Kaspersky entdeckt Zero-Day-Exploits

Kaspersky_news
Anzeige

Beitrag teilen

Zielgerichtete Attacken: Kaspersky entdeckt Zero-Day-Exploits im Betriebssystem von Windows und im Internet Explorer. APT-Akteur DarkHotel könnte hinter den Exploits stehen.

Im späten Frühjahr 2020 verhinderten Kasperskys automatisierte Erkennungstechnologien einen gezielten Angriff auf ein südkoreanisches Unternehmen. Bei der näheren Untersuchung der Attacke fanden Kaspersky-Forscher zwei bislang unbekannte Schwachstellen: Ein Exploit zur Ausführung von fremdem Code im Internet Explorer 11 und ein Elevation of Priviliges (EoP)-Exploit zur Erlangung höherer Zugriffsrechte in aktuellen Versionen von Windows 10. Patches für die beiden Exploits wurden bereits veröffentlicht.

Anzeige

Bei Zero-Day-Schwachstellen handelt es sich um bislang unbekannte Software-Bugs. Bis zu ihrer Entdeckung können Angreifer diese unbemerkt für schädliche Aktivitäten missbrauchen und schweren Schaden anrichten.

Exploit im Windows-Betriebssystem

Die Kaspersky-Experten stießen bei der Untersuchung eines zielgerichteten Angriffs in Korea auf zwei Zero-Day-Schwachstellen. Der erste Exploit für den Internet Explorer vom Typ „Use-After-Free“ ist in der Lage, remote fremden Code auszuführen und wurde mit der Bezeichnung CVE-2020-1380 versehen. Da der Internet Explorer in einer isolierten Umgebung arbeitet, benötigten die Angreifer jedoch zusätzliche Rechte auf den infizierten Geräten. Diese erhielten sie über einen zweiten Exploit im Windows-Betriebssystem. Der Exploit nutzte eine Schwachstelle im Printer-Service aus und ermöglichte die Ausführung von beliebigem Code. Der Exploit im Betriebssystem trägt die Bezeichnung CVE-2020-0986.

Anzeige

„Reale Angriffe mit Zero-Day-Schwachstellen ‚in the wild‘ stoßen in der Cybersicherheit-Szene immer auf großes Interesse“, erklärt Boris Larin, Sicherheitsexperte bei Kaspersky. „Werden solche Schwachstellen erfolgreich aufgedeckt, setzt das die Anbieter unter Druck, sofort Patches herauszubringen, und zwingt die Nutzer, alle erforderlichen Updates zu installieren. Was an dem entdeckten Angriff besonders interessant ist, ist, dass es bei den vorherigen Exploits hauptsächlich um die Erlangung höherer Privilegien ging. Dieser Fall beinhaltet jedoch einen Exploit mit Funktionen zur Remote-Code-Ausführung, was ihn gefährlicher macht. Zusammen mit der Fähigkeit, die neuesten Windows-10-Builds zu beeinflussen, ist der entdeckte Angriff heutzutage wirklich eine seltene Sache. Es sollte uns daran erinnern, in herausragende Threat Intelligence und bewährte Schutztechnologien zu investieren, um die neuesten Zero-Day-Bedrohungen aktiv erkennen zu können.“

Steckt die Gruppe DarkHotel hinter den Zero-Day-Exploits?

Die Kaspersky-Experten vermuten, dass eventuell die Gruppe DarkHotel hinter dem Angriff stehen könnte, denn es gibt gewisse Ähnlichkeiten des neuen Exploits mit früheren von DarkHotel durchgeführten Angriffen. Das Kaspersky Threat Intelligence Portal liefert detaillierte Informationen zu den IoC (Indicators of Compromise) dieser Gruppe, inklusive File Hashes und C&C-Server. Die Kaspersky-Lösungen erkennen die Exploits als PDM:Exploit.Win32.Generic.

Der Patch für die rechtebezogene Schwachstelle CVE-2020-0986 wurde am 9. Juni 2020 veröffentlicht, einer für die Ausführung von Fremdcode (CVE-2020-1380) am 11. August 2020.

