Wirtschaftsspionage wird gefährlicher

Über mehrere Monate hinweg fand ein hochentwickelter und gezielter Spionageangriff gegen ein amerikanisches Technologieunternehmen Unternehmen statt, berichtet Bitdefender. Die Bedrohungsakteure konnten einen Rechner  kompromittieren und dann auf die Infrastruktur des Unternehmens zum Zweck der Spionage zugreifen.

Den Angreifern gelang es, einen Patient Zero Computer zu kompromittieren und über diesen einen zweiten Zugang über eine Web-Shell auf dem Exchange Server des Unternehmens zu erhalten. Dieser Angriff konzentrierte sich auf die Exfiltration von Informationen und erstreckte sich über mehrere Monate.  Während des Scouting-Prozesses gelang es dem Bedrohungsakteur Zugang zum geistigen Eigentum des Unternehmens zu erlangen und Quellcode aus mehreren GIT Repositories herunterzuladen. Für den Angriff wurde ein ausgedehntes Netzwerk von mehreren hundert IP-Adressen (die meisten davon aus China) verwendet.

Im Rahmen der Studie kommt Bitdefender zu dem Schluss, dass diese Art von Angriffen wahrscheinlich zunehmen wird und rät Unternehmen in der Industrie, im Energiesektor, im Finanzwesen, in der Verteidigung und in anderen kritischen Sektoren, sich in höchste Alarmbereitschaft zu versetzen.

Ursprung der Studie war eine Spionagekampagne auf einen Bitdefender-Partner, einen US-amerikanischen Hardware-Hersteller mit weniger als 200 Mitarbeitern. Der Angriff erstreckte sich über mehrere Monate und umfasste die Ausnutzung bekannter Sicherheitslücken mit ausgefeilten Techniken zur Datenextraktion.

Solche sogenannten hybriden Angriffe kommen immer häufiger vor. Sie kombinieren opportunistische Taktiken, wie etwa das automatisierte Scannen von Schwachstellen, mit ausgefeilten Techniken, wie etwa die Extraktion wichtiger Unternehmensdaten. Die Kompromittierung erfolgt bei solchen Angriffen unter Verwendung automatischer Scanner, deren Ergebnisse dann von einem Menschen geprüft werden, um festzustellen, ob es sich lohnt, die Daten des Ziels mit komplexen Techniken gezielt anzugreifen und zu extrahieren.

Zugriff über eine bekannte, häufig genutzte Sicherheitslücke

Der anfängliche Infektionsvektor war in diesem Fall eine dem Internet zugewandte Instanz des Webservers „ZOHO ManageEngine ADSelfService Plus“, die über eine bekannte, nicht gepatchte, häufig genutzte Schwachstelle (CVE-2021-40539) ausgenutzt wurde. Dies ermöglichte es den Akteuren, die Sicherheitsauthentifizierung zu umgehen und manuell einen beliebigen Code auszuführen. Nachdem sich die Kriminellen Zugriff verschafft hatten, setzten sie eine Web-Shell in einem Verzeichnis ein, auf das sie über das Internet zugreifen konnten, und nutzten sie, um aus der Ferne auf einen Webserver zuzugreifen.

Für den Angriff wurde ein riesiges Netzwerk mit mehreren hundert IP-Adressen (die meisten davon aus China) verwendet. Es wurden zwar Sicherheitswarnungen generiert, der raffinierte Angriff erfolgte jedoch mit manuellen Befehlen und blieb daher unentdeckt.

Ausnutzung von Sicherheitslücken hat sich 2021 verdoppelt

Der in diesem Fall beschriebene Angriff deckt sich mit den Ergebnissen des jüngsten Data Breach Investigations Report 2022, wonach sich die Zahl der Sicherheitsverletzungen, die durch die Ausnutzung von Sicherheitslücken verursacht wurden, im vergangenen Jahr verdoppelt hat. Bitdefender geht davon aus, dass sich dieser Trend fortsetzen wird. Angreifer konzentrieren sich vermehrt eher auf eine Verletzung der Vertraulichkeit (Datenexfiltration) als auf eine Verletzung der Verfügbarkeit (Einsatz von Ransomware). Unternehmen jeder Größe, die als wertvolles Ziel oder als Weg zu einem größeren Ziel angesehen werden, sind damit gefährdet.

„Unternehmen jeder Art und Größe müssen über eine mehrschichtige Sicherheit verfügen, die Funktionen zur Vorbeugung, Erkennung und Reaktion auf Bedrohungen umfasst. In diesem Fall geschah der Angriff über eine bekannte Webserver-Sicherheitslücke und wandte dann ausgeklügelte manuelle Techniken zur Kompromittierung von Endpunkten und zur Datenexfiltration an,“ sagt Bob Botezatu Director, Threat Research bei Bitdefender. „Dies ist ein hervorragendes Beispiel dafür, warum die Nutzung von Diensten für Managed Detection and Response in der heutigen Bedrohungslandschaft unerlässlich ist. Unabhängig davon, wie groß oder klein ein Unternehmen ist.“

ZDNet.de Redaktion

Recent Posts

Salesforce: Mit Einstein GPT zurück auf die Überholspur?

Salesforce forciert den Ausbau seiner Industry Clouds. Mit ihrem Prozesswissen könnten deutsche IT-Dienstleister davon profitieren.

9 Stunden ago

Neue Backdoor: Bedrohung durch Malvertising-Kampagne mit MadMxShell

Bisher unbekannter Bedrohungsakteur versucht über gefälschte IP Scanner Software-Domänen Zugriff auf IT-Umgebungen zu erlangen.

2 Tagen ago

BSI-Studie: Wie KI die Bedrohungslandschaft verändert

Der Bericht zeigt bereits nutzbare Angriffsanwendungen und bewertet die Risiken, die davon ausgehen.

2 Tagen ago

KI-Wandel: Welche Berufe sich am stärksten verändern

Deutsche sehen Finanzwesen und IT im Zentrum der KI-Transformation. Justiz und Militär hingegen werden deutlich…

2 Tagen ago

Wie ein Unternehmen, das Sie noch nicht kennen, eine Revolution in der Cloud-Speicherung anführt

Cubbit ist das weltweit erste Unternehmen, das Cloud-Objektspeicher anbietet. Es wurde 2016 gegründet und bedient…

3 Tagen ago

Dirty Stream: Microsoft entdeckt neuartige Angriffe auf Android-Apps

Unbefugte können Schadcode einschleusen und ausführen. Auslöser ist eine fehlerhafte Implementierung einer Android-Funktion.

3 Tagen ago