Anzeige
Anzeige
Anzeige
Beitrag drucken

Angriffe gegen Industrie und Ingenieurswesen: ‚Operation Ghoul‘ auch in Deutschland

Der Anbieter von Lösungen für IT-Sicherheit Kaspersky Lab haben eine neue Cyber-Angriffswelle aufgedeckt. Ziel der Kriminellen ist es offenbar, sensible Daten aus Organisationen abzugreifen, um sie dann auf dem Schwarzmarkt zu verkaufen.

Kaspersky Lab hat eine neue Welle zielgerichteter Angriffe gegen Organisationen aus den Bereichen Industrie und Ingenieurswesen entdeckt. Die Kriminellen greifen mittels Spear-Phishing-E-Mails und Malware auf Basis eines käuflich verfügbaren Spyware-Kits an und haben es auf wertvolle Unternehmensdaten innerhalb der anvisierten Netzwerke abgesehen, die anschließend auf dem Schwarzmarkt verkauft werden.

Hauptmotiv der 'Operation Ghoul' ist finanzieller Profit. Die dahinter stehenden Angreifer haben vermutlich noch weitere Aktionen durchgeführt und sind immer noch aktiv. Bisher wurden über 130 Organisationen in 30 Ländern weltweit angegriffen – darunter Spanien, Pakistan, Vereinigte Emirate, Indien, Ägypten, Großbritannien, Deutschland und Saudi-Arabien.

Manager bekommen Post

Im Juni 2016 haben Mitarbeiter von Kaspersky Lab eine Reihe Spear-Phishing-E-Mails mit schädlichen Anhängen entdeckt. Diese E-Mails wurden in erster Linie an Manager in höheren und mittleren Positionen in zahlreichen Unternehmen verschickt. Die von den Angreifern versendeten E-Mails schienen von einer Bank aus den Vereinigten Arabischen Emiraten zu stammen. Sie sahen wie eine Zahlungsaufforderung der Bank mit einem angehängten SWIFT-Dokument aus, das in Wahrheit aber Malware enthielt.

Weitere Nachforschungen ergaben, dass die Spear-Phishing-Kampagne höchstwahrscheinlich von einer Gruppe Cyberkrimineller organisiert wurde, welche IT-Sicherheitsexperten seit März 2015 beobachten. Die Angriffe im Juni scheinen die neuesten Attacken der Gruppe zu sein.

Spyware aus dem Darknet

Die Malware in den E-Mail-Anhängen basiert auf der kommerziellen 'Hawkeye'-Spyware, die im Darknet verkauft wird und verschiedene Tools für die Angreifer enthält. Nach der Installation beziehungsweise Infektion werden relevante Daten vom Computer des Opfers gesammelt wie Tastenanschläge, Daten aus dem Zwischenspeicher, FTP-Server-Anmeldeinformationen, Kontodaten aus Browsern, Kontodaten von Messengern (Paltalk, Google talk, AIM et cetera), Kontodaten von E-Mail-Programmen (Outlook, Windows Live Mail et cetera) oder Informationen über installierte Anwendungen (Microsoft Office).

Diese Daten werden an die Command-and-Control-Server (C&C) der Hintermänner geschickt. Basierend auf den Informationen, die von einer 'Sinkhole'-Aktion dieser Server stammen, kommt der Großteil der Opfer aus den Bereichen Industrie und Ingenieurswesen. Weitere attackierte Organisationen finden sich in den Bereichen Transport, Pharmazie, Produktion, Handel und Bildung.

Hauptmotiv: Profit

"In der alten Folklore ist der Ghoul (dt. Ghul) ein böses Fabelwesen, das menschliches Fleisch frisst und Jagd auf Kinder macht. Ursprünglich war es ein Dämon aus Mesopotamien. Heutzutage wird dieser Begriff manchmal auch für habgierige oder materialistische Personen verwendet", erklärt Mohammad Amin Hasbini, Sicherheitsexperte bei Kaspersky Lab.

"Dies ist eine ziemlich genaue Beschreibung der Gruppe hinter der Operation Ghoul. Denn ihr Hauptmotiv ist finanzieller Profit, der entweder durch den Verkauf von gestohlenem geistigen Eigentum und Business Intelligence entsteht, oder durch Angriffe auf Bankkonten. Anders als staatlich-finanzierte Akteure, die ihre Ziele sorgfältig auswählen, könnte jedes Unternehmen Opfer dieser Gruppe sein. Auch wenn sie ziemlich einfache bösartige Tools verwenden, sind ihre Attacken doch sehr effektiv. Unternehmen, die solche Attacken nicht erkennen, werden sehr darunter leiden."

