Cyber-Angriffe auf Staaten und auf weichere Ziele
3. August 2018Seit Anfang 2018 identifizierte Palo Alto Networks eine umfassende Cyber-Attacke gegen Regierungsorganisationen in Großbritannien, Spanien, Russland und den USA. Während dieser Zeit führte die Gruppe auch andere kriminelle Operationen gegen Ziele auf der ganzen Welt durch.
Die Aktivitäten sind deshalb interessant, weil die Gorgon-Gruppe neben den bei Cyber-Angriffen gängigen Command-and-Control-Domains (C2) auch URL-Verkürzungsdienste zum Herunterladen von Schadcode einsetzt. Auf einem Großteil der C2-Infrastruktur haben IT-Sicherheitsprofis mehrere Samples von Crimeware-Familien identifiziert. RATs wie NjRat und Infostealer wie Lokibot nutzten dabei die gleiche C2-Infrastruktur wie bei den gezielten Angriffen.
Während der Untersuchung der Domains und der Infrastruktur, die für das Phishing verwendet werden, hat Palo Alto Networks festgestellt, dass die Gruppe mehrere gängige Sicherheitslücken nutzt. Die Analyse der Daten ermöglichte es, einige Schlussfolgerungen zu ziehen:
• Mehrere einzigartige Domains werden sowohl für Cyber-Kriminalität als auch für gezielte Angriffe eingesetzt.
• Der Anteil der gewöhnlichen cyber-kriminellen Aktivitäten ist wie erwartet höher als der Anteil gezielter Angriffe.
• Es gibt kein spezifisches Muster, wann gezielte Angriffe stattfinden. Die Domains können zunächst für gängige cyber-kriminelle Aktivitäten verwendet und dann schnell und mit wenig Vorwarnung für einen gezielten Angriff genutzt werden.
Die Gorgon-Gruppe ist nicht die erste Gruppe von Cyber-Kriminellen, die zweigleisig fährt. Trotz eigener Fehler, die der Gruppe unterlaufen und den Sicherheitsexperten einen Einblick in die Angriffsstrategien ermöglichten, ist sie dennoch erstaunlich effektiv. (rhh)
Mehr dazu bei Palo Alto Networks