{"id":18904,"date":"2019-04-03T10:43:12","date_gmt":"2019-04-03T08:43:12","guid":{"rendered":"https:\/\/www.kaspersky.de\/blog\/?p=18904"},"modified":"2019-11-22T12:08:09","modified_gmt":"2019-11-22T10:08:09","slug":"grand-theft-dns-rsa2019","status":"publish","type":"post","link":"https:\/\/www.kaspersky.de\/blog\/grand-theft-dns-rsa2019\/18904\/","title":{"rendered":"RSAC 2019: Grand Theft DNS"},"content":{"rendered":"<p>Auf der RSA-Konferenz 2019 berichteten die Forscher des SANS-Instituts von mehreren neuen Angriffsarten, die sie als \u00e4u\u00dferst gef\u00e4hrlich einstufen.<\/p>\n<p>Eine Angriffsart, die SANS-Ausbilder Ed Skoudis bei seinem Vortrag hervorgehoben hat und auf die wir in diesem Beitrag genauer eingehen m\u00f6chten, kann potenziell dazu verwendet werden, die vollst\u00e4ndige Kontrolle \u00fcber die IT-Infrastruktur eines Unternehmens zu \u00fcbernehmen \u2013 ohne die Notwendigkeit komplexer Tools und lediglich mithilfe relativ simpler DNS-Manipulationen.<\/p>\n<h2>Manipulation der DNS-Unternehmensinfrastruktur<\/h2>\n<p>Der Angriff funktioniert wie folgt:<\/p>\n<ol>\n<li>Cyberkriminelle sammeln Benutzername- und Passwort-Kombinationen f\u00fcr kompromittierte Konten, von denen es <a href=\"https:\/\/www.kaspersky.de\/blog\/collection-numba-one\/18385\/\" target=\"_blank\" rel=\"noopener\">alleine in bekannten Datenbanken, wie <strong>Collection #1<\/strong>, derzeit Hunderte von Millionen gibt, wenn nicht sogar Milliarden.<\/a><\/li>\n<li>Sie verwenden diese Anmeldeinformationen, um sich bei den Diensten von DNS-Anbietern und Domain-Registrierungsstellen anzumelden.<\/li>\n<li>Danach modifizieren die Eindringlinge die DNS-Eintr\u00e4ge und ersetzen die Infrastruktur der Unternehmensdomain durch ihre eigene.<\/li>\n<li>Insbesondere modifizieren sie den <a href=\"https:\/\/de.wikipedia.org\/wiki\/MX_Resource_Record\" target=\"_blank\" rel=\"noopener nofollow\">MX-Record<\/a> und fangen Nachrichten ab, indem Sie alle Unternehmens-E-Mails auf ihre eigenen Mail-Server umleiten.<\/li>\n<li>Dann registrieren die <strong>Cyberkriminellen<\/strong> TLS-Zertifikate f\u00fcr die gestohlenen Domains. Gegenw\u00e4rtig sind sie bereits dazu in der Lage, Unternehmensmails abzufangen und einen Nachweis \u00fcber den Domain-Besitz zu erbringen, der in den meisten F\u00e4llen f\u00fcr die Ausstellung eines Zertifikats ausreicht.<\/li>\n<\/ol>\n<p>Danach k\u00f6nnen die Angreifer den f\u00fcr die Server des Zielunternehmens bestimmten Datenverkehr auf ihre eigenen Computer umleiten. Folglich werden die Besucher der Firmenwebsite auf <strong>Fake-Websites<\/strong> weitergeleitet, die auf jegliche Filter und Schutzsysteme authentisch wirken. Wir sind zum ersten Mal im Jahr 2016 auf dieses Szenario getroffen, als Forscher unserer brasilianischen GReAT-Zweigstelle einen Angriff entdeckten, der es Eindringlingen erm\u00f6glichte, <a href=\"https:\/\/www.wired.com\/2017\/04\/hackers-hijacked-banks-entire-online-operation\/\" target=\"_blank\" rel=\"noopener nofollow\">die Infrastruktur einer gro\u00dfen Bank zu hijacken<\/a>.