedrohungsakteure „Detektive“ im Dark Web anheuern, um vor einem Angriff Informationen über ein bestimmtes Ziel zu sammeln, sagte Manky.
Wie die Erkenntnisse eines Privatdetektivs kann Reconnaissance as a Service Angriffspläne liefern, die das Sicherheitsschema einer Organisation, wichtige Cybersicherheitsmitarbeiter, die Anzahl der Server, bekannte externe Schwachstellen und sogar zum Verkauf stehende kompromittierte Zugangsdaten umfassen. Damit können Cyberkriminelle hochgradig gezielte und effektive Angriffe durchführen.
Ein weiterer neuer Angriffsdienst, Laundering as a Service (LaaS), ermöglicht es Cyberkriminellen, mithilfe von maschinellem Lernen (ML) potenzielle Geldesel für die Geldwäsche zu identifizieren und so die Zeit zur Suche nach Rekruten zu verkürzen. Dazu gehört der Einsatz von Automatisierung, um Geld durch mehrere Ebenen von Kryptobörsen zu bewegen und den Prozess schneller und schwerer nachverfolgbar zu machen.
„Während Cyberkriminalität mit Methoden fortgeschrittener persistenter Bedrohungen (APTs) verschmilzt, finden Cyberkriminelle Wege, neue Technologien in großem Maßstab als Waffen einzusetzen, um mehr Störung und Zerstörung zu ermöglichen“, sagte Manky. „Sie zielen nicht nur auf die traditionelle Angriffsfläche, sondern auch auf Bereiche darunter – also sowohl außerhalb als auch innerhalb traditioneller Netzwerkumgebungen.
„Gleichzeitig investieren sie mehr Zeit in die Aufklärung, um einer Entdeckung zu entgehen und Erkennung, Informationsgewinnung und Kontrollen zu umgehen“, fügte er hinzu. „All dies bedeutet, dass das Cyberrisiko weiter steigt und CISOs genauso agil und methodisch vorgehen müssen wie der Gegner.“
Angriffe auf die Lieferkette und Abhängigkeiten bleiben problematisch
Probleme in der Software-Lieferkette wie der SolarWinds-Angriff und die Log4j-Schwachstelle haben die Sicherheit der Lieferkette und Softwareabhängigkeiten in den vergangenen Jahren zu großen Problemen gemacht. Die komplizierte Kombination aus proprietärer und Open-Source-Software dürfte 2023 eine erhebliche Bedrohung bleiben – mit dem hoffnungsvollen Hinweis, dass möglicherweise wirksame Sicherheitslösungen auf den Markt kommen.
DigiCert prognostiziert, dass 2023 das „Jahr der SBOM“ wird, da das Software Bill of Materials-Framework vom Erfordernis auf Bundesebene in den kommerziellen Markt übergeht. Indem sie jede Softwarekomponente und Bibliothek aufführen, die in die Entwicklung einer Anwendung eingeflossen ist, sowie Dienste, Abhängigkeiten, Kompositionen und Erweiterungen, schaffen SBOMs eine entscheidende Transparenz, die ihre Verbreitung beschleunigen wird, prognostizierte DigiCert.
„Aufgrund der Informationen und Transparenz, die eine SBOM in Bezug auf Software-Lieferketten bietet, prognostizieren wir, dass sie 2023 breite Anwendung finden wird“, erklärte das Unternehmen für digitale Sicherheit. „Während die meisten Anforderungen derzeit auf Bundesebene umgesetzt werden, dürfte sich die SBOM bald auf kommerzielle Märkte ausweiten.“
Aqua Security, Endor Labs und Tanium gehören zu den weiteren Unternehmen, die Kunden dabei unterstützen wollen, das Durcheinander bei Anwendungsabhängigkeiten zu entwirren und die Anforderungen an Bescheinigungen zur Sicherheit der Software-Lieferkette, an SBOMs und an die Executive Order 14028 zu erfüllen.
Sicherheitsprodukte werden strenger geprüft
Software und Anwendungen werden in diesem Jahr nicht die einzigen Bereiche sein, die einer strengeren Prüfung unterzogen werden. Der wirtschaftliche Gegenwind und knappere IT-Budgets werden dazu führen, dass potenzielle Käufer Sicherheitsprodukte deutlich gründlicher bewerten.
