Zum Hauptinhalt springen

Cyberspionage-Gruppen bekämpfen sich gegenseitig

15. April 2015

Kaspersky Lab hat ein seltenes und unübliches Beispiel einer Cyberattacke aufgedeckt

Kaspersky Lab hat ein seltenes und unübliches Beispiel einer Cyberattacke aufgedeckt [1]: Im vergangenen Jahr wurde die Cyberspionagegruppe Hellsing Opfer eines Spear-Phishing-Angriffs durch die Naikon-Gruppe. Der Gegenschlag durch die Hintermänner der Hellsing-Gruppe ließ nicht lange auf sich warten. Kaspersky Lab geht davon aus, dass dieser Vorfall einen neuen Trend krimineller Cyberaktivität darstellen könnte: der Kampf cyberkrimineller APT-Gruppen (Advanced Persistent Threat) untereinander.

Die Entdeckung wurde von Kaspersky-Experten während einer Untersuchung der Cyberspionagegruppe Naikon gemacht, die wie Hellsing Organisationen im asiatisch-pazifischen Raum attackiert. Laut der Untersuchung durch Kaspersky Lab ist die Hellsing-Gruppe spätestens seit 2012 und bis heute aktiv.

 

Nachdem die Hellsing-Gruppe die Authentizität einer Spear-Phishing-E-Mail beim Absender anfragen wollte, und keine zufriedenstellen Antwort erfolgte, drehte Hellsing den Spieß um und sandte seinerseits eine E-Mail an Naikon, die ein eigenes Schadprogramm beinhaltete. Die E-Mail führte die Experten von Kaspersky Lab erst auf die Spur von Hellsing. Vermutlich wollten Akteure um Hellsing die Identität der Naikon-Gruppe aufdecken und weitere Informationen sammeln [2].

 

Eine tiefere Analyse des Bedrohungsakteurs Hellsing durch Kaspersky Lab deckte eine Spur von Spear-Phishing-E-Mails mit schädlichen Anhängen auf. Öffnet ein Opfer den schädlichen Anhang, wird sein System mit einer maßgeschneiderten Backdoor infiziert, die Dateien hoch- und herunterladen, aktualisieren und sich selbst deinstallieren kann. Entsprechend der Analysen von Kaspersky Lab befinden sich knapp 20 Organisationen im Visier von Hellsing.

 

Hellsings Angriffsziele

Kaspersky Lab hat die Hellsing-Schadsoftware in Malaysia, auf den Philippinen, in Indien, Indonesien und den USA entdeckt und blockiert, wobei die meisten Opfer in Malaysia und auf den Philippinen gefunden wurden. Die Angreifer arbeiten zudem bei der Auswahl der anvisierten Organisationen sehr gezielt und versuchen in erster Linie Regierungs- und diplomatische Einrichtungen zu infizieren.

Die Attacken von Hellsing gegen die Naikon-Gruppe sind faszinierend, ganz im Stil von ,Das Imperium schlägt zurück‘“, so Costin Raiu, Director of Global Research and Analyst Team bei Kaspersky Lab. „In der Vergangenheit haben wir APT-Gruppen beobachtet, die sich unabsichtlich in den Weg gekommen sind, während sie Adressbücher von Opfern gestohlen und dann Massen-E-Mails an jeden Listenkontakt verschickt haben. In Anbetracht der Zielsetzung und des Ursprungs dieses Angriffs, erscheint es jedoch wahrscheinlicher, dass es sich hierbei um ein Beispiel eines vorsätzlichen APT-Gegenangriffs handelt.

Sicherheitstipps von Kaspersky Lab

Um sich vor Angriffen von Hellsing zu schützen, empfiehlt Kaspersky Lab folgende Aspekte zu berücksichtigen:

  • keine verdächtigen Anhänge von unbekannten Personen öffnen
  • Vorsicht vor passwortgeschützten Archiven, die SCR- oder andere ausführbare Dateien beinhalten
  • vermeintlich unsichere Anhänge immer in einer Sandbox öffnen
  • aktuelle Betriebssystem nutzen, bei denen alle Patches installiert sind
  • Updates bei allen Drittanbieterprogrammen wie Microsoft Office, Java, Adobe Flash Player und Adobe Reader durchführen

Die Produkte von Kaspersky Lab entdecken und blockieren erfolgreich die Schadsoftware, die sowohl von den Hellsing- als auch von den Naikon-Akteuren verwendet wird.

Unter http://www.viruslist.com/de/analysis?pubid=200883881 finden sich weitere Informationen über die Hellsing-Gruppe in deutscher und unter http://securelist.com/analysis/publications/69567/the-chronicles-of-the-hellsing-apt-the-empire-strikes-back/ in englischer Sprache.

 

Ein Video zum Thema ist auf https://www.youtube.com/watch?v=R7n6zd4T6Bg verfügbar.

 

[1] http://www.viruslist.com/de/analysis?pubid=200883881

 

[2] siehe auch Kaspersky-Comic: http://newsroom.kaspersky.eu/fileadmin/user_upload/de/Downloads/PDFs/Kaspersky_infographic_hellsing_chronicles.png

 

Nützliche Links:

Infografik/Comic „Chronicle of Hellsing: The Empire Strikes back“: http://newsroom.kaspersky.eu/fileadmin/user_upload/de/Downloads/PDFs/Kaspersky_infographic_hellsing_chronicles.png

 

Cyberspionage-Gruppen bekämpfen sich gegenseitig

Kaspersky Lab hat ein seltenes und unübliches Beispiel einer Cyberattacke aufgedeckt
Kaspersky logo

Über Kaspersky

Kaspersky ist ein global agierendes Unternehmen, das im Jahr 1997 gegründet wurde und Lösungen für die Cybersicherheit und den Schutz der Privatsphäre im Internet anbietet. Kaspersky revolutioniert die Branche mit seinem Sicherheitsansatz auf Basis des Prinzips der Cyberimmunität und schützt Verbraucher, Unternehmen, kritische Infrastrukturen und Behörden vor Cyberbedrohungen, mit bis heute über einer Milliarde geschützter Geräte.

Kaspersky sorgt für Cybersecurity True to Business und konzentriert sich auf die Bereitstellung klarer Ergebnisse, den Schutz des Umsatzes, Reduzierung der Arbeitsbelastung und Vermeidung von Ausfallzeiten. Kasperskys umfassendes Know-how im Bereich Threat Intelligence und Sicherheit fließt ständig in innovative Lösungen und Dienste für Unternehmen jeder Größe ein, von kleinen bis hin zu Großunternehmen, die bewährte KI-gesteuerte Schutztechnologien mit einfacher Verwaltung und fachkundigem Support kombinieren.

Kaspersky wurde in unabhängigen Tests ausgezeichnet und wird von Millionen von Menschen weltweit sowie fast 200.000 Unternehmen als vertrauenswürdig eingestuft. Kaspersky hilft dabei, Bedrohungen früher zu erkennen, schneller zu reagieren und mit größerer Sicherheit und Freiheit zu arbeiten, und schützt so, was für unsere Kunden am wichtigsten ist. Weitere Informationen erhalten Sie unter www.kaspersky.de.

Verwandter Artikel Pressemitteilungen