- Anzeigen -


Sie sind hier: Home » Markt » Tipps & Hinweise

Spear Fishing-Attacken: Bedrohungen der Zukunft


Wenn Cyberkriminelle persönlich werden: Zahl personalisierter Phishing-Angriffe nimmt rapide zu
Aufgrund des Rechercheaufwands, die ein Hacker benötigt, um einen hochentwickelten Spear Fishing-Angriff durchzuführen, zielen viele dieser Attacken beim sogenannten "Whaling" auf die großen Fische wie CEOs, CFOs, HR-Abteilungen, Rechtsanwälte und deren Assistenten ab

- Anzeigen -





Von Wieland Alge, Vice President & General Manager EMEA, Barracuda Networks

Vermutlich hat fast jeder bereits fantasievolle E-Mails von Geschäftsleuten oder unfassbar reichen Prinzen aus fernen Ländern erhalten, die exorbitante Geldbeträge in Aussicht stellen – im Gegenzug für eine finanzielle Vorleistung von ein paar tausend Euro. Inzwischen gehen die meisten Anwender routiniert mit solchen Betrugsmaschen um. Doch es gibt wesentlich ausgefeiltere Tricks, denn Cyberkriminelle werden immer persönlicher.

Viele Phishing-Versuche sind auf den ersten Blick leicht zu erkennen, weil sie fettgedruckte Betreffzeilen, Rechtschreibfehler oder fragwürdige Anhänge enthalten, die deutliche Warnkennzeichen sind. Jedoch verzeichnet sich mittlerweile eine rapide Zunahme personalisierter Angriffe, die äußerst schwer zu erkennen sind, vor allem für Nutzer, denen nicht bewusst ist, wie hochentwickelt Phishing-Versuche heute sein können.

Für E-Mails ist beispielsweise Office 365 ein noch relativ neues Tool mit einem großen und stetig wachsenden Anwenderstamm, und Kriminelle nutzen diese Anwendung deshalb vermehrt als Einfallstor für Angriffe. Betrachtet man untenstehendes Beispiel, wirkt die Nachricht selbst nicht verdächtig. Es scheint, dass Microsoft den Nutzer darauf aufmerksam macht, dass er sein Office 365-E-Mail-Konto reaktivieren muss:

Zwar gibt es ein Warnzeichen, jedoch sehr subtil: Es wird darauf hingewiesen, dass das Konto des Benutzers "gesperrt wurde", was keine typische Aktion von Office 365-Konten ist. Leider würden die meisten ungeschulten Nutzer dennoch in die Falle tappen.

Die oben gezeigte Phishing-Attacke zielt darauf ab, Benutzernamen und Passwort zu erschleichen. Gelingt dies dem Angreifer, gibt es verschiedene Bedrohungsszenarien. Einerseits können Kriminelle unbemerkt Regeln für die Weiterleitung auf dem Konto einrichten, um das Verhalten und die Kommunikationsmuster des Benutzers auszuspionieren. Dieses Wissen wird dann für zukünftige Angriffe wie Ransomware oder andere Advanced Threats genutzt.

Andererseits können Angreifer das kompromittierte Konto direkt verwenden, um Nachrichten an Kollegen oder Geschäftspartner zu senden, um damit weitere Anmeldeinformationen oder Daten zu sammeln. Dies kann zum Beispiel durch ein weitergeleitetes PDF an einen Kollegen sein, welches vor dem Öffnen dazu auffordert, E-Mail und Passwort einzugeben. Darüber hinaus können Cyberkriminelle auch gefälschte Rechnungen mit Zahlungsaufforderungen an Dritte senden.

Spear Phishing weiter auf dem Vormarsch
Diese Art des personalisierten Angriffs gibt es in vielfältigen Ausführungen, beispielsweise als gefälschte E-Mail von Banken, Fluggesellschaften, Zustelldiensten und sogar vom eigenen Arbeitgeber. Sowohl Einzelpersonen als auch Unternehmen werden dadurch in die Falle gelockt, Geld zu überweisen oder sensible Daten wie z. B. Steuerinformationen an Kriminelle zu versenden, die sich als Chef, Kollege oder vertrauenswürdiger Kunde ausgeben. Ausgefeilte Spear Phishing-Attacken zählen dadurch zu den kostspieligsten und am schwierigsten zu entdeckenden Angriffen. Laut Bundeskriminalamt konnten durch "CEO-Fraud" (Geschäftsführer-Betrug) Kriminelle in den letzten Monaten bereits mehrere Millionen Euro mit zum Teil gravierenden Folgen für das betroffene Unternehmen bzw. die getäuschten Mitarbeiter erbeuten. Weltweit waren es in den vergangenen drei Jahren insgesamt 3,1 Milliarden Dollar.

