- Anzeigen -


Sie sind hier: Home » Virenwarnung » Hintergrund

Malware übernimmt die Kontrolle


Analyse: Industroyer ist die größte Bedrohung für die Industrie seit Stuxnet
Mit der Malware sind Cyberkriminelle in der Lage, Steuerungssysteme in Industrieanlagen anzugreifen

- Anzeigen -





Eset hat eine Malware analysiert, die wahrscheinlich beim Cyberangriff auf das ukrainische Stromnetz im Dezember 2016 verwendet wurde. Der hoch entwickelte Schädling, den Eset als Win32/Industroyer erkennt, nutzt industrielle Steuerungsprotokolle, die weltweit in der Energieinfrastruktur eingesetzt werden. Damit hat er das Potenzial, die größte Bedrohung seit Stuxnet zu werden. Die Ergebnisse der Analyse hat Eset in einem ausführlichen Whitepaper veröffentlicht.

Malware übernimmt die Kontrolle
Die Untersuchung der Eset-Forscher ergab, dass die Malware in der Lage ist, Schaltanlagen in Umspannwerken und Leistungsschalter direkt zu kontrollieren. Damit sind Cyberkriminelle in der Lage, eine Reihe von Ausfällen auszulösen, die Stromversorgung zu unterbrechen und Anlagen schwer zu beschädigen. Es ist unwahrscheinlich, dass eine solche Malware ohne spezielles Equipment, welches auch in der anvisierten Industrie verwendet wird, geschrieben und getestet werden kann. Die Autoren von Industroyer müssen demnach über spezielle Kenntnisse über industrielle Kontrollsysteme verfügen.

"Der Angriff auf das ukrainische Stromnetz sollte als Warnsignal für jeden dienen, der für die Sicherheit kritischer Systeme verantwortlich ist. Die Fähigkeit von Industroyer, sich in einem System einzunisten und den Betrieb von Industrie-Hardware direkt zu stören, macht die Malware zur gefährlichsten Bedrohung für industrielle Infrastruktur seit dem berüchtigten Computerwurm Stuxnet", erklärt Anton Cherepanov, Senior Malware Researcher bei Eset. Stuxnet wurde 2010 entdeckt und hatte zu diesem Zeitpunkt bereits erfolgreich Störungen im iranischen Atomprogramm verursacht. (Eset: ra)

eingetragen: 21.06.17
Home & Newsletterlauf: 04.07.17


Eset: Kontakt und Steckbrief

Der Informationsanbieter hat seinen Kontakt leider noch nicht freigeschaltet.

- Anzeigen -





Kostenloser IT SecCity-Newsletter
Ihr IT SecCity-Newsletter hier >>>>>>

- Anzeigen -


Meldungen: Hintergrund

  • Sofacy ist eine sehr aktive Cyberspionagegruppe

    Die Experten von Kaspersky Lab beobachten in jüngster Zeit eine Verlagerung des Operationsgebiets von Sofacy. Der russischsprachige Bedrohungsakteur, der auch unter den Namen APT28 oder Fancy Bear bekannt ist, nimmt neben Zielen im Kontext der NATO jetzt weitere Ziele in Fernost ins Visier - mit starkem Interesse an diplomatischen, militärischen und Verteidigungs-Einrichtungen. Die Kaspersky-Experten beobachten dabei gelegentliche Übereinstimmungen mit den Zielen anderer Bedrohungsakteure, etwa mit der russischsprachigen Turla- und der chinesischsprachigen Danti-Gruppe. Besonders auffällig waren allerdings Sofacy-Backdoor-Programme, die sich auf einem Server befanden, der bereits vom englischsprachigen Bedrohungsakteur Lamberts kompromittiert war. Der Server gehörte zu einem chinesischen Mischkonzern für Rüstung und Luftfahrt.

  • Cryptomining-Kampagne mit Jenkins Server

    Check Point Software Technologies entdeckte riesige Mining-Aktivitäten mit dem XMRig-Miner. Die Verantwortlichen kommen wahrscheinlich aus China und erstellen Einheiten der Kryptowährung Monero. Zudem gibt es Anzeichen davon, dass die Hintermänner in einer großangelegten Aktion versuchen, die Rechenleistung von Jenkins CI-Servern für ihre Zwecke zu missbrauchen. Es wird angenommen, dass bisher Monero im Wert von drei Millionen US-Dollar kreiert wurden. Durch eine bekannte Schwachstelle (CVE-2017-1000353) in der Jenkins Java Deserialization-Implementierung kann sich diese Summe aber noch deutlich erhöhen. Dabei reichen zwei aufeinanderfolgende Anfragen an das CLI-Interface aus, um die Server zu kapern und den Schadcode einzuschleusen.

  • Neue Methoden, um Computer zu infizieren

    Symantec hat eine Untersuchung über die zunehmenden Aktivitäten einer Hackergruppe im Iran veröffentlicht. Die als Chafer bezeichnete Gruppe führt im Nahen Osten und darüber hinaus ambitionierte Angriffe durch. Sie setzt dabei zahlreiche neue Hacking-Tools ein. Chafer ist seit mindestens Juli 2014 aktiv und wurde erstmals von Symantec im Dezember 2015 entdeckt. Damals ging es den Angreifern hauptsächlich darum, Daten zu sammeln und ihre Angriffsziele zu überwachen.

  • Angriffstechnik: "Memcached Reflection"

    Das Security Intelligence Response Team (SIRT) von Akamai berichtet in einem Blogpost über eine neue Distributed-Denial-of-Service- (DDoS-)Angriffswelle, die auf der neuartigen Angriffstechnik "Memcached Reflection" beruht. Sie greift Memcached Server an und missbraucht diese für Attacken auf ausgewählte Ziele. Memcached Server puffern dynamische Web-Applikationen im Hauptspeicher des Servers, um den Zugriff zu beschleunigen und so das Datenbank-Backend zu entlasten. Angriffe in einer Größe wie sie durch "Memcached Reflection" verursacht werden, können nicht ohne weiteres von Rechenzentrumslösungen abgewehrt werden, sondern erfordern die Unterstützung von Upstream ISPs und/oder Cloud-basierten DDoS-Security-Services.

  • Angriffe im Terabit-Bereich

    Netscout Arbor, ein Sicherheitsspezialist für DDoS-Abwehr-Lösungen, bestätigt einen DDoS-Angriff mit 1,7 Terabit pro Sekunde (Tbps) auf ein in den USA ansässiges Unternehmen. Letzte Woche hatte das Unternehmen Akamai den ersten Terabit-Angriff mit 1,3 Terabit pro Sekunde gemessen. Beide DDoS-Angriffe haben die gleichen Techniken verwendet. Hierzu wurden falsch konfigurierte memcached Server in Internet-Data-Center (IDC)-Netzwerken als Reflektoren/Verstärker missbraucht.