5 Erkenntnisse aus den DarkSide-Ransomware-Angriffen

Anzeige

Beitrag teilen

Der DarkSide-Ransomware-Angriff auf die Colonial-Pipeline in den USA ist nur eines von vielen, weltweit verbreiteten Beispielen dafür, dass Security nicht nur eine Sache der IT, sondern auch der strategischen Planung und des Managements ist. 5 Erkenntnisse von Sophos-Experten.

Der DarkSide-Ransomware-Angriff auf die Colonial Kraftstoffpipeline, die etwa 45 Prozent des Diesel-, Benzin- und Flugzeugtreibstoffs der Ostküste der USA liefert, ist nur ein Beispiel, das sich mittlerweile in über 60 bekannte Fälle einreiht. Auch Irlands Gesundheitsdienst, Toshiba Europa oder das Essener Chemieunternehmen Brenntag gehören zu den mutmaßlichen Opfern. Immer wieder weist die Forensik der Vorfälle auf Probleme innerhalb des IT-Netzwerks hin, die bereits vor dem Vorfall bestanden und die zur Anfälligkeit für Angriffe beigetragen haben. Folglich stellt sich die Frage, weshalb die Betroffenen nicht alle potenziell möglichen Sicherheitsvorkehrungen ausgeschöpft haben und ob ein dedizierter Verantwortlicher für die Cybersicherheit zum Zeitpunkt der Ransomware-Attacke in der Organisation existierte. John Shier, Senior Security Advisor bei Sophos, fasst die fünf wichtigsten Erkenntnisse aus den Angriffen seit Mai 2021 zusammen.

Anzeige

Priorität der IT-Sicherheit

Bei der heutigen Gefahrenlage braucht es in Unternehmen und Organisationen einen Verantwortlichen, der die aktuelle Gefahrenlage im Blick hat, der sich mit Security auskennt und der im Führungsgremium des Unternehmens sitzt: der Chief Information Security Officer (CISO). Auch wenn ein dedizierter CISO für manche Unternehmen nur schwer zu rechtfertigen ist, sollte eine adäquate Person existieren, die die Prioritäten für die IT-Sicherheit richtig zu setzen weiß und diese auch durchsetzt. Beispielsweise wurde bei der Anhörung von Colonial vor dem Senat bekannt, dass in den letzten fünf Jahren etwa 200 Millionen US-Dollar in die IT investiert wurden – ohne genaue Angaben, wie viel davon tatsächlich in die IT-Security flossen.

Die Fähigkeit, Prioritäten für die Cybersecurity im Unternehmen festzulegen, über ein ausreichendes Budget zu verfügen und die notwendigen Befugnisse zu haben, um die Prioritäten durchzusetzen, sind wesentliche Aspekte für die Cybersicherheit.

Anzeige

Jetzt Newsletter abonnieren

Einmal im Monat die besten News von B2B CYBER SECURITY lesen



Mit Klick auf „Anmelden“ erkläre ich mich mit der Verarbeitung und Nutzung meiner Daten gemäß Einwilligungserklärung (bitte aufklappen für Details) einverstanden. Weitere Informationen finde ich in unserer Datenschutzerklärung. Nach dem Anmelden erhalten Sie zuerst eine Bestätigungsmail, damit keine anderen Personen Ihnen etwas ungewolltes bestellen können.
Aufklappen für Details zu Ihrer Einwilligung
Es ist für uns eine Selbstverständlichkeit, dass wir verantwortungsvoll mit Ihren personenbezogenen Daten umgehen. Sofern wir personenbezogene Daten von Ihnen erheben, verarbeiten wir diese unter Beachtung der geltenden Datenschutzvorschriften. Detaillierte Informationen finden Sie in unserer Datenschutzerklärung. Sie können jederzeit den Newsletter wieder abbestellen. Einen entsprechenden Link finden Sie im Newsletter. Nach einer Abmeldung werden Ihre Daten in kürzester Zeit gelöscht. Eine Wiederherstellung ist nicht möglich. Falls Sie den Newsletter erneut haben möchten, ordern sie diesen einfach neu. Verfahren Sie auch so, wenn Sie eine andere E-Mail-Adresse für Ihren Newsletter nutzen möchten. Wenn Sie den auf der Website angebotenen Newsletter beziehen möchten, benötigen wir von Ihnen eine E-Mail-Adresse sowie Informationen, welche uns die Überprüfung gestatten, dass Sie der Inhaber der angegebenen E-Mail-Adresse und mit dem Empfang des Newsletters einverstanden sind. Weitere Daten werden nicht bzw. nur auf freiwilliger Basis erhoben. Für die Abwicklung der Newsletter nutzen wir Newsletterdiensteanbieter, die nachfolgend beschrieben werden.

