Kaspersky entdeckt Zero-Day-Exploits

Kaspersky_news
Anzeige

Beitrag teilen

Zielgerichtete Attacken: Kaspersky entdeckt Zero-Day-Exploits im Betriebssystem von Windows und im Internet Explorer. APT-Akteur DarkHotel könnte hinter den Exploits stehen.

Im späten Frühjahr 2020 verhinderten Kasperskys automatisierte Erkennungstechnologien einen gezielten Angriff auf ein südkoreanisches Unternehmen. Bei der näheren Untersuchung der Attacke fanden Kaspersky-Forscher zwei bislang unbekannte Schwachstellen: Ein Exploit zur Ausführung von fremdem Code im Internet Explorer 11 und ein Elevation of Priviliges (EoP)-Exploit zur Erlangung höherer Zugriffsrechte in aktuellen Versionen von Windows 10. Patches für die beiden Exploits wurden bereits veröffentlicht.

Anzeige

Bei Zero-Day-Schwachstellen handelt es sich um bislang unbekannte Software-Bugs. Bis zu ihrer Entdeckung können Angreifer diese unbemerkt für schädliche Aktivitäten missbrauchen und schweren Schaden anrichten.

Exploit im Windows-Betriebssystem

Die Kaspersky-Experten stießen bei der Untersuchung eines zielgerichteten Angriffs in Korea auf zwei Zero-Day-Schwachstellen. Der erste Exploit für den Internet Explorer vom Typ „Use-After-Free“ ist in der Lage, remote fremden Code auszuführen und wurde mit der Bezeichnung CVE-2020-1380 versehen. Da der Internet Explorer in einer isolierten Umgebung arbeitet, benötigten die Angreifer jedoch zusätzliche Rechte auf den infizierten Geräten. Diese erhielten sie über einen zweiten Exploit im Windows-Betriebssystem. Der Exploit nutzte eine Schwachstelle im Printer-Service aus und ermöglichte die Ausführung von beliebigem Code. Der Exploit im Betriebssystem trägt die Bezeichnung CVE-2020-0986.

Anzeige

„Reale Angriffe mit Zero-Day-Schwachstellen ‚in the wild‘ stoßen in der Cybersicherheit-Szene immer auf großes Interesse“, erklärt Boris Larin, Sicherheitsexperte bei Kaspersky. „Werden solche Schwachstellen erfolgreich aufgedeckt, setzt das die Anbieter unter Druck, sofort Patches herauszubringen, und zwingt die Nutzer, alle erforderlichen Updates zu installieren. Was an dem entdeckten Angriff besonders interessant ist, ist, dass es bei den vorherigen Exploits hauptsächlich um die Erlangung höherer Privilegien ging. Dieser Fall beinhaltet jedoch einen Exploit mit Funktionen zur Remote-Code-Ausführung, was ihn gefährlicher macht. Zusammen mit der Fähigkeit, die neuesten Windows-10-Builds zu beeinflussen, ist der entdeckte Angriff heutzutage wirklich eine seltene Sache. Es sollte uns daran erinnern, in herausragende Threat Intelligence und bewährte Schutztechnologien zu investieren, um die neuesten Zero-Day-Bedrohungen aktiv erkennen zu können.“

Steckt die Gruppe DarkHotel hinter den Zero-Day-Exploits?

Die Kaspersky-Experten vermuten, dass eventuell die Gruppe DarkHotel hinter dem Angriff stehen könnte, denn es gibt gewisse Ähnlichkeiten des neuen Exploits mit früheren von DarkHotel durchgeführten Angriffen. Das Kaspersky Threat Intelligence Portal liefert detaillierte Informationen zu den IoC (Indicators of Compromise) dieser Gruppe, inklusive File Hashes und C&C-Server. Die Kaspersky-Lösungen erkennen die Exploits als PDM:Exploit.Win32.Generic.

Der Patch für die rechtebezogene Schwachstelle CVE-2020-0986 wurde am 9. Juni 2020 veröffentlicht, einer für die Ausführung von Fremdcode (CVE-2020-1380) am 11. August 2020.

