Forscher von Cisco Talos haben eine neue Malware-Kampagne aufgedeckt, die öffentliche Cloud-Infrastrukturen nutzt, um drei verschiedene Remote-Access-Trojaner zu verbreiten. Der Missbrauch legitimer Dienste von Anbietern wie Microsoft Azure und Amazon Web Services (AWS) erlaubt es den Cyberangreifern, auf den Betrieb und die Verwaltung einer eigenen Infrastruktur zu verzichten.
„Diese Arten von Cloud-Diensten wie Azure und AWS ermöglichen es Angreifern, ihre Infrastruktur einzurichten und sich mit minimalem Zeit- und Kostenaufwand mit dem Internet zu verbinden“, so Talos. „Außerdem wird es für die Verteidiger schwieriger, die Operationen der Angreifer aufzuspüren“.
Die Forscher entdeckten die neue Kampagne im Oktober 2021. Ihre Opfer sind mehrheitlich in den USA, Kanada und Italien ansässig. Die Angriffskette beginnt indes auf typische Weise: mit einer Phishing-E-Mail, die oft als Rechnung getarnt ist.
Diesen Nachrichten sind ZIP-Dateien angehängt, die nach dem Öffnen ein ISO-Image offenbaren. Die ISO-Datei ist mit einem bösartigen Ladeprogramm für die Trojaner ausgestattet, das entweder über JavaScript, eine Windows-Batch-Datei oder ein Visual Basic-Skript ausgeführt wird. Wenn ein Opfer versucht, das Disk-Image zu laden, werden diese Skripte ausgelöst. Die Skripte, die für den Einsatz von Nanocore, Netwire und AsyncRAT konzipiert sind, greifen auf einen Download-Server zu, um weiter Malware zu laden – und hier kommen die öffentlichen Cloud-Dienste ins Spiel.
Netwire, Nanocore und AsyncRAT sind beliebte kommerzielle Trojaner-Stämme, die von Bedrohungsakteuren häufig verwendet werden, um aus der Ferne auf anfällige Rechner zuzugreifen und diese zu kapern, Benutzerdaten zu stehlen und Überwachungsmaßnahmen durchzuführen, beispielsweise durch Audio- und Kameraaufnahmen.
Erstmals liegen Preise für Verbraucher vor. Sie zahlen weniger als Geschäftskunden. Dafür beschränkt Microsoft den…
Die Entwickler arbeiten noch an weiteren „Verfeinerungen“. Windows Insider erhalten nun wohl eine erste Vorschau…
Laut Bitkom-Umfrage werden in jedem dritten Unternehmen in Deutschland private KI-Zugänge genutzt. Tendenz steigend.
2023 erlitten neun von zehn Unternehmen in der DACH-Region Umsatzverluste und Kurseinbrüche in Folge von…
Der Report „Pacific Rim“ von Sophos beschreibt Katz-und-Maus-Spiel aus Angriffs- und Verteidigungsoperationen mit staatlich unterstützten…
NVIDIA DGX SuperPOD soll voraussichtlich Mitte 2025 in Betrieb genommen und für Forschungsberechnungen genutzt werden.