Die US-Regierungsbehörde für Cybersicherheit fordert Unternehmen und andere Organisationen im Land auf, die notwendigen Schritte zu unternehmen, um ihre Netzwerke vor möglichen Auswirkungen der anhaltenden Cyberangriffe auf ukrainische Regierungsbehörden und private Unternehmen zu schützen.
In einer diese Woche veröffentlichten Warnung, verwies die Cybersecurity and Infrastructure Security Agency (CISA) auf eine Reihe von Cyberangriffen gegen öffentliche und private ukrainische Organisationen, während die Spannungen zwischen der Ukraine und Russland trotz Gesprächen zwischen den Regierungschefs der USA und Russlands zunehmen.
Regierungsstellen und private Einrichtungen in der Ukraine waren in diesem Monat Ziel einer Flut von Schadsoftware, die Websites verfälscht und Daten auf Windows- und Linux-basierten Systemen gelöscht oder beschädigt hat. Microsofts Threat Intelligence Center erläuterte in einem Blogbeitrag vom 15. Jan. die Malware-Kampagne, die bereits Tage zuvor begonnen hatte, ukrainische Organisationen zu treffen.
Malware mit dem Ziel der Zerstörung
Die Malware „sieht aus wie Ransomware, verfügt jedoch über keinen Mechanismus zur Wiederherstellung gegen Lösegeldzahlung, ist destruktiv und soll die angegriffenen Geräte unbrauchbar machen, anstatt Lösegeld zu erpressen“, schrieb die Microsoft-Abteilung. „Unsere Untersuchungsteams haben die Malware auf Dutzenden betroffenen Systemen identifiziert, und diese Zahl könnte im weiteren Verlauf unserer Untersuchung noch steigen. Die Systeme gehören zu mehreren Regierungs-, Non-Profit- und Informationstechnologieorganisationen, die allesamt in der Ukraine ansässig sind. … Es ist unwahrscheinlich, dass diese betroffenen Systeme das gesamte Ausmaß der Auswirkungen darstellen, da auch andere Organisationen von Vorfällen berichten.“
Auch andere Organisationen haben Berichte über datenlöschende und andere Malware veröffentlicht, die gegen Gruppen in dem von Unruhen geplagten Land eingesetzt wird. Die ukrainischen Cyberbehörden erklärten in einer Stellungnahme, dass die Malware Sicherheitslücken in den Content-Management-Systemen von OctoberCMS und die vielbeachtete Log4j-Schwachstelle sowie kompromittierte Zugangsdaten ausgenutzt habe, um die Angriffe zu starten.
Innerhalb weniger Tage seien 95 Prozent der von der Malware betroffenen ukrainischen Regierungswebsites wiederhergestellt worden, hieß es.
Lesen Sie auch: Die wichtigsten Tools für das Schwachstellenmanagement
Bedrohungen in einer vernetzten Welt
Angesichts der Angriffe und der anhaltenden geopolitischen Lage in der Ukraine forderten sowohl CISA als auch Microsoft öffentliche und private Einrichtungen in den USA auf, die Informationen zu nutzen, um ihre Infrastruktur proaktiv vor Malware-Angriffen zu schützen, die aus den Unruhen in dieser Region resultieren könnten.
„Öffentliche und private Einrichtungen in der Ukraine waren einer Reihe bösartiger Cybervorfälle ausgesetzt, darunter Website-Verfälschungen und Berichte aus dem privaten Sektor über potenziell zerstörerische Malware auf ihren Systemen, die zu schweren Beeinträchtigungen kritischer Funktionen führen könnte“, erklärte CISA in ihrer Warnung. „Die Identifizierung zerstörerischer Malware ist besonders alarmierend, da ähnliche Malware in der Vergangenheit eingesetzt wurde – etwa NotPetya und WannaCry als Ransomware –, um erhebliche, weitreichende Schäden an kritischer Infrastruktur zu verursachen.“
Keine Gruppe und kein Nationalstaat wurde der Malware-Angriffe in der Ukraine beschuldigt, doch CISA erklärte, Cybersicherheits- und IT-Teams sollten das ausführliche Dokument prüfen, das die Behörde Anfang des Monats veröffentlicht hat: Russland zugeschriebene Cyberbedrohungen gegen die kritische Infrastruktur der USA verstehen und abwehren. Außerdem sollten sie eine weitere Regierungswebsite besuchen, StopRansomware.gov, so CISA.
Lesen Sie auch: Die besten Tools und Programme für die Reaktion auf Sicherheitsvorfälle
CISAs Checkliste für Cybersicherheit
Die Warnung von CISA nennt zahlreiche Schritte, die US-Organisationen unternehmen sollten, um ihre Netzwerke und Daten vor Malware-Angriffen zu schützen. Dazu gehören die Validierung sämtlicher Fernzugriffe und die Einführung einer Multi-Faktor-Authentifizierung bei Bedarf, die Sicherstellung, dass die Software mit Patches versorgt und auf dem neuesten Stand ist, sowie die Gewährleistung, dass sie zur Reaktion auf einen Eindringling bereit ist.
Zu den Maßnahmen gehören außerdem die schnelle Identifizierung und Bewertung ungewöhnlichen Netzwerkverhaltens, der Einsatz von Antivirus- und Anti-Malware-Lösungen im Netzwerk sowie das Testen von Backup-Verfahren. CISA wies außerdem auf die Notwendigkeit hin, industrielle Steuerungssysteme zu testen und „bei der Zusammenarbeit mit ukrainischen Organisationen besonders darauf zu achten, den Datenverkehr dieser Organisationen zu überwachen, zu überprüfen und zu isolieren; die Zugriffskontrollen für diesen Datenverkehr genau zu überprüfen.“
Chris Gonsalves, Vice President of Research bei Channelnomics, erklärte gegenüber eSecurity Planet, die CISA-Warnung sei Teil einer größeren Propagandakampagne der US-Regierung, mit der sie sich gegen einen möglichen russischen Eingriff in der Ukraine stemme und die Spannungen in der Region abbauen wolle.