CleverReach

Diese Website nutzt CleverReach für den Versand von Newslettern. Anbieter ist die CleverReach GmbH & Co. KG, Schafjückenweg 2, 26180 Rastede, Deutschland (nachfolgend „CleverReach“). CleverReach ist ein Dienst, mit dem der Newsletterversand organisiert und analysiert werden kann. Die von Ihnen zwecks Newsletterbezug eingegebenen Daten (z. B. E-Mail-Adresse) werden auf den Servern von CleverReach in Deutschland bzw. Irland gespeichert. Unsere mit CleverReach versandten Newsletter ermöglichen uns die Analyse des Verhaltens der Newsletterempfänger. Hierbei kann u. a. analysiert werden, wie viele Empfänger die Newsletternachricht geöffnet haben und wie oft welcher Link im Newsletter angeklickt wurde. Mit Hilfe des sogenannten Conversion-Trackings kann außerdem analysiert werden, ob nach Anklicken des Links im Newsletter eine vorab definierte Aktion (z. B. Kauf eines Produkts auf dieser Website) erfolgt ist. Weitere Informationen zur Datenanalyse durch CleverReach-Newsletter erhalten Sie unter: https://www.cleverreach.com/de/funktionen/reporting-und-tracking/. Die Datenverarbeitung erfolgt auf Grundlage Ihrer Einwilligung (Art. 6 Abs. 1 lit. a DSGVO). Sie können diese Einwilligung jederzeit widerrufen, indem Sie den Newsletter abbestellen. Die Rechtmäßigkeit der bereits erfolgten Datenverarbeitungsvorgänge bleibt vom Widerruf unberührt. Wenn Sie keine Analyse durch CleverReach wollen, müssen Sie den Newsletter abbestellen. Hierfür stellen wir in jeder Newsletternachricht einen entsprechenden Link zur Verfügung. Die von Ihnen zum Zwecke des Newsletter-Bezugs bei uns hinterlegten Daten werden von uns bis zu Ihrer Austragung aus dem Newsletter bei uns bzw. dem Newsletterdiensteanbieter gespeichert und nach der Abbestellung des Newsletters aus der Newsletterverteilerliste gelöscht. Daten, die zu anderen Zwecken bei uns gespeichert wurden, bleiben hiervon unberührt. Nach Ihrer Austragung aus der Newsletterverteilerliste wird Ihre E-Mail-Adresse bei uns bzw. dem Newsletterdiensteanbieter ggf. in einer Blacklist gespeichert, sofern dies zur Verhinderung künftiger Mailings erforderlich ist. Die Daten aus der Blacklist werden nur für diesen Zweck verwendet und nicht mit anderen Daten zusammengeführt. Dies dient sowohl Ihrem Interesse als auch unserem Interesse an der Einhaltung der gesetzlichen Vorgaben beim Versand von Newslettern (berechtigtes Interesse im Sinne des Art. 6 Abs. 1 lit. f DSGVO). Die Speicherung in der Blacklist ist zeitlich nicht befristet. Sie können der Speicherung widersprechen, sofern Ihre Interessen unser berechtigtes Interesse überwiegen. Näheres entnehmen Sie den Datenschutzbestimmungen von CleverReach unter: https://www.cleverreach.com/de/datenschutz/.

Auftragsverarbeitung

Wir haben einen Vertrag über Auftragsverarbeitung (AVV) zur Nutzung des oben genannten Dienstes geschlossen. Hierbei handelt es sich um einen datenschutzrechtlich vorgeschriebenen Vertrag, der gewährleistet, dass dieser die personenbezogenen Daten unserer Websitebesucher nur nach unseren Weisungen und unter Einhaltung der DSGVO verarbeitet.

