Industriespionage mit chinesischem Hintergrund

Bitdefender_News

Beitrag teilen

Die Bitdefender Labs haben eine komplexe Attacke zur Industriespionage aufgedeckt und analysiert. Höchstwahrscheinlicher Urheber der Kampagne war die Advanced-Persistent-Threat (APT)-Gruppe Backdoor Diplomacy, die über Verbindungen nach China verfügt.

Die Opfer finden sich aktuell in der Telekommunikationsindustrie im Mittleren Osten. Die Aktionen der Cyberkriminellen starteten bereits im August 2021. Die Kampagne war in mehreren Phasen angelegt und verwendete eine Web Shell in einem E-Mail-Anhang, um sich einen ersten Zugriff auf das Opfersystem zu verschaffen. Betreff und Anhang der Mails deuteten darauf hin, dass ein Exchange Server der Infektionsvektor war.

Auf der Suche nach mehr Kontrolle

🔎 Timeline der eingesetzten Tools zur Kampagne der Industriespionage (Bild: Bitdefender).

Auf der Suche nach Informationen nutzten die Angreifer eingebaute Utility Tools wie hostname.exe, systeminfo.exe, ipconfig.exe, netstat.exe, ping.exe und net.exe. Sie suchten Informationen zur Konfiguration von PC-Systemen, Domain-Controllern und -Rechnern sowie -Anwendern, aber auch über spezifische Gruppen wie Domänenadministratoren oder Remote-Desktop-Nutzer. Mit Tools wie Ldifde und csvde führten sie den Export von Daten aus der Active Directory aus. Auch Open-Source-Scanner und andere öffentlich erhältliche Software wie Nimscan, SoftPErfect Network Scanner v5.4.8 Network Service Management Tool – v2.1.0.0 und Netbios Scanner kamen zum Einsatz.

Mit Mechanismen wie Registrierungsschlüsseln und Diensten sowie mit einer Subskription auf die Windows Management Instrumentation (WMI) erlangten die Cyberkriminellen eine persistente Präsenz im Opfernetz. Um sich vor der Cyberabwehr zu tarnen, nutzten die Urheber der Attacke unterschiedliche Loader, eskalierten vorhandene Privilegien digitaler Identitäten, schlossen Pfade für einen Malwarescan aus und manipulierten Zeitstempel. Powershell-Kommandos und Keylogger dienten für die Spionage unter anderem von Mails mitsamt Metadaten. Generell nutzten die Angreifer eine Fülle von legitimen oder sogar kundenspezifischen Tools.

Umfangreicher Werkzeugkasten

Die Hacker verwendeten ein ganzes Arsenal von Tools wie die Backdoor IRAFAU – später ersetzt durch Quarian – für den Download und Upload sowie die Manipulation von Dateien – und Remote Shell. Pinkman Agent sowie ein von den Bitdefender-Experten entdecktes und „Impersoni-fake-ator“ benanntes Tool, um zu verhindern, dass die Abwehr die bösartigen Zwecke erkennt. Legitime Tools wie DbgView and Putty tarnten die bösartigen Prozesse ebenso. Dazu kamen andere Tools für den Fernzugriff, für den Proxy und das Tunneling von Daten. Eine Timeline zeigt auf, wie die Angreifer nacheinander die verschiedenen Tools für ihre Kampagne ausspielten.

Mehr bei Bitdefender.com

 


Über Bitdefender

Bitdefender ist ein weltweit führender Anbieter von Cybersicherheitslösungen und Antivirensoftware und schützt über 500 Millionen Systeme in mehr als 150 Ländern. Seit der Gründung im Jahr 2001 sorgen Innovationen des Unternehmens regelmäßig für ausgezeichnete Sicherheitsprodukte und intelligenten Schutz für Geräte, Netzwerke und Cloud-Dienste von Privatkunden und Unternehmen. Als Zulieferer erster Wahl befindet sich Bitdefender-Technologie in 38 Prozent der weltweit eingesetzten Sicherheitslösungen und genießt Vertrauen und Anerkennung bei Branchenexperten, Herstellern und Kunden gleichermaßen. www.bitdefender.de


 

Passende Artikel zum Thema

Report: 40 Prozent mehr Phishing weltweit

Der aktuelle Spam- und Phishing-Report von Kaspersky für das Jahr 2023 spricht eine eindeutige Sprache: Nutzer in Deutschland sind nach ➡ Weiterlesen

BSI legt Mindeststandard für Webbrowser fest

Das BSI hat den Mindeststandard für Webbrowser für die Verwaltung überarbeitet und in der Version 3.0 veröffentlicht. Daran können sich ➡ Weiterlesen

Tarnkappen-Malware zielt auf europäische Unternehmen

Hacker greifen mit Tarnkappen-Malware viele Unternehmen in ganz Europa an. ESET Forscher haben einen dramatischen Anstieg von sogenannten AceCryptor-Angriffen via ➡ Weiterlesen

IT-Security: Grundlage für LockBit 4.0 entschärft

in Zusammenarbeit mit der britischen National Crime Agency (NCA) analysierte Trend Micro die in der Entwicklung befindliche und unveröffentlichte Version ➡ Weiterlesen

MDR und XDR via Google Workspace

Ob im Cafe, Flughafen-Terminal oder im Homeoffice – Mitarbeitende arbeiten an vielen Orten. Diese Entwicklung bringt aber auch Herausforderungen mit ➡ Weiterlesen

Test: Security-Software für Endpoints und Einzel-PCs

Die letzten Testergebnisse aus dem Labor von AV-TEST zeigen eine sehr gute Leistung von 16 etablierten Schutzlösungen für Windows an ➡ Weiterlesen

FBI: Internet Crime Report zählt 12,5 Milliarden Dollar Schaden 

Das Internet Crime Complaint Center (IC3) des FBI hat seinen Internet Crime Report 2023 veröffentlicht, der Informationen aus über 880.000 ➡ Weiterlesen

HeadCrab 2.0 entdeckt

Die seit 2021 aktive Kampagne HeadCrab gegen Redis-Server infiziert mit neuer Version weiterhin erfolgreich Ziele. Der Mini-Blog der Kriminellen im ➡ Weiterlesen