<\/p>\n<p>Besonders gef\u00e4hrlich bei diesem Angriff ist, dass das jeweilige Zielobjekt den Kontakt zur Au\u00dfenwelt verliert. <strong>Mails<\/strong> und Telefone (eine Vielzahl der Unternehmen verwendet IP-Telefonie) werden <strong>gehijackt<\/strong>; dies\u00a0macht sowohl die interne Reaktion auf den Vorfall als auch die Kommunikation mit externen Organisationen \u2013 DNS-Anbietern, Zertifizierungsstellen, Strafverfolgungsbeh\u00f6rden usw. \u2013 um einiges komplizierter. Und jetzt stellen Sie sich vor, all das passiert ausgerechnet an einem Wochenende, wie im Fall der brasilianischen Bank!<\/p>\n<h2>So beugen Sie dem Hijacking von IT-Infrastrukturen durch DNS-Manipulation vor<\/h2>\n<p>Was 2016 eine Innovation in der <strong>Cybercrime<\/strong>-Welt war, wurde einige Jahre sp\u00e4ter zur g\u00e4ngigen Praxis. Bis 2018 protokollierten die IT-Sicherheitsexperten zahlreicher f\u00fchrender Unternehmen die Nutzung dieser Angriffsart. Es handelt sich also nicht um eine lapidare Bedrohung, sondern um eine sehr spezifische Attacke, die dazu f\u00fchren k\u00f6nnte, dass Ihre IT-Infrastruktur vollst\u00e4ndig beschlagnahmt wird.<\/p>\n<p>Ed Skoudis zufolge sollten einige Dinge unternommen werden, um sich vor Versuchen, die Infrastruktur von Domainnamen zu manipulieren, zu sch\u00fctzen:<\/p>\n<p>\u2013 Verwenden Sie die <strong>Multifaktor-Authentifizierung<\/strong> in IT-Infrastrukturverwaltungstools;<\/p>\n<p>\u2013 Verwenden Sie DNSSEC;<\/p>\n<p>\u2013 Behalten Sie alle DNS-\u00c4nderungen, die Auswirkungen auf die Domainnamen Ihres Unternehmens haben k\u00f6nnten, im Auge. Eine M\u00f6glichkeit ist die Verwendung der Website SecurityTrails, die bis zu 50 kostenlose Anfragen pro Monat erm\u00f6glicht;<\/p>\n<p>\u2013 Verfolgen Sie Ihre noch g\u00fcltigen Zertifikate und senden Sie im Notfall Anfragen, um diese sofort zu widerrufen. Einzelheiten dazu finden Sie im Beitrag: <a href=\"https:\/\/www.kaspersky.de\/blog\/residual-certificates-mitm-dos\/17574\/\" target=\"_blank\" rel=\"noopener\">MitM- und DoS-Angriffe auf Domains: So werden Ihnen noch g\u00fcltige Zertifikate zum Verh\u00e4ngnis.<\/a><\/p>\n<p>Wir k\u00f6nnen Ihnen nur einen weiteren Tipp mit auf den Weg geben: <strong>verwenden Sie<\/strong> <strong>sichere Passw\u00f6rter<\/strong>. Sie sollten komplex genug sein, um einem <a href=\"https:\/\/encyclopedia.kaspersky.com\/glossary\/dictionary-attack\/?utm_source=kdaily&amp;utm_medium=blog&amp;utm_campaign=termin-explanation\" target=\"_blank\" rel=\"noopener\">W\u00f6rterbuchangriff<\/a> standzuhalten. Um Passw\u00f6rter zu generieren und sicher zu speichern, k\u00f6nnen Sie unseren Kaspersky Password Manager verwenden; ein Bestandteil unserer L\u00f6sung Kaspersky Small Office Security.<\/p>\n<input type=\"hidden\" class=\"category_for_banner\" value=\"ksos\">\n","protected":false},"excerpt":{"rendered":"<p>Auf der RSAC 2019 sprach ein Ausbilder des SANS-Instituts dar\u00fcber, wie mithilfe von DNS-Manipulationen die IT-Infrastruktur eines Unternehmens gehijackt werden kann.