Zum Hauptinhalt springen

„Darkhotel“-Cyberspionage-Gruppe greift wieder sensible Ziele an

10. August 2015

Zero-Day-Exploit von Hacking Team als hochwirksamer Teil der Angriffswelle; Opfer auch aus Deutschland

Zero-Day-Exploit von Hacking Team als hochwirksamer Teil der Angriffswelle; Opfer auch aus Deutschland

Nach dem Anfang Juli 2015 bekannt gewordenen Hack der italienischen Firma Hacking Team, einem Lieferanten von Spionagesoftware für Regierungen und Strafverfolgungsbehörden, setzen nun einige Cyberspionage-Gruppen die erbeuteten Werkzeuge für ihre böswilligen Angriffe ein. Diese Exploits zielen auf Sicherheitslücken in Adobe Flash Player und Windows. Zumindest einer dieser Exploits wird von der mächtigen Darkhotel-Gruppe [1] eingesetzt, die damit wieder verstärkt Führungskräfte zumeist in Hotels angreift.

Im Jahr 2014 entdeckte Kaspersky Lab die Elite-Cyberspionage-Gruppe Darkhotel. Die Gruppe ist bekannt dafür, über kompromittierte WLANs in Luxushotels hochrangige Führungskräfte anzugreifen. Unmittelbar nach dem Einbruch bei Hacking Team am 5. Juli 2015, setzten die Akteure hinter Darkhotel eine Zero-Day-Schwachstelle aus dem Bestand von Hacking Team ein. Es ist nicht bekannt, dass Darkhotel ein Kunde bei Hacking Team ist. Daher dürfte sich die Gruppe die Dateien beschafft haben, sobald diese öffentlich verfügbar wurden.

Es ist nicht das erste Mal, dass Darkhotel Zero-Day-Sicherheitslücken nutzt. Kaspersky Lab nimmt an, dass die Cyberspionage-Gruppe in den vergangenen Jahren ein gutes halbes Dutzend Zero-Day-Exploits eingesetzt hat, die vor allem auf Adobe Flash Player zielten. Zur Beschaffung hat Darkhotel offenbar beträchtliche Summen investiert. Mit der aktuellen Angriffswelle im Jahr 2015 erweiterte Darkhotel seinen Aktionsradius rund um die Welt, wobei gezielte Spearphishing-Attacken auf Opfer aus Deutschland sowie Nord- und Südkorea, Russland, Japan, Bangladesch, Thailand, Indien und Mozambique ausgeführt wurden.

Unfreiwillige Hilfe von Hacking Team

Die auf APT-Attacken (Advanced Persistent Threats) spezialisierte Darkhotel-Gruppe ist schon seit knapp acht Jahren aktiv. Zu ihren Methoden zählt der Einsatz von Social Engineering-Techniken, gestohlenen Sicherheitszertifikaten und die Kompromittierung von WLAN-Netzen in Hotels. Neu ist jetzt die Verwendung von Zero-Day-Exploits aus dem Bestand von Hacking Team. Hier ein Überblick über die Methoden von Darkhotel:

  • Die Gruppe setzt weiterhin gestohlene Zertifikate aus seinem Bestand ein. Sie werden für die Downloader und Backdoor-Trojaner benutzt, um das angegriffene System zu täuschen. Die jüngst verwendeten Zertifikate stammen von der Firma Xuchang Hongguang Technology Co. Ltd.
  • Unermüdliches Spearphishing: die APT-Angriffe von Darkhotel erfolgen im Abstand von mehreren Monaten immer wieder beim gleichen Ziel, unter Einsatz derselben Social-Engineering-Schemata.
  • Einsatz eines Zero-Day-Exploits: die kompromittierte Webseite „tisone360.com“ enthält die ein ganzes Arsenal von Backdoor-Trojanern und Exploits, darunter auch den Zero-Day-Exploit von Hacking Team.

„Darkhotel ist mit einem weiteren Exploit für Adobe Flash Player zurück, und dieses Mal steht der Exploit anscheinend in Zusammenhang mit dem Leck bei Hacking Team“, erklärt Kurt Baumgartner, Principal Security Researcher bei Kaspersky Lab. „Die Gruppe hat zuvor schon einen Flash-Exploit auf der kompromittierten Website deponiert, welchen wir bereits im Januar 2014 als Zero-Day an Adobe meldeten. Darkhotel hat reihenweise Zero-Days und aktuelle Exploits von Flash verbraucht. Vermutlich hat die Gruppe noch einige Exploits zum Einsatz gegen hochrangige Personen weltweit auf Lager. Aus früheren Angriffen wissen wir, dass Darkhotel CEOs, Vorstandsmitglieder sowie leitende Angestellte im Bereich Marketing, Vertrieb und Entwicklung im Visier hat.“

Seit dem vergangenen Jahr hat Darkhotel zusätzlich an seinen Verteidigungstechniken gearbeitet, und zum Beispiel seine Checkliste der Anti-Viren-Software erweitert. Der Darkhotel Downloader kann die Anti-Viren-Technologien von 27 Sicherheitsanbietern identifizieren, mit der Intention, sich vor ihnen zu verbergen.

Eine Analyse der neuerlichen Darkhotel-Angriffe ist unter https://securelist.com/blog/research/71713/darkhotels-attacks-in-2015 verfügbar.

[1] https://securelist.com/blog/research/71713/darkhotels-attacks-in-2015 und https://securelist.com/blog/research/66779/the-darkhotel-apt/

Nützliche Links:

„Darkhotel“-Cyberspionage-Gruppe greift wieder sensible Ziele an

Zero-Day-Exploit von Hacking Team als hochwirksamer Teil der Angriffswelle; Opfer auch aus Deutschland
Kaspersky logo

Über Kaspersky

Kaspersky ist ein global agierendes Unternehmen, das im Jahr 1997 gegründet wurde und Lösungen für die Cybersicherheit und den Schutz der Privatsphäre im Internet anbietet. Kaspersky revolutioniert die Branche mit seinem Sicherheitsansatz auf Basis des Prinzips der Cyberimmunität und schützt Verbraucher, Unternehmen, kritische Infrastrukturen und Behörden vor Cyberbedrohungen, mit bis heute über einer Milliarde geschützter Geräte.

Kaspersky sorgt für Cybersecurity True to Business und konzentriert sich auf die Bereitstellung klarer Ergebnisse, den Schutz des Umsatzes, Reduzierung der Arbeitsbelastung und Vermeidung von Ausfallzeiten. Kasperskys umfassendes Know-how im Bereich Threat Intelligence und Sicherheit fließt ständig in innovative Lösungen und Dienste für Unternehmen jeder Größe ein, von kleinen bis hin zu Großunternehmen, die bewährte KI-gesteuerte Schutztechnologien mit einfacher Verwaltung und fachkundigem Support kombinieren.

Kaspersky wurde in unabhängigen Tests ausgezeichnet und wird von Millionen von Menschen weltweit sowie fast 200.000 Unternehmen als vertrauenswürdig eingestuft. Kaspersky hilft dabei, Bedrohungen früher zu erkennen, schneller zu reagieren und mit größerer Sicherheit und Freiheit zu arbeiten, und schützt so, was für unsere Kunden am wichtigsten ist. Weitere Informationen erhalten Sie unter www.kaspersky.de.

Verwandter Artikel Pressemitteilungen