„Aber genau das ist der Punkt bei Propaganda: Sie kann auch wahr sein“, sagte Gonsalves. „Warnungen vor dem globalen Klimawandel sind ebenfalls Propaganda. Die Informationen sollen eine Veränderung der Überzeugungen oder des Verhaltens bewirken. Sie sind aber auch sachlich korrekt – und genau dasselbe gilt hier.“
Lesen Sie auch: Die besten Backup-Lösungen zum Schutz vor Ransomware
Aus dem Labor in die freie Wildbahn
Der Verweis auf NotPetya und WannaCry – eine berüchtigte Ransomware aus Nordkorea und nicht aus Russland – ist sinnvoll, weil es sich bei beiden um sehr gezielte Malware handelte, die schließlich in die freie Wildbahn gelangte und Ziele betraf, die über die ursprünglich beabsichtigten hinausgingen. Die Bedrohung durch die Malware-Angriffe in der Ukraine in diesem Monat für Unternehmen und Behörden außerhalb der Region sei ähnlich, sagte er.
Wie in der CISA-Warnung angemerkt, könnten Unternehmen, die Geschäfte mit ukrainischen Partnern machen, von einer Phishing-E-Mail oder anderen Bedrohungen betroffen sein, die ihren Weg durch die Netzwerke der ukrainischen Unternehmen zu deren globalen Partnern finden.
„Ursprünglich nannte man diese Dinge Computerviren, weil sie sich exakt wie biologische Viren verhalten – sobald sie das Labor verlassen, ist es sehr schwierig, einzudämmen, wohin sie gelangen und wen sie infizieren“, sagte Gonsalves. „Das Problem bei – und in der Ukraine wird Wiper-Malware eingesetzt –, aber bei Ransomware funktioniert es genauso: Phishing-Nachrichten werden weitergeleitet, Partnernetzwerke sind miteinander integriert, und zwischen Dritten existieren versteckte Zugangsdaten, von denen wir nichts wissen. Wenn ich ein Versorgungsunternehmen in der Ukraine angreife, sehe ich, dass dieses Netzwerk über Lieferkettenverbindungen mit einer Organisation in den USA verbunden sein könnte, die nie mein eigentliches Ziel war. Aber so funktionieren Internetverbindungen nun einmal. Das bedeutet nicht, dass diese Organisation ebenfalls angegriffen werden soll. Sie ist ein Kollateralschaden.“
Siehe auch: Die besten Tools für das Management von Drittanbieterrisiken (TPRM)
Gute Sicherheitstipps
Sobald die mögliche Bedrohung feststeht, stellt sich die Frage, ob das, was CISA den Organisationen mit ihrer Checkliste mitteilt, wirksam ist. In diesem Fall handelt es sich im Wesentlichen um eine Neuformulierung des NIST CSF, die die wichtigsten Punkte – Abgrenzung, Identifizierung, Schutz, Erkennung und Wiederherstellung – abdeckt.
“Gott segne sie dafür, dass sie bei ihrer Botschaft bleiben und ihr bestmögliches Cybersicherheits-Framework nutzen, um die Menschen weiterhin dazu zu bringen, die ganz grundlegenden Dinge zu tun, die sie zu ihrem eigenen Schutz tun müssen“, sagte Gonsalves. „All diese Informationen sind relevant und nachweislich wirksam.“
Gonsalves begrüßte außerdem, dass CISA auf die Notwendigkeit hinwies, industrielle Steuerungssysteme zu schützen, da die Infrastruktur umso besser geschützt sein werde, je mehr die Trennlinie zwischen diesen Steuerungssystemen und der herkömmlichen IT verschwimme.
Sicherheit angesichts der Pandemie überprüfen
Ein Punkt, den CISA hätte ansprechen können, ist, dass viele Unternehmen möglicherweise glauben, die Punkte auf der Checkliste bereits umgesetzt zu haben, dies aber nicht im Licht der COVID-19-Pandemie getan haben, durch die ein großer Teil ihrer Belegschaften weit verteilt wurde.
„Selbst an Tagen, an denen Russland seine Nachbarn nicht bedroht, ist das ein wirklich guter Rat“
„Sie haben jetzt an Orten Fernzugriffe, an denen es sie zuvor nie gab“, sagte Gonsalves. „Haben Sie Ihr Zugriffsmanagement und Ihre Zugangsdaten in dieser neuen Welt, in der alle remote arbeiten und vollständig dezentralisiert sind, wirklich so im Griff wie vor zwei Jahren? Ja, sehen Sie sich diese Liste an, aber prüfen Sie sie auch durch die Brille Ihrer Arbeitsweise im COVID- und Post-COVID-Umfeld, denn viele dieser Elemente sind heute wesentlich wichtiger und haben sich im vergangenen Jahr radikal verändert.“
Er schlug außerdem vor, dass CISA diese Checkliste kontinuierlich herausgibt.
“„Sie sollten dieses Memo für den Rest unseres Lebens am ersten Tag jedes Quartals herausgeben“, sagte Gonsalves. „Selbst an Tagen, an denen Russland seine Nachbarn nicht bedroht, ist das ein wirklich guter Rat.“
Lesen Sie weiter: Die besten Endpoint-Detection-and-Response-Lösungen (EDR)





