
Kaspersky-Analyse offenbart hochkomplexe Angriffsmethodik – inklusive Gründung eines Fake-Unternehmens + Nach der Verhaftung mehrerer mutmaßlicher Anführer der berüchtigten Fin7– beziehungsweise Carbanak-Cybergang im Jahr 2018 galt die Gruppe als aufgelöst. Die Experten von Kaspersky Lab haben jedoch eine Reihe neuer Angriffe derselben Akteure entdeckt [1], die GRIFFON-Malware einsetzt. Demnach könnte Fin7 die Anzahl der Gruppen, die unter demselben Schirm operieren, ausgeweitet haben – mit noch komplexeren Methoden. So gründete FIN7 eigens ein Fake-Unternehmen, das offiziell wie ein legitimer Sicherheitsanbieter auf der Suche nach Fachkräften auftrat, die dann beim Diebstahl finanzieller Vermögenswerte helfen sollten.
Es wird angenommen, dass Fin7 seit Mitte 2015 hinter Angriffen auf den US-amerikanischen Einzelhandels-, Restaurant- und Gastgewerbesektor steckt. Die Gruppe arbeitete eng mit der berüchtigten Carbanak-Gang zusammen, mit der sie auch Tools und Methoden teilte. Während sich Carbanak [2] vor allem auf Banken konzentrierte, hatte Fin7 hauptsächlich Unternehmen im Visier und entwendete vermutlich Millionenbeträge aus den finanziellen Vermögenswerten der Opferdarunter Zugangsdaten für Kartenzahlungen oder Kontoinformationen auf Computern der Finanzabteilungen.; Sobald die Bedrohungsakteure die gewünschten Informationen in ihre Hände bekamen, überwiesen sie Geld auf Offshore-Konten.
Eine Analyse von Kaspersky Lab zeigt nun, dass die Gruppe ihre Aktivitäten – trotz der Festnahme der angeblichen Anführer – fortgesetzt hat. So führte sie im Laufe des Jahres 2018 ausgefeilte Spear-Phishing-Kampagnen durch und verbreitete zielgerichtet über maßgeschneiderte E-Mails Malware an die anvisierten Opfer. In verschiedenen Fällen tauschten die Angreifer über einen Zeitraum von mehreren Wochen Nachrichten mit den Opfern aus, bevor sie die schädlichen Dokumente schließlich im Anhang versendeten. Kaspersky Lab schätzt, dass bis Ende 2018 möglicherweise mehr als 130 Unternehmen auf diese Weise attackiert wurden.
Die Sicherheitsexperten stellten zudem fest, dass auch andere kriminelle Gruppen unter dem Dach von Fin7 operierten. Aufgrund der Verwendung gemeinsamer Infrastruktur sowie derselben Taktiken, Techniken und Verfahren (TTPs) scheint eine Zusammenarbeit von Fin7 mit dem AveMaria-Botnetz und der CobaltGoblin-Gruppe (aka EmpireMonkey), die vermutlich hinter Banküberfällen in Europa und Zentralamerika stecken, wahrscheinlich.
Gemäß der Analyse von Kaspersky Lab hat Fin7 sogar ein falsches Unternehmen gegründet, das sich als legitimer Cybersicherheitsanbieter mit russlandweiten Niederlassungen ausgibt. Die Unternehmens-Website ist auf dem selben Server registriert, den Fin7 als Command and Control Center (C&C) verwendet. Ahnungslose freiberufliche Sicherheitsforscher, Programmentwickler und weitere IT-Experten sollten über legitime Online-Job-Seiten rekrutiert werden. Einige, die in den Niederlassungen des Fake-Unternehmens arbeiteten, wussten wohl nicht, dass sie in Cybercrime-Geschäfte verwickelt waren, da sie ihre dortige Anstellung sogar in ihren Lebensläufen aufführten.
„Moderne Cyberbedrohungen kann man mit dem vielköpfigen schlangenähnlichen Ungeheuer aus der griechischen Mythologie ‚Hydra von Lerna‘ vergleichen: schneidet man einen Kopf ab, entstehen zwei neue Köpfe. Organisationen schützen sich am besten vor solchen Bedrohungsakteuren, indem sie fortschrittlichen, mehrschichtigen IT-Schutz implementieren. Auch sollten Software-Patches sofort nach Veröffentlichung installiert und regelmäßige Sicherheitsanalysen in allen Netzwerken, Systemen und Geräten durchgeführt werden“, sagt Yury Namestnikov, Sicherheitsforscher bei Kaspersky Lab.
Kaspersky-Sicherheitstipps für Unternehmen
• Verwendung von Sicherheitslösungen mit dedizierter Funktionalität, um Phishing-Versuche zu erkennen und zu blockieren. Unternehmen können ihre lokalen E-Mail-Systeme mit gezielten Anwendungen innerhalb einer Security Suite wie Kaspersky Endpoint Security für Business [3] schützen. Kaspersky Security für Microsoft Office 365 [4] schützt den Cloud-basierten Mail-Dienst Exchange Online in der Microsoft Office 365-Suite.
• Einführung von Sicherheits-Awareness-Trainings für Mitarbeiter und Vermittlung praktischer Fähigkeiten. Programme wie die Kaspersky Automated Security Awareness Platform [5] helfen dabei, diese Fähigkeiten zu verbessern und simulierte Phishing-Angriffe durchzuführen.
• Das Sicherheitsteam sollte Zugriff auf aktuelle Bedrohungsdaten [6] haben, um mit den neuesten Taktiken und Tools von Cyberkriminellen Schritt halten zu können.
Weitere Informationen zu den Fin7-Analysen von Kaspersky Lab sind unter https://securelist.com/fin7-5-the-infamous-cybercrime-rig-fin7-continues-its-activities/90703/
verfügbar.
[1]
https://securelist.com/fin7-5-the-infamous-cybercrime-rig-fin7-continues-its-activities/90703/
[2] https://securelist.com/the-great-bank-robbery-the-carbanak-apt/68732/
[3]
https://www.kaspersky.de/small-to-medium-business-security/endpoint-select
[4]
https://www.kaspersky.de/small-to-medium-business-security/microsoft-office-365-security
[5]
https://www.kaspersky.de/small-to-medium-business-security/security-awareness-platform
[6] https://www.kaspersky.de/enterprise-security/threat-intelligence
Fachartikel

