Tiefer Blick in Cyber-Gangsters Werkzeugkasten: die Methode Netwalker

3. Juni 2020

Dass Hacker in der heutigen Zeit über eine Reihe von ausgefeilten Methoden und kriminellen Werkzeugen verfügen, ist bekannt. Tatsächlich nutzen die Netwalker-Angreifer aber noch weitaus mehr, als nur ihr kriminelles Handwerkszeug – sie bedienen sich auch legitimer Tools, die zunächst einmal nicht mit Cyber-Kriminalität in Verbindung stehen.

Die aktuelle Studie „Netwalker Ransomware tools give insight into threat actor“ der SophosLabs offenbart unter anderem eine Sammlung von Drittanbieterprogrammen, mit denen Angriffe unbemerkt ausgeführt werden können. So entdeckten die Forscher einige weithin bekannte Programme wie TeamViewer und andere frei verfügbare Windows-Utilities, die direkt von der Github-Plattform kopiert und dazu missbraucht wurden, Lösegeldforderungen in Unternehmensnetzwerke einzuschleusen.

Die Studie beschreibt detailliert, wie die verschiedenen Tools in den einzelnen Phasen des Angriffs eingesetzt werden und gibt einen einzigartigen Einblick in das Verhalten der Angreifer. Netwalker traf bereits diverse Ziele in den USA, Australien und Westeuropa, erst kürzlich wurde die österreichische Stadt Weiz zum Opfer eines Angriffs.

Tief in den Werkzeugkasten der Cyber-Gangster geblickt

Bei ihrer Analyse stießen die Sophos-Experten auf interessante Details, die Einblicke in die Arbeit der Netwalker-Schöpfer auch jenseits der reinen Ransomware-Attacke zulassen. So enthüllen sowohl der Fundort der Schadsoftware als auch die von den Angreifern zurückgelassenen, verwendeten Dateien interessante Details über die Methoden, mit denen die Angreifer Netzwerke kompromittieren und die Malware an Arbeitsplatzrechner verteilen.

Auch die Ziele, die die Hacker im Visier haben, offenbaren sich: ihnen geht es nicht um private Opfer, sondern um Unternehmen und größere Organisationen. Programme zur Erfassung von Domänen-Anmeldeinformationen aus einem Unternehmensnetzwerk kombiniert mit Orchestrierungswerkzeugen, die Softwareverteilung über einen Domänencontroller einsetzen, wie sie in Unternehmensnetzwerken üblich, aber bei Privatanwendern selten sind, weisen darauf hin.

Umso wichtiger ist es, dass die Verteidigungs-Tools im Unternehmen sowohl die Prozesse als auch die verwendeten Werkzeuge der Angreifer kennen und verstehen, um sich besser auf diese Angriffe vorbereiten und sie bereits erkennen zu können, bevor die eigentliche Lösegeld-Forderung eingeht. (rhh)

Sophos

Lesen Sie auch