Neues UEFI-Rootkit entdeckt: CosmicStrand

Kaspersky_news

Beitrag teilen

Die Experten von Kaspersky haben ein neues Exemplar eines UEFI Rootkits entdeckt: CosmicStrand. Im Moment hat das Kit CosmicStrand nur Privatpersonen im Visier und keine Unternehmen. Aber das sich das ändert ist nur eine Frage der Zeit.

Die Experten von Kaspersky haben ein von einem Advanced-Persistent-Threat (APT)-Akteur entwickeltes Rootkit entdeckt, das selbst dann auf dem Computer des Betroffenen verbleibt, wenn das Betriebssystem neu gestartet oder Windows neu installiert wird. Das UEFI-Firmware-Rootkit ‚CosmicStrand‘ wurde bisher hauptsächlich für Angriffe auf Privatpersonen in China verwendet, einige Opfer befinden zudem in Vietnam, im Iran und in Russland.

UEFI Rootkits sind hartnäckig

Bei der UEFI-Firmware handelt es sich um eine kritische Komponente, die sich in der überwiegenden Mehrheit der Hardware befindet. Ihr Code ist dafür verantwortlich, ein Gerät hochzufahren und die Softwarekomponente zu starten, die das Betriebssystem lädt. Schaffen es Angreifer, schädlichen Code in der UEFI-Firmware zu platzieren, dann wird dieser Code noch vor dem Betriebssystem gestartet, wodurch Sicherheitslösungen dessen Aktivität möglicherweise nicht erkennen und so das Betriebssystem nicht schützen können. Dies und die Tatsache, dass sich die Firmware auf einem von der Festplatte getrennten Chip befindet, macht UEFI-Firmware-Angriffe besonders schwer zu erkennen und außergewöhnlich hartnäckig. Denn unabhängig davon, wie oft das Betriebssystem neu installiert wird, bleibt die Malware auf dem Gerät.

Alter CosmicStrand neu entdeckt

CosmicStrand ist die jüngste Entdeckung eines UEFI-Firmware-Rootkits durch Kaspersky-Experten; sie wird einem zuvor unbekannten chinesischsprachigen APT-Akteur zugeschrieben. Während das eigentliche Ziel der Angreifer noch nicht bekannt ist, stellten die Forscher fest, dass die Firmware nur auf Privatpersonen abzielt und nicht wie üblich auf Unternehmen. Alle angegriffenen Computer waren Windows-basiert: Bei jedem Neustart eines Computers wurde nach dem Start von Windows ein schädlicher Code ausgeführt, dessen Zweck darin bestand, sich mit einem C2-Server (Command-and-Control) zu verbinden und eine zusätzliche schädliche ausführbare Datei herunterzuladen.

Die Kaspersky-Experten konnten noch nicht identifizieren, wie das Rootkit auf die infizierten Computer gelangte, aber unbestätigte Konten, die online entdeckt wurden, deuten darauf hin, dass einige Nutzer wohl kompromittierte Geräte erhalten haben, als sie Hardware-Komponenten online bestellten. Interessant ist zudem, dass das CosmicStrand-UEFI-Implantat wohl bereits seit Ende 2016 in freier Wildbahn verwendet wurde – lange bevor UEFI-Angriffe überhaupt öffentlich beschrieben wurden.

CosmicStrand bereits 2016 aufgetaucht

„Obwohl das CosmicStrand-UEFI-Firmware-Rootkit erst kürzlich entdeckt wurde, scheint es schon seit geraumer Zeit im Einsatz zu sein. Dies deutet darauf hin, dass einige Bedrohungsakteure über sehr fortschrittliche Fähigkeiten verfügen, die sicherstellten, dass die Firmware so lange unentdeckt bleiben konnte. Wir müssen uns jetzt fragen, welche neuen Tools sie in der Zwischenzeit entwickelt haben, die wir noch entdecken müssen“, kommentiert Ivan Kwiatkowski, Senior Security Researcher beim Global Research and Analysis Team bei Kaspersky.

Mehr bei Kaspersky.com

 


Über Kaspersky

Kaspersky ist ein internationales Cybersicherheitsunternehmen, das im Jahr 1997 gegründet wurde. Die tiefgreifende Threat Intelligence sowie Sicherheitsexpertise von Kaspersky dient als Grundlage für innovative Sicherheitslösungen und -dienste, um Unternehmen, kritische Infrastrukturen, Regierungen und Privatanwender weltweit zu schützen. Das umfassende Sicherheitsportfolio des Unternehmens beinhaltet führenden Endpoint-Schutz sowie eine Reihe spezialisierter Sicherheitslösungen und -Services zur Verteidigung gegen komplexe und sich weiter entwickelnde Cyberbedrohungen. Über 400 Millionen Nutzer und 250.000 Unternehmenskunden werden von den Technologien von Kaspersky geschützt. Weitere Informationen zu Kaspersky unter www.kaspersky.com/


 

Passende Artikel zum Thema

Leitfaden zur KI-Verordnung

Bitkom veröffentlicht Online-Tool und Leitfaden zum KI-Einsatz in Unternehmen. Zwei Drittel der Unternehmen brauchen Hilfe bei der Umsetzung der KI-Verordnung ➡ Weiterlesen

Bring your own KI

In jedem dritten Unternehmen werden private KI-Zugänge genutzt. Auf der anderen Seite hat bisher nur jedes siebte Unternehmen Regeln zum ➡ Weiterlesen

Datensicherheit: Backup-Strategie ist das Rückgrat

Als Folge des fehlerhaften CrowdStrike Updates im Sommer diesen Jahres kam es bei fast jedem zweiten betroffenen Unternehmen in Deutschland ➡ Weiterlesen

Studie: Digitale Mitarbeitererfahrung verbessert die Cybersicherheit

Neun von zehn Führungskräften sind überzeugt, dass ihr Unternehmen gewinnt, wenn sie digitale Mitarbeitererfahung priorisieren, so die Ergebnisse einer Umfrage. ➡ Weiterlesen

Patchday bei SAP

SAP hat mehrere Patches veröffentlicht, die insgesamt acht Schwachstellen betreffen. Eine davon ist als schwerwiegend eingestuft. Am schwersten wiegt eine ➡ Weiterlesen

Disaster-Recovery-Ereignisse bei Microsoft 365

Ein globales Softwareunternehmen, das IT-Dienstleister bei der Bereitstellung von Fernüberwachung und -verwaltung, Datenschutz als Service und Sicherheitslösungen unterstützt, hat den ➡ Weiterlesen

KI-Sicherheitsmemorandum in den USA

Die KI-Sicherheit steht an einem Wendepunkt. Das erste National Security Memorandum (NSM) für künstliche Intelligenz markiert einen wichtigen Meilenstein – ➡ Weiterlesen

Deutschland gibt über 10 Milliarden Euro für Cybersicherheit aus

Angesichts der zunehmenden Bedrohung durch Cyberangriffe investiert Deutschland verstärkt in IT-Sicherheit. Im laufenden Jahr steigen die entsprechenden Ausgaben um 13,8 ➡ Weiterlesen