CVE-2023-23397: Der Benachrichtigungston, den Sie nicht hören wollen

Wie sich kleine und mittlere Unternehmen proaktiv gegen Ransomware-Angriffe wappnen

Attraktivität von MSP-Geschäftsmodellen gegenüber Investoren gezielt steigern

Schlüsselfaktoren für das Engagement im Bereich Managed Detection and Response (MDR)

Setzen Sie die Datensicherheit Ihres Unternehmens nicht aufs Spiel
Studien

Studie zeigt 193 Millionen Malware-Angriffe auf Mobilgeräte von Verbrauchern im EMEA-Raum

2023 State of the Cloud Report

Trotz angespannter Wirtschaftslage: die Security-Budgets steigen, doch der IT-Fachkräftemangel bleibt größte Hürde bei Erreichung von Security-Zielen

BSI-Studie: Viele Software-Produkte für Onlineshops sind unsicher

Wie Cloud-Technologie die Versicherungsbranche revolutioniert
Whitepaper

Aktueller Datenschutzbericht: Risiko XXL am Horizont

Vertrauen in die Lieferkette durch Cyber-Resilienz aufbauen

TXOne Networks und Frost & Sullivan veröffentlichen Jahresbericht 2022 über aktuelle Cyberbedrohungen im OT-Bereich

Fast die Hälfte aller Organisationen im Gesundheitswesen von Datensicherheitsverletzungen betroffen

Ransomware-Gruppe LockBit steckt am häufigsten hinter der illegalen Veröffentlichung gestohlener Daten
Unter4Ohren

DDoS – der stille Killer

Continuous Adaptive Trust – mehr Sicherheit und gleichzeitig weniger mühsame Interaktionen

Datenschutz und -kontrolle in jeder beliebigen Cloud bei gleichzeitiger Kostensenkung, Reduzierung der Komplexität, Verbesserung der Datenverfügbarkeit und Ausfallsicherheit

PwC Deutschland – Corporate Security Benchmarking Survey
