Kaspersky entdeckt Zero-Day-Exploits

Kaspersky_news

Beitrag teilen

Zielgerichtete Attacken: Kaspersky entdeckt Zero-Day-Exploits im Betriebssystem von Windows und im Internet Explorer. APT-Akteur DarkHotel könnte hinter den Exploits stehen.

Im späten Frühjahr 2020 verhinderten Kasperskys automatisierte Erkennungstechnologien einen gezielten Angriff auf ein südkoreanisches Unternehmen. Bei der näheren Untersuchung der Attacke fanden Kaspersky-Forscher zwei bislang unbekannte Schwachstellen: Ein Exploit zur Ausführung von fremdem Code im Internet Explorer 11 und ein Elevation of Priviliges (EoP)-Exploit zur Erlangung höherer Zugriffsrechte in aktuellen Versionen von Windows 10. Patches für die beiden Exploits wurden bereits veröffentlicht.

Bei Zero-Day-Schwachstellen handelt es sich um bislang unbekannte Software-Bugs. Bis zu ihrer Entdeckung können Angreifer diese unbemerkt für schädliche Aktivitäten missbrauchen und schweren Schaden anrichten.

Exploit im Windows-Betriebssystem

Die Kaspersky-Experten stießen bei der Untersuchung eines zielgerichteten Angriffs in Korea auf zwei Zero-Day-Schwachstellen. Der erste Exploit für den Internet Explorer vom Typ „Use-After-Free“ ist in der Lage, remote fremden Code auszuführen und wurde mit der Bezeichnung CVE-2020-1380 versehen. Da der Internet Explorer in einer isolierten Umgebung arbeitet, benötigten die Angreifer jedoch zusätzliche Rechte auf den infizierten Geräten. Diese erhielten sie über einen zweiten Exploit im Windows-Betriebssystem. Der Exploit nutzte eine Schwachstelle im Printer-Service aus und ermöglichte die Ausführung von beliebigem Code. Der Exploit im Betriebssystem trägt die Bezeichnung CVE-2020-0986.

„Reale Angriffe mit Zero-Day-Schwachstellen ‚in the wild‘ stoßen in der Cybersicherheit-Szene immer auf großes Interesse“, erklärt Boris Larin, Sicherheitsexperte bei Kaspersky. „Werden solche Schwachstellen erfolgreich aufgedeckt, setzt das die Anbieter unter Druck, sofort Patches herauszubringen, und zwingt die Nutzer, alle erforderlichen Updates zu installieren. Was an dem entdeckten Angriff besonders interessant ist, ist, dass es bei den vorherigen Exploits hauptsächlich um die Erlangung höherer Privilegien ging. Dieser Fall beinhaltet jedoch einen Exploit mit Funktionen zur Remote-Code-Ausführung, was ihn gefährlicher macht. Zusammen mit der Fähigkeit, die neuesten Windows-10-Builds zu beeinflussen, ist der entdeckte Angriff heutzutage wirklich eine seltene Sache. Es sollte uns daran erinnern, in herausragende Threat Intelligence und bewährte Schutztechnologien zu investieren, um die neuesten Zero-Day-Bedrohungen aktiv erkennen zu können.“

Steckt die Gruppe DarkHotel hinter den Zero-Day-Exploits?

Die Kaspersky-Experten vermuten, dass eventuell die Gruppe DarkHotel hinter dem Angriff stehen könnte, denn es gibt gewisse Ähnlichkeiten des neuen Exploits mit früheren von DarkHotel durchgeführten Angriffen. Das Kaspersky Threat Intelligence Portal liefert detaillierte Informationen zu den IoC (Indicators of Compromise) dieser Gruppe, inklusive File Hashes und C&C-Server. Die Kaspersky-Lösungen erkennen die Exploits als PDM:Exploit.Win32.Generic.

Der Patch für die rechtebezogene Schwachstelle CVE-2020-0986 wurde am 9. Juni 2020 veröffentlicht, einer für die Ausführung von Fremdcode (CVE-2020-1380) am 11. August 2020.