Kaspersky-Sicherheitsempfehlungen

  • Die Microsoft-Patches sollten so schnell wie möglich installiert werden, da Angreifer diese entdeckten Schwachstellen danach nicht mehr ausnutzen können.
  • SOC-Teams sollten Zugriff auf aktuelle Threat Intelligence haben. Das Kaspersky Threat Intelligence Portal kann als zentrale Anlaufstelle dienen. Es liefert umfangreiche Daten zu Cyberangriffen und Erkenntnisse, die Kaspersky im Lauf von mehr als 20 Jahren angesammelt hat.
  • EDR-Lösungen wie etwa Kaspersky Endpoint Detection and Response helfen bei der Erkennung, Untersuchung und schnellen Beseitigung von Vorfällen an Endpoints.
  • Darüber hinaus sollten Unternehmen Sicherheitslösungen einsetzen, die komplexe Gefahren bereits in frühen Stadien auf Netzwerk-Ebene erkennen, wie zum Beispiel Kaspersky Anti Targeted Attack Platform.

Weitere Informationen zu diesen neu entdeckten Exploits sind als englischer Report verfügbar.

Mehr dazu bei SecureList bei Kaspersky.com

 


Über Kaspersky

Kaspersky ist ein internationales Cybersicherheitsunternehmen, das im Jahr 1997 gegründet wurde. Die tiefgreifende Threat Intelligence sowie Sicherheitsexpertise von Kaspersky dient als Grundlage für innovative Sicherheitslösungen und -dienste, um Unternehmen, kritische Infrastrukturen, Regierungen und Privatanwender weltweit zu schützen. Das umfassende Sicherheitsportfolio des Unternehmens beinhaltet führenden Endpoint-Schutz sowie eine Reihe spezialisierter Sicherheitslösungen und -Services zur Verteidigung gegen komplexe und sich weiter entwickelnde Cyberbedrohungen. Über 400 Millionen Nutzer und 250.000 Unternehmenskunden werden von den Technologien von Kaspersky geschützt. Weitere Informationen zu Kaspersky unter www.kaspersky.com/


 

Passende Artikel zum Thema

Entspannung beim Fachkräftemangel in der IT-Sicherheit

Die Welt steht still, so scheint es, doch der Schein trügt. Wie für so viele IT-Themen gehören auch Managed Security ➡ Weiterlesen

Forscher decken Angriffe auf europäische Luftfahrt- und Rüstungskonzerne auf

ESET-Forscher decken gezielte Angriffe gegen hochkarätige europäische Luftfahrt- und Rüstungskonzerne auf. Gemeinsame Untersuchung in Zusammenarbeit mit zwei der betroffenen europäischen Unternehmen ➡ Weiterlesen

Trends und Tipps zur Weiterentwicklung moderner CISOs

Kudelski Security, die Cybersicherheitsabteilung der Kudelski-Gruppe, veröffentlicht ihr neues Forschungspapier zum Cybergeschäft "Building the Future of Security Leadership"(Aufbau künftiger Sicherheitsexperten). ➡ Weiterlesen

Java-Malware kopiert Passwörter

G Data-Forscher decken auf: Java-Malware kopiert Passwörter und ermöglicht auch noch die Fernsteuerung via RDP. Eine in Java entwickelte neu ➡ Weiterlesen

Vertrauen auf VPN für den sicheren Zugriff

SANS Institute, ein Anbieter von Cybersicherheitsschulungen und -zertifizierungen, stellt die Untersuchung „Remote Worker Poll“ zur Verbreitung von Home Office Security ➡ Weiterlesen

Kaspersky Endpoint Security for Business mit EDR Optimum & Sandbox

Zukunftsweisender 3-in-1-Lösungsansatz für erweiterte Cybersicherheit für mittelständische und große Unternehmen Die neueste Version der Kaspersky-Flaggschifflösung Endpoint Security for Business [1] ➡ Weiterlesen

Hackergruppe gibt auf und veröffentlicht Schlüssel

Manchmal beschleicht wohl auch Hacker so etwas wie Reue oder ein schlechtes Gewissen und sie geben ihre schwarzen Hüte an ➡ Weiterlesen

Bösartige Chrome Extensions führen zum Datendiebstahl

Google Chrome Extensions und Communigal Communication Ltd. (Galcomm)-Domänen sind in einer Kampagne ausgenutzt worden, die darauf abzielt, Aktivitäten und Daten ➡ Weiterlesen