Genutzte Sicherheitsstandards

In vielen Fällen, die das Sophos Rapid Response Team untersucht hat, ist der ursprüngliche Eintrittspunkt in das Netzwerk ein einzelnes gestohlenes Kennwort, meist für Remote-Dienste. Im Fall von Colonial benutzten die Angreifer das gestohlene Kennwort, um Zugang zu einem VPN-Dienst zu erhalten, der keine Multi-Faktor-Authentifizierung (MFA) aktiviert hatte. Der Pipeline-Betreiber glaubte, dass dieses VPN-Profil nicht in Gebrauch ist und schenkte ihm vermutlich weniger Beachtung – eine typische Situation, die die Experten immer wieder beobachten. Die Chance ist groß, dass die Angreifer das Passwort durch einen früheren Einbruch erhalten haben, um es einige Zeit später für ihre Ransomware-Attacke einzusetzen. Daraus ergeben sich zwei äußerst wichtige Folgerungen: Verfügbare Sicherheitstechnologien wie MFA sollte immer aktiviert sein und die Security-Spezialisten sollten kleinere und zurückliegende Security-Vorfälle ernst nehmen, da sie die Vorboten für größere Angriffe sein können.

Visibilität von Netzwerkereignissen

Oft stellt das Sophos Rapid Response Team fest, dass die Opfer eine Ransomware-Attacke erst dann wahrnehmen, wenn die Ransomware tatsächlich gestartet wird und die Daten verschlüsselt werden. Allerdings sind die Angreifer meist lange vor der Aktivierung der Ransomware im Netz unterwegs. Die Vorbereitungen der Angreifer können Tage oder sogar Monate dauern, um einen größtmöglichen Schaden anzurichten beziehungsweise Profit zu erpressen. Sophos geht in seinem Active Adversary Playbook 2021 von einer durchschnittlichen Verweildauer der Angreifer im Netzwerk des Opfers von elf Tagen aus. Auch Colonial gehörte zu den Unternehmen, die nicht die nötige Transparenz und Visibilität hatten, um die Angreifer frühzeitig zu identifizieren. Daher sind Endpoint Detection and Response (EDR)-Tools von hohem Wert, nicht nur um Angriffe zu verhindern, sondern auch um das Unternehmen in die Lage zu versetzen, nach latenten Bedrohungen zu suchen.

Planung von Notfällen

Insbesondere große Unternehmen oder Betreiber von wichtigen Infrastrukturen haben meist gute Notfallpläne für Ereignisse in der Produktion, für Defekte, Unfälle und andere traditionell klassische Ereignisse. Allerdings scheinen Cybergefahren nach wie vor selten in derartigen Plänen verankert zu sein – so auch bei Colonial. Notfallpläne sind überlebenswichtig. Organisationen jeder Größe sollten eine Bewertung ihrer Security durchführen und die Reaktion auf potenzielle Vorfälle planen. Einige der Bewertungen lassen sich intern, andere mit externen Spezialisten durchführen. Im Anschluss gilt es Pläne auszuarbeiten, um a) die schwächsten Bereiche besser zu sichern, b) einen Prozess für den Fall zu haben, dass etwas schief geht und c) Abwehrmaßnahmen anhand des Verbesserungs- und Reaktionsplans zu testen.

Insbesondere bei Unternehmen und Organisationen in besonders wichtigen Bereichen sollten auch die Informationen von Quellen wie dem Information Sharing and Analysis Center (ISAC) einbezogen werden. Diese Organisationen sammeln, analysieren und verbreiten Bedrohungsinformationen und stellen Tools zur Verfügung, um Risiken zu mindern und die Widerstandsfähigkeit zu verbessern.

Bezahlen oder nicht bezahlen

Immer wieder sind Unternehmen geneigt, aus der Notsituation heraus hohe Lösegeldsummen an die Angreifer zu bezahlen. Es gibt viele Beispiele, bei denen sich Unternehmen gezwungen sahen, auf die Forderungen einzugehen, da ihre Backups beschädigt waren oder fehlten. Andere wollen das Netzwerk so schnell wie möglich wieder einsatzfähig haben und nochmals andere entscheiden sich für die Zahlung, weil sie billiger als die Kosten für die Wiederherstellung scheint. Ein weiterer verbreiteter Grund ist es zu verhindern, dass gestohlene Daten verkauft oder öffentlich zugänglich gemacht werden. Auch Colonial nannte einen dieser Gründe als Rechtfertigung für die Bezahlung.