Kaspersky-Sicherheitsempfehlungen

  • Die Microsoft-Patches sollten so schnell wie möglich installiert werden, da Angreifer diese entdeckten Schwachstellen danach nicht mehr ausnutzen können.
  • SOC-Teams sollten Zugriff auf aktuelle Threat Intelligence haben. Das Kaspersky Threat Intelligence Portal kann als zentrale Anlaufstelle dienen. Es liefert umfangreiche Daten zu Cyberangriffen und Erkenntnisse, die Kaspersky im Lauf von mehr als 20 Jahren angesammelt hat.
  • EDR-Lösungen wie etwa Kaspersky Endpoint Detection and Response helfen bei der Erkennung, Untersuchung und schnellen Beseitigung von Vorfällen an Endpoints.
  • Darüber hinaus sollten Unternehmen Sicherheitslösungen einsetzen, die komplexe Gefahren bereits in frühen Stadien auf Netzwerk-Ebene erkennen, wie zum Beispiel Kaspersky Anti Targeted Attack Platform.

Weitere Informationen zu diesen neu entdeckten Exploits sind als englischer Report verfügbar.

Mehr dazu bei SecureList bei Kaspersky.com

 


Über Kaspersky

Kaspersky ist ein internationales Cybersicherheitsunternehmen, das im Jahr 1997 gegründet wurde. Die tiefgreifende Threat Intelligence sowie Sicherheitsexpertise von Kaspersky dient als Grundlage für innovative Sicherheitslösungen und -dienste, um Unternehmen, kritische Infrastrukturen, Regierungen und Privatanwender weltweit zu schützen. Das umfassende Sicherheitsportfolio des Unternehmens beinhaltet führenden Endpoint-Schutz sowie eine Reihe spezialisierter Sicherheitslösungen und -Services zur Verteidigung gegen komplexe und sich weiter entwickelnde Cyberbedrohungen. Über 400 Millionen Nutzer und 250.000 Unternehmenskunden werden von den Technologien von Kaspersky geschützt. Weitere Informationen zu Kaspersky unter www.kaspersky.com/


 

Passende Artikel zum Thema

Forensik realer Cyberangriffe lüftet Taktiken der Angreifer

Detaillierte Untersuchung der vom Sophos Incident Response Team übernommen Fälle macht deutlich, dass Angreifer immer kürzer im infiltrierten Netzwerk verweilen, ➡ Weiterlesen

Ransomware-Gruppe 8base bedroht KMUs

8base ist eine der aktivsten Ransomware-Gruppen. Sie fokussierte sich in diesem Sommer auf kleine und mittlere Unternehmen. Durch niedrige Sicherheitsbudgets ➡ Weiterlesen

ALPHV: Casinos und Hotels in Las Vegas per Hack lahmgelegt

MGM Resorts, ein US-amerikanischer Betreiber von Hotels und Spielcasinos, wurde vor kurzem von einem Ransomware-Angriff heimgesucht, der mehrere Systeme an ➡ Weiterlesen

Kaspersky wirkt bei INTERPOL Operation mit

Im Rahmen der Operation „Africa Cyber Surge II“ unterstützte Kaspersky INTERPOL mit der Bereitstellung von Threat-Intelligence-Daten. Dadurch konnten die Ermittler, ➡ Weiterlesen

Cyberbedrohung: Rhysida-Ransomware

Taktiken und Techniken der Rhysida-Ransomware ähneln denen der berüchtigten Ransomware-Bande Vice Society. Experten vermuten, dass Vice Society eine eigene Variante ➡ Weiterlesen

Gastgewerbe: Angriffe auf Buchungsplattform

Cyberkriminelle stahlen die Kreditkartendaten, persönliche Daten und Passwörter der Kunden der Gaststätten-Buchungsplattform IRM-NG. Bitdefender hat aktuelle Forschungsergebnisse einer derzeit laufenden ➡ Weiterlesen

In Post-Quanten-Kryptografie investieren

Schon jetzt setzt Google in seiner aktuellsten Version des Chrome Browsers auf ein quantensicheres Verschlüsselungsverfahren (Post-Quanten-Kryptografie). Unternehmen sollten das ebenfalls ➡ Weiterlesen

Veraltete Systeme: Cyberangriffe auf Gesundheitseinrichtungen

Weltweit waren 78 Prozent der Gesundheitseinrichtungen im letzten Jahr von Cybervorfällen betroffen. Jeder vierte Cyberangriff auf Gesundheitseinrichtungen in Deutschland hat ➡ Weiterlesen