Sicherheitsverantwortliche hatten lange mit einem Informationsmangel darüber zu kämpfen, wie gut Sicherheitsprodukte tatsächlich funktionieren. Doch PJ Kirner, CTO von Illumio, prognostiziert, dass Käufer 2023 endlich beginnen werden, etwas dagegen zu unternehmen.
„In schwierigen Zeiten sollten Sie Ihre Produkte testen“, sagte Kirner. „Angesichts eines drohenden Wirtschaftsabschwungs stellen CISOs sicher, dass sie in die wirksamsten Werkzeuge investieren, um den Cyber-ROI zu maximieren. Daher beobachten wir, dass CISOs zentrale Cybertools proaktiver mit Red Teams, Breach-Simulationen und anderen internen Werkzeugen testen. Dies hat zu einer Zunahme von Lösungstests geführt. Produkte, die messbare Ergebnisse liefern, setzen sich gegenüber Produkten durch, die ihre eigenen Versprechen nicht erfüllen.“
Lesen Sie auch: MITRE ResilienCyCon: Sie werden gehackt – seien Sie vorbereitet
Endnutzer bleiben die Problemstelle
Trotz der höheren Risiken und globalen Bedrohungen kann man davon ausgehen, dass die Angriffsvektoren weitgehend gleich bleiben. Die üblichen Wege wie E-Mail-Phishing, der Diebstahl von Zugangsdaten und die Ausnutzung von Schwachstellen werden fortbestehen und sich sogar ausweiten. Hinzu kommen Betrugsmaschen in sozialen Medien und der zunehmende Einsatz überzeugender Deepfakes. Damit wird klar, dass Nutzer unter Dauerbeschuss stehen und ständige Wachsamkeit erforderlich ist.
Joanna Huisman, Senior Vice President of Strategic Insights and Research bei KnowBe4, ist überzeugt, dass die Antwort auf Angriffe über so viele Kanäle in einer Schwerpunktverlagerung liegt: hin zum Aufbau einer Sicherheitskultur in Organisationen weltweit, unterstützt durch Schulungen zur Sicherheitsbewusstheit, die sowohl diese neueren Kanäle als auch die traditionellen, von Angreifern genutzten Wege abdecken.
„Der Bedarf an Schulungen zur Sicherheitsbewusstheit ist den meisten Organisationen inzwischen klar, und sie entwickeln sich von reinen Schulungen hin zu einer stärkeren Fokussierung auf Verhalten und Kultur“, sagte Huisman. „Weltweit gibt es eine positive Dynamik beim Aufbau einer starken Sicherheitskultur, die von Führungskräften und der gesamten Belegschaft unterstützt wird.“
Automatisierung und Dienstleistungen gewinnen an Bedeutung
Angesichts der Komplexität und des Umfangs der Bedrohungen könnten Automatisierung und Dienstleistungen für die meisten Organisationen die beste Hoffnung sein, sich zu schützen.
Ob in Form von Dienstleistungen durch Managed Security Service Provider (MSSPs), virtuellen Führungskräften, die ihre Sicherheitsstrategien leiten, hinzugezogenen Beratern oder Security Operations Centern (SOCs), die von großen Anbietern und MSPs nach Bedarf bereitgestellt werden – 2023 werden mit Sicherheit immer mehr Unternehmen externe Verstärkung hinzuziehen.
Insbesondere kleine und mittlere Unternehmen werden die Last abwerfen wollen, damit sie sich auf ihre Kernkompetenzen konzentrieren können, statt sich mit dem neuesten Virus- oder Ransomware-Ausbruch herumzuschlagen. Einige werden Anbieter hinzuziehen, die sie durch den unablässigen Cybersturm führen.
