Forscher von Cisco Talos haben eine neue Malware-Kampagne aufgedeckt, die öffentliche Cloud-Infrastrukturen nutzt, um drei verschiedene Remote-Access-Trojaner zu verbreiten. Der Missbrauch legitimer Dienste von Anbietern wie Microsoft Azure und Amazon Web Services (AWS) erlaubt es den Cyberangreifern, auf den Betrieb und die Verwaltung einer eigenen Infrastruktur zu verzichten.
„Diese Arten von Cloud-Diensten wie Azure und AWS ermöglichen es Angreifern, ihre Infrastruktur einzurichten und sich mit minimalem Zeit- und Kostenaufwand mit dem Internet zu verbinden“, so Talos. „Außerdem wird es für die Verteidiger schwieriger, die Operationen der Angreifer aufzuspüren“.
Die Forscher entdeckten die neue Kampagne im Oktober 2021. Ihre Opfer sind mehrheitlich in den USA, Kanada und Italien ansässig. Die Angriffskette beginnt indes auf typische Weise: mit einer Phishing-E-Mail, die oft als Rechnung getarnt ist.
Diesen Nachrichten sind ZIP-Dateien angehängt, die nach dem Öffnen ein ISO-Image offenbaren. Die ISO-Datei ist mit einem bösartigen Ladeprogramm für die Trojaner ausgestattet, das entweder über JavaScript, eine Windows-Batch-Datei oder ein Visual Basic-Skript ausgeführt wird. Wenn ein Opfer versucht, das Disk-Image zu laden, werden diese Skripte ausgelöst. Die Skripte, die für den Einsatz von Nanocore, Netwire und AsyncRAT konzipiert sind, greifen auf einen Download-Server zu, um weiter Malware zu laden – und hier kommen die öffentlichen Cloud-Dienste ins Spiel.
Netwire, Nanocore und AsyncRAT sind beliebte kommerzielle Trojaner-Stämme, die von Bedrohungsakteuren häufig verwendet werden, um aus der Ferne auf anfällige Rechner zuzugreifen und diese zu kapern, Benutzerdaten zu stehlen und Überwachungsmaßnahmen durchzuführen, beispielsweise durch Audio- und Kameraaufnahmen.
Bösartige QR-Codes, die per E-Mail versendet werden, eignen sich sehr gut, um Spam-Filter zu umgehen.
Unsichere Websites und Phishing-Mails in Verbindung mit Black Friday können kauffreudigen Konsumenten zum Verhängnis werden.
Malware SmokeLoader wird weiterhin von Bedrohungsakteuren genutzt, um Payloads über neue C2-Infrastrukturen zu verbreiten.
Bankhaus Metzler und Telekom-Tochter MMS testen, inwieweit Bitcoin-Miner das deutsche Stromnetz stabilisieren könnten.
Mit 1,7 Exaflops ist El Capitan nun der dritte Exascale-Supercomputer weltweit. Deutschland stellt erneut den…
Der deutsche Hyperscaler erweitert sein Server-Portfolio um vier Angebote mit den neuen AMD EPYC 4004…