Kaspersky entdeckt Zero-Day-Exploits

Kaspersky_news

Beitrag teilen

Zielgerichtete Attacken: Kaspersky entdeckt Zero-Day-Exploits im Betriebssystem von Windows und im Internet Explorer. APT-Akteur DarkHotel könnte hinter den Exploits stehen.

Im späten Frühjahr 2020 verhinderten Kasperskys automatisierte Erkennungstechnologien einen gezielten Angriff auf ein südkoreanisches Unternehmen. Bei der näheren Untersuchung der Attacke fanden Kaspersky-Forscher zwei bislang unbekannte Schwachstellen: Ein Exploit zur Ausführung von fremdem Code im Internet Explorer 11 und ein Elevation of Priviliges (EoP)-Exploit zur Erlangung höherer Zugriffsrechte in aktuellen Versionen von Windows 10. Patches für die beiden Exploits wurden bereits veröffentlicht.

Anzeige

Bei Zero-Day-Schwachstellen handelt es sich um bislang unbekannte Software-Bugs. Bis zu ihrer Entdeckung können Angreifer diese unbemerkt für schädliche Aktivitäten missbrauchen und schweren Schaden anrichten.

Exploit im Windows-Betriebssystem

Die Kaspersky-Experten stießen bei der Untersuchung eines zielgerichteten Angriffs in Korea auf zwei Zero-Day-Schwachstellen. Der erste Exploit für den Internet Explorer vom Typ „Use-After-Free“ ist in der Lage, remote fremden Code auszuführen und wurde mit der Bezeichnung CVE-2020-1380 versehen. Da der Internet Explorer in einer isolierten Umgebung arbeitet, benötigten die Angreifer jedoch zusätzliche Rechte auf den infizierten Geräten. Diese erhielten sie über einen zweiten Exploit im Windows-Betriebssystem. Der Exploit nutzte eine Schwachstelle im Printer-Service aus und ermöglichte die Ausführung von beliebigem Code. Der Exploit im Betriebssystem trägt die Bezeichnung CVE-2020-0986.

„Reale Angriffe mit Zero-Day-Schwachstellen ‚in the wild‘ stoßen in der Cybersicherheit-Szene immer auf großes Interesse“, erklärt Boris Larin, Sicherheitsexperte bei Kaspersky. „Werden solche Schwachstellen erfolgreich aufgedeckt, setzt das die Anbieter unter Druck, sofort Patches herauszubringen, und zwingt die Nutzer, alle erforderlichen Updates zu installieren. Was an dem entdeckten Angriff besonders interessant ist, ist, dass es bei den vorherigen Exploits hauptsächlich um die Erlangung höherer Privilegien ging. Dieser Fall beinhaltet jedoch einen Exploit mit Funktionen zur Remote-Code-Ausführung, was ihn gefährlicher macht. Zusammen mit der Fähigkeit, die neuesten Windows-10-Builds zu beeinflussen, ist der entdeckte Angriff heutzutage wirklich eine seltene Sache. Es sollte uns daran erinnern, in herausragende Threat Intelligence und bewährte Schutztechnologien zu investieren, um die neuesten Zero-Day-Bedrohungen aktiv erkennen zu können.“

Steckt die Gruppe DarkHotel hinter den Zero-Day-Exploits?

Die Kaspersky-Experten vermuten, dass eventuell die Gruppe DarkHotel hinter dem Angriff stehen könnte, denn es gibt gewisse Ähnlichkeiten des neuen Exploits mit früheren von DarkHotel durchgeführten Angriffen. Das Kaspersky Threat Intelligence Portal liefert detaillierte Informationen zu den IoC (Indicators of Compromise) dieser Gruppe, inklusive File Hashes und C&C-Server. Die Kaspersky-Lösungen erkennen die Exploits als PDM:Exploit.Win32.Generic.

Der Patch für die rechtebezogene Schwachstelle CVE-2020-0986 wurde am 9. Juni 2020 veröffentlicht, einer für die Ausführung von Fremdcode (CVE-2020-1380) am 11. August 2020.