„Da das Cyberrisiko für kleine und mittlere Unternehmen weiter wächst und immer mehr Geschäftsinhaber dies als tatsächliche Bedrohung für die Existenz ihres Unternehmens erkennen, wird die Vorstellung, dass jede Organisation einen CISO – oder einen für die Cybersicherheit verantwortlichen Experten – benötigt, immer populärer“, sagte David Primor, Gründer und CEO von Cynomi. „Organisationen erkennen, dass Sicherheitstools allein nicht ausreichen und eine Strategie zur Koordinierung und Steuerung ihrer Nutzung entscheidend ist.“
Lesen Sie auch: Hyperautomatisierung und die Zukunft der Cybersicherheit
Immer mehr Unternehmen verzichten auf Cookies
Google hat versprochen, Drittanbieter-Cookies bis 2024 aus den Chrome-Browsern zu entfernen, und andere folgen diesem Beispiel. Wenn Google sie abschafft, haben andere kaum eine Wahl, als mitzumachen – oder eine Gegenreaktion der Nutzer zu riskieren.
Aus Sicht der Nutzer sind das gute Nachrichten, da es zu mehr Privatsphäre im Internet führt. Marketingmitarbeiter werden dies weniger begrüßen, denn Cookies wurden verwendet, um über Websites hinweg eine Fülle individueller Nutzerdaten zu sammeln, die typischerweise in den Händen von Werbetreibenden landen und zur Erstellung personalisierter und aufdringlicher Anzeigen dienen.
„Derzeit denkt Google über neue Möglichkeiten nach, den Datenfluss zu verfolgen, etwa durch FLoC“, sagte Briedis. „Auch wenn wir nicht sagen können, dass die Nutzerverfolgung verschwunden ist, können wir das Ende des Zeitalters aufdringlichen Trackings feiern.“
Mehr Metaverse bedeutet mehr Hackerangriffe
Die Verbreitung des Metaverse schafft mehr Möglichkeiten für Cyberkriminelle, Angriffe durchzuführen. Da Entwickler virtuelle Städte und riesige Onlinewelten erschaffen, betrachten Cyberkriminelle diese als eine neue Angriffsfläche, die sie ausnutzen können.
Die vollständig immersiven Erlebnisse, die online verfügbar werden, wachsen so schnell, dass es schwer ist, Schritt zu halten. Erwarten Sie nicht, dass bewährte Sicherheitsverfahren bei den ersten Einführungen vollständig umgesetzt sind. Die Geschichte wiederholt sich: Neue Technologien werden in der Regel erst nach Angriffen und Sicherheitsverletzungen abgesichert.
Einzelhändler haben damit begonnen, digitale Güter zum Kauf in virtuellen Welten anzubieten. Neben einer Welt voller neuer Möglichkeiten öffnet dies die Tür für eine beispiellose Zunahme der Cyberkriminalität in unerforschtem Terrain.
Avatare, wie sie derzeit umgesetzt werden, könnten Angreifern als Zugang zu personenbezogenen Daten (PII) dienen. Menschen können ihren Avatar nutzen, um Waren und Dienstleistungen in virtuellen Städten zu kaufen. Dafür benötigen sie jedoch schnellen Zugriff auf digitale Geldbörsen, Kryptobörsen, NFTs sowie verschiedene Währungen und Börsen. Bedrohungsakteure betrachten dies als eine weitere entstehende Angriffsfläche.
„Biometrisches Hacking könnte ebenfalls zu einer realen Möglichkeit werden, da die AR- und VR-gesteuerten Komponenten virtueller Städte es Cyberkriminellen erleichtern, Fingerabdruckmuster, Gesichtserkennungsdaten oder Netzhautscans zu stehlen und anschließend für böswillige Zwecke zu verwenden“, sagte Manky. „Darüber hinaus sind auch die Anwendungen, Protokolle und Transaktionen innerhalb dieser Umgebungen mögliche Ziele für Angreifer.“
Mehr regulatorische Kontrolle
Angesichts der vielen Bedrohungen und der großen Menge offengelegter Verbraucherdaten ist mehr Regulierung im Cyberbereich unausweichlich. Und nach Elon Musks Kauf von Twitter dürften auch Inhaltsmoderation und Hassrede wichtige Themen bleiben.