Einige Sicherheitstipps

Kaspersky Lab gibt folgende Sicherheitstipps:

– Mitarbeiterschulungen, um Spear-Phishing-Mails oder Phishing-Links von echten Mails und Links unterscheiden zu können

– IT-Sicherheitslösungen für Unternehmen sollten mit Speziallösungen kombiniert werden. So werden Angriffe durch Analyse von Netzwerkanomalien erkannt

– Das IT-Sicherheitspersonal sollte Zugang zu den neuesten Informationen über Cyberbedrohungen – zum Beispiel über Threat Data Feeds – erhalten, um gezielte Angriffe vorzubeugen und entdecken zu können. Hierzu gehören Kompromittierungsindikatoren oder YARA-Regeln.

(Quelle:Kaspersky Lab)


Das könnte Sie auch interessieren:

Recalo aus Laatzen ist auf Dienstleistungen im Bereich Asset- und Ladungsträger-Management spezialisiert. Vor allem beim Pooling von Mehrwegladungsträgern richtet sich der Anbieter mit einem sehr individualisierbaren Angebot an Fertigungsunternehmen.‣ weiterlesen

Lieferkettenschwierigkeiten verursachen rund 20 Prozent der Kosten von Fertigungsunternehmen, errechnen Fachleute. Robotergestützte Prozessautomatisierung kann viele der Stolpersteine aus dem Weg räumen, die zu diesen Ausgaben führen. Denn sie machen keine Fehler, halten sich an Regeln und arbeiten pausenlos - im Büro, Lieferantenmanagement und bei der Prozessoptimierung.‣ weiterlesen

Stimmen die Artikeldaten? Sind die Stammdaten genau und rechtskonform? Diese Fragen entscheiden über die Qualität fundamentaler Datenquellen. Wenn sich Fehler in die Stammdaten eingeschlichen haben, wirken sie womöglich quer durch alle Datenbanken und Prozesse hindurch. Diese und weitere Stolpersteine fasst folgende Checkliste zusammen.‣ weiterlesen

Viele neue Produkte und Geschäftsmodelle erfahren heutzutage Geburtshilfe durch Simulation. Mit digitalen Zwillingen verschmelzen Grenzen zwischen simulierten und realen Produktwelten. Entwicklung und Fertigung lassen sich so deutlich effizienter organisieren.‣ weiterlesen

Nach ersten Schätzungen geht das Ifo-Institut von einer Stagnation der Wirtschaftsleistung im ersten Quartal aus. Erst im zweiten Quartal gehen die Experten wieder von einem Zuwachs aus.‣ weiterlesen

Die Forschungspartner Technische Hochschule Deggendorf und die Technische Universität München sowie den beiden Unternehmen Schindler & Schill (EasyLogix) und Systema haben das BMWi-ZIM-Projekt MobiCM erfolgreich abgeschlossen. Ziel war die Entwicklung eines Systems zur Zustandsüberwachung von Produktionsmaschinen.‣ weiterlesen

Die Engineering-Plattform DesignSpark von RS Components hat die Marke von einer Million Mitglieder geknackt. Seit seiner Einführung 2010 unterstützt die Plattform Ingenieure, Techniker und Studierende mit einer Vielzahl an technischen Tools und Ressourcen.‣ weiterlesen

Die Normungsorganisationen DIN und VDE DKE haben eine Kooperationsvereinbarung mit 'Enterprise Singapore' getroffen. Die Zusammenarbeit soll unter anderem die Bereiche Industrie 4.0 sowie künstliche Intelligenz umfassen.‣ weiterlesen

Als globale Krise ist die Corona-Pandemie eine besondere Herausforderung für die Automobilindustrie. Der Absatz neuer PKW ging weltweit um 23 Prozent, in Europa sogar um 27 Prozent zurück. VDA-Geschäftsführer Dr. Kurt-Christian Scheel erläutert, wie sich die Branche gegen die Krise stemmt und dabei ihre Flexibilität unter Beweis stellt.‣ weiterlesen

Pandemien gehören im aktuellen Allianz-Risiko-Barometer zu den größten Bedrohungen für Unternehmen. Die damit einhergehenden Sorgen haben sogar den Klimawandel verdrängt, der in der aktuellen Erhebung den 9. Platz belegt.‣ weiterlesen

Anzeige
Anzeige
Anzeige
Anzeige
Anzeige
Anzeige