Kaspersky-Sicherheitsempfehlungen

  • Die Microsoft-Patches sollten so schnell wie möglich installiert werden, da Angreifer diese entdeckten Schwachstellen danach nicht mehr ausnutzen können.
  • SOC-Teams sollten Zugriff auf aktuelle Threat Intelligence haben. Das Kaspersky Threat Intelligence Portal kann als zentrale Anlaufstelle dienen. Es liefert umfangreiche Daten zu Cyberangriffen und Erkenntnisse, die Kaspersky im Lauf von mehr als 20 Jahren angesammelt hat.
  • EDR-Lösungen wie etwa Kaspersky Endpoint Detection and Response helfen bei der Erkennung, Untersuchung und schnellen Beseitigung von Vorfällen an Endpoints.
  • Darüber hinaus sollten Unternehmen Sicherheitslösungen einsetzen, die komplexe Gefahren bereits in frühen Stadien auf Netzwerk-Ebene erkennen, wie zum Beispiel Kaspersky Anti Targeted Attack Platform.

Weitere Informationen zu diesen neu entdeckten Exploits sind als englischer Report verfügbar.

Mehr dazu bei SecureList bei Kaspersky.com

 


Über Kaspersky

Kaspersky ist ein internationales Cybersicherheitsunternehmen, das im Jahr 1997 gegründet wurde. Die tiefgreifende Threat Intelligence sowie Sicherheitsexpertise von Kaspersky dient als Grundlage für innovative Sicherheitslösungen und -dienste, um Unternehmen, kritische Infrastrukturen, Regierungen und Privatanwender weltweit zu schützen. Das umfassende Sicherheitsportfolio des Unternehmens beinhaltet führenden Endpoint-Schutz sowie eine Reihe spezialisierter Sicherheitslösungen und -Services zur Verteidigung gegen komplexe und sich weiter entwickelnde Cyberbedrohungen. Über 400 Millionen Nutzer und 250.000 Unternehmenskunden werden von den Technologien von Kaspersky geschützt. Weitere Informationen zu Kaspersky unter www.kaspersky.com/


 

Passende Artikel zum Thema

Schwachstellen im Cloud-Management – Zugriff auf 50.000 Geräte 

Die Sicherheitsforscher von Team82, der Forschungsabteilung von Claroty, haben insgesamt zehn Schwachstellen in der Reyee-Cloud-Management-Plattform des chinesischen Netzwerkanbieters Ruijie Networks ➡ Weiterlesen

Test: Schutz vor Malware unter MacOS Sonoma 14.6

Hunderte Exemplare besonders gefährlicher MacOS-Malware attackieren im Labortest Schutzprodukte für Unternehmen unter Sonoma 14.6. Der Q3/2024-Test zeigt starke Lösungen für ➡ Weiterlesen

Ransomware Helldown nutzt Schwachstellen in Zyxel Firewalls aus

Wie das BSI meldet, gab es vermehrt Angriffe mit der Ransomware Helldown auf Unternehmensnetzwerke über eine Schwachstelle in Zyxel Firewalls. ➡ Weiterlesen

Wenn Hacker die Security-Software übernehmen

Sicherheitssoftware sollte eigentlich eine unüberwindbare Mauer gegen Malware und Angriffe darstellt, aber was passiert, wenn genau diese Mauer als Waffe ➡ Weiterlesen

Bedrohungserkennung mit Sigma-Regeln

Open-Source-Projekte sind unverzichtbar für die Weiterentwicklung der Softwarelandschaft. Sie ermöglichen es einer globalen Community von Entwicklern und Cybersicherheitsexperten, Wissen auszutauschen, ➡ Weiterlesen

BSI: Brute-Force-Angriffe gegen Citrix Netscaler Gateways

Aktuell werden dem BSI verstärkt Brute-Force-Angriffe gegen Citrix Netscaler Gateways aus verschiedenen KRITIS-Sektoren sowie von internationalen Partnern gemeldet. Die aktuellen ➡ Weiterlesen

Mutmaßliche Spionagekampagne mit Malware namens Voldemort

Cybersecurity-Experten konnten eine großangelegte Malware-Kampagne namens Voldemort identifizieren. Die Malware, die dabei zum Einsatz kommt, wurde dabei über Phishing-E-Mails verbreitet. ➡ Weiterlesen

Cyberangriffe kosten im Schnitt 1 Million US-Dollar

Cyberangriffe kosten Unternehmen in Deutschland fast genauso viel wie ihre jährlichen Investitionen in Cybersicherheit. Insgesamt beträgt  das durchschnittliche IT-Budget 5,9 ➡ Weiterlesen