„Regulierungsbehörden wie SEC, FTC und DoD werden mehr Transparenz und Rechenschaftspflicht verlangen“, sagte Igor Volovich, Vice President of Compliance Strategy bei Qmulos. „Geschäftsführer auf höchster Ebene, einschließlich CEOs, werden für Fahrlässigkeit zur Verantwortung gezogen und aufgefordert werden, den Zustand ihrer Sicherheitsprogramme zu bestätigen. Dadurch setzen sie sich persönlicher und sogar strafrechtlicher Haftung aus.“
Ein großer Teil der kommenden Gesetze wird sich um Datenschutz drehen. Mit der DSGVO der EU gibt es bereits einen globalen Präzedenzfall. Kalifornien und Neuseeland haben eigene Versionen erlassen, die der DSGVO in vielerlei Hinsicht ähneln. 2023 wird mehr davon bringen – vielleicht sogar ein US-Bundesgesetz zum Datenschutz.
„Indien wird über seinen Personal Data Protection Bill beraten – die indische Version der DSGVO“, sagte Briedis. „Ebenso könnten die USA über ihren eigenen American Data Privacy and Protection Act beraten, der einen Rahmen für den Datenschutz auf Bundesebene schaffen würde. 2023 wird ein bedeutendes Jahr für Datenschutzgesetze.“
Sehen Sie sich unseren umfassenden Überblick über Vorschriften zur Sicherheits-Compliance und zum Datenschutz
Endlich ein wenig Hoffnung
Ja, die Lage sieht düster aus, und düstere Zeiten werden tatsächlich über diejenigen hereinbrechen, die weitermachen wie bisher und sich nicht an die neue Cyberrealität anpassen. Wer diese Warnungen, Trends und Prognosen hingegen beachtet, hat den ersten Schritt getan, um unmittelbare Bedrohungen anzugehen und sein Risikoprofil zu senken.
„Ich sehe Licht am Ende des Tunnels, weil die Menschen beginnen, ihre Daten wertzuschätzen und Unternehmen sowie Regierungen zum Handeln zu drängen“, sagte Briedis.
Manky stimmt dem zu. Obwohl die Welt der Cyberkriminalität und die Angriffsmethoden von Cybergegnern im Allgemeinen weiterhin mit großer Geschwindigkeit wachsen, erwartet er gute Nachrichten. Viele der Taktiken, die Cyberkriminelle zur Durchführung von Angriffen einsetzen, sind bekannt. Dadurch sind Sicherheitsteams besser in der Lage, sich vor ihnen zu schützen.
„Sicherheitslösungen sollten mit ML und KI erweitert werden, damit sie Angriffsmuster erkennen und Bedrohungen in Echtzeit stoppen können“, sagte Manky. „Eine umfassende, integrierte und automatisierte Cybersecurity-Mesh-Plattform ist essenziell, um die Komplexität zu reduzieren und die Widerstandsfähigkeit der Sicherheitsmaßnahmen zu erhöhen. Sie kann eine engere Integration, bessere Transparenz sowie eine schnellere, koordiniertere und effektivere Reaktion auf Bedrohungen im gesamten Netzwerk ermöglichen.“
Umfassendere Sicherheitsmaßnahmen könnten auch in Form von Lösungen bereitgestellt werden, die Daten unabhängig von ihrem Speicherort besser kontrollieren, etwa durch die aufkommende Kategorie des Data Security Posture Management (DSPM).
„Jede Organisation speichert unabhängig von ihrer Größe ihre Daten in mindestens zwei bis drei Cloud-Umgebungen“, sagte Ravi Ithal, CTO von Normalyze. „Je stärker eine Organisation wächst, desto weiter verbreiten sich ihre Daten. Dadurch wird es schwieriger, die Daten zu schützen und sicher aufzubewahren sowie den Überblick darüber zu behalten, wer auf welche Daten zugreifen kann. CISOs werden sich dem Data Security Posture Management (DSPM) zuwenden – also der Möglichkeit, herauszufinden, wo sich sensible Daten in der Cloud-Umgebung befinden, wer auf diese Daten zugreifen kann und wie es um ihren Sicherheitsstatus bestellt ist, und diese Lösungen einzusetzen, um eine neue Ära der Datensicherheit einzuleiten.“
Lesen Sie als Nächstes: Ist Patch-Management-as-a-Service die Antwort auf Schwachstellen?