Aufgrund des Rechercheaufwands, die ein Hacker benötigt, um einen hochentwickelten Spear Fishing-Angriff durchzuführen, zielen viele dieser Attacken beim sogenannten "Whaling" auf die großen Fische wie CEOs, CFOs, HR-Abteilungen, Rechtsanwälte und deren Assistenten ab. Doch es zeigt sich, dass Cyberkriminelle mit dieser Angriffsmethode auch zunehmend vom C-Level auf die untere und mittlere Mitarbeiterebene wechseln, ebenso wie von großen Organisationen auf kleinere mit weniger Ressourcen. Darüber hinaus wachsen auch die Angriffsvektoren für Spear Phishing. Betrügerische Nachrichten werden über SMS und andere Dienste wie Skype und Slack auf mobile Geräte übertragen. Zudem nutzen Kriminelle auch künstliche Intelligenz, um Angriffe noch gezielter auf bestimmte Tageszeiten oder Standorte auszurichten, indem sie Daten aus Social-Media-Feeds nutzen.

Drei Schutzmaßen gegen Spear Fishing

Es gibt drei Sicherheitsebenen, die Organisationen einführen sollten, um Spear Phishing zu bekämpfen:

• >> Mitarbeiterschulung
Mitarbeiter sollten regelmäßig geschult und getestet werden, um ihr Sicherheitsbewusstsein für verschiedene gezielte Angriffe wie Phishing, Spear-Phishing, Ransomware und andere Attacken zu schärfen. Dabei sollten sie über die Taktiken der Angreifer wie Spoofing, Social Engineering, die Kompromittierung geschäftlicher E-Mails sowie Insider-Identitätsdiebstahl informiert werden. Die bei weitem effektivste Maßnahme zur Prävention ist zudem die Inszenierung simulierter Angriffe zu Trainingszwecken.

• >> Multi-Faktor-Authentifizierung
Eine Multi-Faktor-Authentifizierung bietet eine zusätzliche Sicherheitsschicht neben dem normalen Benutzernamen und Passwort. Multi-Faktor-Authentifizierung kann viele verschiedene effektive Methoden einführen, z.B. SMS-Codes oder mobile Anrufe, biometrischer Daumenabdruck, Netzhautscan oder persönliche Informationsebenen wie Sicherheitsfragen.

• >> Nutzung von Sicherheits-Tool mit künstlicher Intelligenz
Die künstliche Intelligenz bietet mittlerweile einige der größten Hoffnungen, um Spear Phishing auszuschalten. Durch das Erlernen und Analysieren der einzigartigen Kommunikationsmuster eines Unternehmens kann eine KI-Engine Inkonsistenzen und Quarantäne-Angriffe in Echtzeit aufspüren. Da die künstliche Intelligenz innerhalb einer Organisation "heranreift", wird sie durch die Analyse der unternehmensspezifischen Metadaten kontinuierlich effektiver.

Hochpersonalisierte Spear Fishing-Attacken zählen zu den großen Bedrohungen der Zukunft. Die Sorgfalt von Cyberkriminellen und die Plausibilität gefälschter E-Mails wird immer raffinierter. Indem aber gleichsam die Flut an Informationen, die auf jeden einzelnen Mitarbeiter hereinbricht, braucht es sowohl aktuellste Sicherheitstechnologie als auch eine ständige Sensibilisierung der Mitarbeiter, um gegen die kommenden Herausforderungen in punkto Cyber-Attacken aller Art auf mehreren Ebenen gewappnet zu sein. Die Kontakte der Kriminellen werden nicht weniger, mag der Prinz auch nicht mehr schreiben. Seine Nachfolger sind bereits aus den Startlöchern raus.
(Barracuda Networks: ra)

eingetragen: 16.01.18
Newsletterlauf: 06.03.18


- Anzeigen -





Kostenloser IT SecCity-Newsletter
Ihr IT SecCity-Newsletter hier >>>>>>

- Anzeigen -


Meldungen: Tipps & Hinweise

  • Heimtückische Cybereinbruchsmethode

    Kaspersky Lab warnt Banken und Finanzinstitute vor einer heimtückischen Cybereinbruchsmethode. Dabei schmuggeln die Bankräuber ein Gerät, das von ihnen komplett kontrollierbar ist, in das Gebäude der anvisierten Finanzorganisation und verbinden es anschließend mit dem Unternehmensnetzwerk. Diese Art des digitalen Einbruchs machten die Experten von Kaspersky Lab anlässlich nötiger Vorfallreaktionsuntersuchungen (Incident-Response-Untersuchungen) bei mindestens acht Fällen in Osteuropa zwischen 2017 und 2018 ausfindig. Die Beute beziehungsweise die geschätzten Verluste liegen in zweistelliger Millionenhöhe.

  • Cyberangriffe und Bedrohungen von innen

    Die digitale Infrastruktur von Unternehmen ist aufgrund ständig neu aufkommender Schwachstellen und Bedrohungen zahlreichen Gefahren ausgesetzt. In den Medien wird zum Thema IT-Sicherheit häufig über tatsächliche und theoretische Hackerangriffe in Form von Katastrophenszenarien und von Schäden in Millionenhöhe berichtet. Auch Constanze Kurz und Frank Rieger beleuchten in ihrem neuen Buch "Cyberwar" Gefahren und Bedrohungen, denen die digitalisierte Gesellschaft ausgesetzt ist, sowie Möglichkeiten, IT-Infrastrukturen zu schützen. Dass im Bereich IT-Security Gefahr in Verzug ist, wissen wir aber nicht erst seit kurzem. Seit Jahren sehen wir: Digitale Angriffe durch Hacker sind von unterschiedlicher Komplexität. In den meisten Fällen werden verschiedene Angriffstechniken und Tricks kombiniert, um die vorhandenen Sicherheitssysteme auszuhebeln.