Kaspersky-Sicherheitsempfehlungen

  • Die Microsoft-Patches sollten so schnell wie möglich installiert werden, da Angreifer diese entdeckten Schwachstellen danach nicht mehr ausnutzen können.
  • SOC-Teams sollten Zugriff auf aktuelle Threat Intelligence haben. Das Kaspersky Threat Intelligence Portal kann als zentrale Anlaufstelle dienen. Es liefert umfangreiche Daten zu Cyberangriffen und Erkenntnisse, die Kaspersky im Lauf von mehr als 20 Jahren angesammelt hat.
  • EDR-Lösungen wie etwa Kaspersky Endpoint Detection and Response helfen bei der Erkennung, Untersuchung und schnellen Beseitigung von Vorfällen an Endpoints.
  • Darüber hinaus sollten Unternehmen Sicherheitslösungen einsetzen, die komplexe Gefahren bereits in frühen Stadien auf Netzwerk-Ebene erkennen, wie zum Beispiel Kaspersky Anti Targeted Attack Platform.

Weitere Informationen zu diesen neu entdeckten Exploits sind als englischer Report verfügbar.

Mehr dazu bei SecureList bei Kaspersky.com

 


Über Kaspersky

Kaspersky ist ein internationales Cybersicherheitsunternehmen, das im Jahr 1997 gegründet wurde. Die tiefgreifende Threat Intelligence sowie Sicherheitsexpertise von Kaspersky dient als Grundlage für innovative Sicherheitslösungen und -dienste, um Unternehmen, kritische Infrastrukturen, Regierungen und Privatanwender weltweit zu schützen. Das umfassende Sicherheitsportfolio des Unternehmens beinhaltet führenden Endpoint-Schutz sowie eine Reihe spezialisierter Sicherheitslösungen und -Services zur Verteidigung gegen komplexe und sich weiter entwickelnde Cyberbedrohungen. Über 400 Millionen Nutzer und 250.000 Unternehmenskunden werden von den Technologien von Kaspersky geschützt. Weitere Informationen zu Kaspersky unter www.kaspersky.com/


 

Passende Artikel zum Thema

Sicherheitslösungen für Unternehmen im Labortest 

Das Labor von AV-TEST hat über einen Zeitraum von zwei Monaten 20 Sicherheitslösungen für Unternehmen unter Windows 10 und 18 ➡ Weiterlesen

Fileless Malware: schädlicher Code in Windows Event Logs

Kaspersky-Experten haben eine neue zielgerichtete Fileless Malware-Kampagne aufgedeckt. Sie zeichnet sich durch eine innovative Nutzung von Windows Event Logs für ➡ Weiterlesen

Jamf Sicherheitsreport für das Jahr 2021

Der neue Sicherheitsreport 2021 von Jamf hat einige Erkenntnisse: Kompromittierte Mobilgeräte greifen auf kritische Anwendungen zu, Smishing und Mac-Malware sind ➡ Weiterlesen

ESET analysiert APT-Angriffe auf Windows Kernel

Unbewachte Schaltzentrale: ESET analysiert Angriffe auf Windows Kernel. Europäischer IT-Sicherheitshersteller veröffentlicht neue Forschungsergebnisse, wie APT-Gruppen (Advanced Persistent Threat) die Schwachstellen für ➡ Weiterlesen

Über 3 Millionen unsichere Windows-Computer in deutschen Haushalten

Die gute Nachricht: Privatanwender investieren in ihre Soft- und Hardware und schützen sich vor Cyberattacken. Dennoch arbeiten über 3 Millionen ➡ Weiterlesen

Zero-Days in Microsoft Windows und Chrome

Bereits im April entdeckten Kaspersky-Experten eine Reihe extrem zielgerichteter Cyberattacken mit Exploits gegen mehrere Unternehmen, die zuvor unentdeckte Zero-Days für ➡ Weiterlesen

Endlich: Windows 7-Nutzung unter 10 Prozent

Nur noch 8 Prozent deutscher PC-Nutzer verwenden Windows 7 – weltweit sind es aber immer noch 22 Prozent, obwohl Microsoft ➡ Weiterlesen

Deutschland: 4 Mio. PCs noch mit Windows 7

Security-GAU: 5,2 Millionen Computer in Deutschland nutzen veraltete Windows-Versionen. 4 Millionen davon arbeiten mit Windows 7 und über eine Million ➡ Weiterlesen