Microsoft Threat Intelligence hat einen neuen Angriff auf die Lieferkette aufgedeckt. Ziel ist die Softwarefirma CyberLink und deren Multimediaanwendungen. Hinter der Attacke soll eine als Diamond Sleet oder ZINC bezeichnete Gruppe stecken, die Microsoft zufolge von Nordkorea aus agiert.
Den Hackern ist es demnach gelungen, in die Update-Infrastruktur von CyberLink einzudringen. Dort versteckten sie einen modifizierten Anwendungs-Installer. Die Datei war mir einem gültigen Zertifikat signiert, ausgestellt von CyberLink Corp. Zudem wurde er über die von CyberLink betriebene Update-Infrastruktur verteilt.
Der Installer enthielt Schadcode, um weitere Schadsoftware herunterzuladen und zu entschlüsseln. Um eine Entdeckung durch Sicherheitssoftware zu erschweren, enthält die Datei Prüfungen, um das Zeitfenster für eine Ausführung zu begrenzen. Bisher soll die Malware mehr als 100 Geräte weltweit kompromittiert haben, unter anderem in Japan, Taiwan, Kanada und den USA.
Microsoft ordnet die Malware der Gruppe Diamond Sleet zu, weil sie mit einer Infrastruktur kommuniziert, die zuvor durch Diamond Sleet kompromittiert wurde. Zudem soll der Angriff zur aktuellen Taktik der Gruppe passen, die zuletzt malwareverseuchte Versionen von Open-Source- und proprietärer Software nutzt, um Organisationen in den Branchen IT, Medien und Rüstung anzugreifen.
CyberLink wurde von Microsoft inzwischen über den Vorfall informiert. Zudem wurden Kunden Microsoft Defender for Endpoint kontaktiert, die das Ziel dieser Kampagne waren. Darüber hinaus hat Microsoft das für die Signierung des falschen Installers benutzt Zertifikat gesperrt. Auch von Microsoft Defender Antivirus in der Lage sein, die Malware als Trojaner:Win32/LambLoad zu identifizieren.
Der Cybersecurity Report von Hornetsecurity stuft 2,3 Prozent der Inhalte gar als bösartig ein. Die…
Die Hintermänner haben es auf Zugangsdaten zu Microsoft Azure abgesehen. Die Kampagne ist bis mindestens…
Cloud-Plattform für elektronische Beschaffungsprozesse mit automatisierter Abwicklung elektronischer Rechnungen.
Mindestens eine Schwachstelle erlaubt eine Remotecodeausführung. Dem Entdecker zahlt Google eine besonders hohe Belohnung von…
Nur rund die Hälfte schaltet während der Feiertage komplett vom Job ab. Die anderen sind…
Security-Experten von Check Point sind einer neuen Angriffsart auf die Spur gekommen, die E-Mail-Schutzmaßnahmen umgehen…