  • Die Konkurrenz schläft nicht, sie spioniert

    Jedes dritte kleine und mittlere Unternehmen in Deutschland war schon einmal von Wirtschaftsspionage oder Konkurrenzausspähung betroffen. Täter sind ausländische Staaten oder Konkurrenzunternehmen. Wissenschaftler-Team des Max-Planck Instituts für ausländisches und internationales Strafrecht (Freiburg) und des Fraunhofer Instituts für System- und Innovationsforschung (Karlsruhe) stellt europaweite Untersuchung vor. Gesetzlicher Rahmen in Deutschland nicht mehr zeitgemäß Nicht nur die Global Player können Opfer sein - auch jedes dritte kleine und mittlere Unternehmen (KMU) in Deutschland war in der Vergangenheit schon von Wirtschaftsspionage oder Konkurrenzausspähung betroffen. Täter können ausländische Staaten, Wettbewerber oder die eigenen Mitarbeiter sein. Zwanzig Prozent der Unternehmen haben keine Strategien zur Entdeckung oder Abwehr von Angriffen auf ihr Know-how entwickelt und wären auf einen solchen Fall nicht vorbereitet. Das sind einige der Ergebnisse des Forschungsprojekts "Wirtschaftsspionage und Konkurrenzausspähung in Deutschland und Europa" (WISKOS), das ein Forschungsteam des Max-Planck-Instituts für ausländisches und internationales Strafrecht (MPICC) in Freiburg und des Fraunhofer-Instituts für System- und Innovationsforschung (Fraunhofer ISI) in Karlsruhe gemeinsam mit dem Bundeskriminalamt (BKA), dem Landeskriminalamt (LKA) Baden-Württemberg und der Sächsischen Hochschule der Polizei durchgeführt hat. Gefördert wurde das Projekt durch das Bundesministerium für Bildung und Forschung.

  • Schutz vor Man-in-the-Middle-Angriffen

    Bei der E-Mail-Verschlüsselung bewegt sich etwas: Die IETF hat mit MTA-STS einen neuen Standard zur Absicherung von Verbindungen zwischen Mailservern per TLS und Zertifikaten geschaffen. "Damit wird ein aktiver Schutz vor Man-in-the-Middle-Angriffen gewährleistet. Und das ist längst überfällig. Denn die E-Mail hinkt - verglichen mit anderen Kommunikationskanälen - schon lange in Sachen Verschlüsselung hinterher", begrüßt Christian Heutger, Geschäftsführer der PSW Group, die Entscheidung. Der IT-Sicherheitsexperte begründet: "Zwar ist eine Ende-zu-Ende-Verschlüsselung seit Jahren möglich, jedoch wird sie leider kaum genutzt. MTA-STS soll nun eine praktikable Möglichkeit bieten, auch den Transportweg zwischen Mailservern zu sichern."

  • Bessere Methoden für IAM und PAM

    Cybersicherheit als solche und insbesondere der Schutz von vertraulichen Daten waren vielleicht nie wichtiger als gerade jetzt. Die allgemeine Aufmerksamkeit richtet sich inzwischen sehr viel stärker auf das Thema. Das gilt gleichermaßen für Regierungen und Aufsichtsbehörden. Die Risiken sind höher denn je. Kein Unternehmen, keine Organisation kann sich mehr hinter einer magischen "BlackBox" verschanzen, die im Hintergrund sämtliche Sicherheitsvorkehrungen übernimmt. Ohne konzertierte Aktion wird es nicht gehen, und die betrifft Menschen, Prozesse und Technologien zu gleichen Teilen. Tatsächlich haben Identity und Access Management sowie das Privileged Access Management (abgekürzt IAM und PAM) einen großen Anteil an den Sicherheitsbemühungen eines Unternehmens. Das hat einen Grund. Privilegierte Konten betreffen die wichtigsten Daten einer Firma, Benutzer dieser Konten können auf höchst vertrauliche Informationen zugreifen. Es ist also entscheidend, dass wirklich nur die Nutzer auf genau die Daten zugreifen, die sie brauchen, um die mit ihrem Job verbundenen Aufgaben zu erledigen. Und nur auf diese Daten und nicht etwa auf sämtliche sensiblen Informationen eines Unternehmens. Erst das Zusammenspiel von übergreifender Governance, dementsprechenden Praktiken und Richtlinien, gewährleistet überhaupt mit Cyberangriffen Schritt halten zu können.

Barracuda Networks: Kontakt und Steckbrief

Der Informationsanbieter hat seinen Kontakt leider noch nicht freigeschaltet.