Doch die Bezahlung von Erpressungsgeldern ist nicht nur aus legaler Sicht kritisch zu bewerten. Man sollte sich der Tatsache bewusst sein, dass die Zahlung eines Lösegelds keinerlei Garantie darstellt. Im State of Ransomware Report 2021 Report stellt Sophos fest, dass Unternehmen nach der Bezahlung von Lösegeld im Durchschnitt nur 65 Prozent ihrer Daten wiederherstellen konnten. Nur 8 Prozent der Unternehmen waren in der Lage alle ihre Daten wiederherstellen und 29 Prozent konnten weniger als die Hälfte durch die Bezahlung retten. Zusätzlich zum Lösegeld müssen die hohen Folgeschäden einberechnet werden, um den Schaden durch den Angriff und die Betriebsunterbrechung zu beheben und um sicherzustellen, dass so etwas nicht noch einmal passiert.

Quintessenz der Bewertung

Die zunehmende kriminelle Intensität, Kreativität und Intelligenz der Angreifer werden sich nicht eindämmen lassen, die Entwicklungen der letzten Jahre beschreibt eher das Gegenteil. Allerdings existieren viele und oft nicht genutzte Möglichkeiten, um das Gefahrenpotenzial zu senken.

„Es sollte nicht erst ein Angriff nötig sein, damit ein Unternehmen oder eine Organisation eine stärkere Position im Bereich der Cybersecurity einnimmt. Man sollte sich jetzt die Zeit und die Ressourcen nehmen, die Sicherheitslage zu bewerten, um im Anschluss sofort und mit höchster Kompetenz – sowohl intern als auch mit externen Spezialisten – eine bessere und frühzeitige Abwehr wo immer es möglich ist zu etablieren“, resümiert John Shier.

Mehr bei Sophos.com

 


Über Sophos

Mehr als 100 Millionen Anwender in 150 Ländern vertrauen auf Sophos. Wir bieten den besten Schutz vor komplexen IT-Bedrohungen und Datenverlusten. Unsere umfassenden Sicherheitslösungen sind einfach bereitzustellen, zu bedienen und zu verwalten. Dabei bieten sie die branchenweit niedrigste Total Cost of Ownership. Das Angebot von Sophos umfasst preisgekrönte Verschlüsselungslösungen, Sicherheitslösungen für Endpoints, Netzwerke, mobile Geräte, E-Mails und Web. Dazu kommt Unterstützung aus den SophosLabs, unserem weltweiten Netzwerk eigener Analysezentren. Die Sophos Hauptsitze sind in Boston, USA, und Oxford, UK.


 

Passende Artikel zum Thema

Cyberattacke auf Helmholtz Zentrum München

Bereits am 15. März war das Helmholtz Zentrum München erst einmal nicht mehr zu erreichen. Eine Cyberattacke hatte alles lahmgelegt. ➡ Weiterlesen

Ransomware: Attacke auf Schweizer Medienverlag und NZZ

Die Neue Züricher Zeitung - NZZ meldete vor ein paar Tagen eine Attacke auf ihr Netzwerk und konnte daher nicht ➡ Weiterlesen

Betrugsmasche: GPT-4 als Köder für Phishing

In der Hoffnung, von dem massiven Interesse an GPT-4 – dem neuen multimodalen Modell von ChatGPT – zu profitieren, haben ➡ Weiterlesen

Studie: Firmendaten im Darknet – 60 Prozent betroffen

Wie eine aktuelle Studie von 26.000 Unternehmen und 80 Branchen zeigt, stehen im Darknet durch Datenlecks viele deutsche Firmendaten zum ➡ Weiterlesen

Angriffe auf die Lieferkette

Schon immer suchten Angreifer das schwächste Glied in der Kette, um eine Abwehr zu durchbrechen. Das hat sich auch in ➡ Weiterlesen

USB-Wurm wandert über drei Kontinente

Die längst verstaubt geglaubte Masche eines USB-Sticks mit Schadsoftware wurde tatsächlich noch einmal aus der Cybercrime-Kiste geholt. Der bekannte Wurm ➡ Weiterlesen

Entwicklung 2022: Cyberkriminalität, Kriege, Ransomware

In seinem Bericht "2023 State of Malware" stellt Security-Experte Malwarebytes die Entwicklungen des Jahres 2022 zusammen: Geopolitische Cyberkriminalität, Ransomware und ➡ Weiterlesen

Kommt eine neue Ransomware-Ära?

Neueste Forschungsergebnisse zeigen, wie sich die Geschäftsmodelle der Cyberkriminellen verändern können. Trend Micro veröffentlicht eine neue Studie, die sich mit ➡ Weiterlesen