<\/p>\n","protected":false},"author":421,"featured_media":18905,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"_acf_changed":false,"footnotes":""},"categories":[1848,6,3108],"tags":[3027,2384,3104,1433,2424,3244,1434,439,764],"class_list":{"0":"post-18904","1":"post","2":"type-post","3":"status-publish","4":"format-standard","5":"has-post-thumbnail","7":"category-business","8":"category-news","9":"category-smb","10":"tag-cyberangriffe","11":"tag-dns","12":"tag-domains","13":"tag-rsa-conference","14":"tag-rsa-konferenz","15":"tag-rsa2019","16":"tag-rsac","17":"tag-tls","18":"tag-zertifikate"},"hreflang":[{"hreflang":"de","url":"https:\/\/www.kaspersky.de\/blog\/grand-theft-dns-rsa2019\/18904\/"},{"hreflang":"en-in","url":"https:\/\/www.kaspersky.co.in\/blog\/grand-theft-dns-rsa2019\/15537\/"},{"hreflang":"en-ae","url":"https:\/\/me-en.kaspersky.com\/blog\/grand-theft-dns-rsa2019\/13082\/"},{"hreflang":"en-us","url":"https:\/\/usa.kaspersky.com\/blog\/grand-theft-dns-rsa2019\/17460\/"},{"hreflang":"en-gb","url":"https:\/\/www.kaspersky.co.uk\/blog\/grand-theft-dns-rsa2019\/15609\/"},{"hreflang":"es-mx","url":"https:\/\/latam.kaspersky.com\/blog\/grand-theft-dns-rsa2019\/14290\/"},{"hreflang":"es","url":"https:\/\/www.kaspersky.es\/blog\/grand-theft-dns-rsa2019\/18155\/"},{"hreflang":"it","url":"https:\/\/www.kaspersky.it\/blog\/grand-theft-dns-rsa2019\/17119\/"},{"hreflang":"ru","url":"https:\/\/www.kaspersky.ru\/blog\/grand-theft-dns-rsa2019\/22528\/"},{"hreflang":"tr","url":"https:\/\/www.kaspersky.com.tr\/blog\/grand-theft-dns-rsa2019\/5853\/"},{"hreflang":"x-default","url":"https:\/\/www.kaspersky.com\/blog\/grand-theft-dns-rsa2019\/26255\/"},{"hreflang":"pt-br","url":"https:\/\/www.kaspersky.com.br\/blog\/grand-theft-dns-rsa2019\/11655\/"},{"hreflang":"pl","url":"https:\/\/plblog.kaspersky.com\/grand-theft-dns-rsa2019\/10568\/"},{"hreflang":"ja","url":"https:\/\/blog.kaspersky.co.jp\/grand-theft-dns-rsa2019\/22928\/"},{"hreflang":"ru-kz","url":"https:\/\/blog.kaspersky.kz\/grand-theft-dns-rsa2019\/18188\/"},{"hreflang":"en-au","url":"https:\/\/www.kaspersky.com.au\/blog\/grand-theft-dns-rsa2019\/22390\/"},{"hreflang":"en-za","url":"https:\/\/www.kaspersky.co.za\/blog\/grand-theft-dns-rsa2019\/22326\/"}],"acf":[],"banners":"","maintag":{"url":"https:\/\/www.kaspersky.de\/blog\/tag\/rsac\/","name":"RSAC"},"_links":{"self":[{"href":"https:\/\/www.kaspersky.de\/blog\/wp-json\/wp\/v2\/posts\/18904","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/www.kaspersky.de\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/www.kaspersky.de\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/www.kaspersky.de\/blog\/wp-json\/wp\/v2\/users\/421"}],"replies":[{"embeddable":true,"href":"https:\/\/www.kaspersky.de\/blog\/wp-json\/wp\/v2\/comments?post=18904"}],"version-history":[{"count":5,"href":"https:\/\/www.kaspersky.de\/blog\/wp-json\/wp\/v2\/posts\/18904\/revisions"}],"predecessor-version":[{"id":20871,"href":"https:\/\/www.kaspersky.de\/blog\/wp-json\/wp\/v2\/posts\/18904\/revisions\/20871"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/www.kaspersky.de\/blog\/wp-json\/wp\/v2\/media\/18905"}],"wp:attachment":[{"href":"https:\/\/www.kaspersky.de\/blog\/wp-json\/wp\/v2\/media?parent=18904"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/www.kaspersky.de\/blog\/wp-json\/wp\/v2\/categories?post=18904"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/www.kaspersky.de\/blog\/wp-json\/wp\/v2\/tags?post=18904"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}