
HP Wolf Security-Report findet mehrere Kampagnen, bei denen Angreifer steigende „Klick-Toleranz“ mit mehrstufigen Infektionsketten ausnutzen
Highlights
- HP stellt seinen neuesten HP Threat Insights Report vor, der reale Bedrohungen aufzeigt, die HP Wolf Security Bedrohungsforscher aufdeckten.
- Der Bericht hebt die zunehmende Verwendung von gefälschten CAPTCHA-Verifizierungstests hervor, mit denen Anwender dazu gebracht werden sollen, sich mit Malware zu infizieren.
- Zu weiteren Bedrohungen gehören Angreifer, die verschleierte Python-Skripte zur Installation von Malware verwenden, sowie Malware, die es Angreifern ermöglicht, auf die Webcams und Mikrofone der Nutzer zuzugreifen und diese zu kontrollieren.
HP Inc. veröffentlicht anlässlich der jährlichen Amplify-Konferenz seinen neuesten HP Threat Insights Report. Ein Schwerpunkt des Berichts ist die zunehmende Verwendung gefälschter CAPTCHA-Verifizierungstests, mit denen Bedrohungsakteure Anwender dazu verleiten, sich selbst zu infizieren. Die Kampagnen zeigen, dass sich Angreifer zunutze machen, dass die Menschen sich an das Ausfüllen mehrerer Authentifizierungsschritte im Internet gewöhnen – ein Trend, den HP als „Klick-Toleranz“ bezeichnet.
Mit der Analyse realer Cyber-Angriffe unterstützt der HP Threat Insights Report Unternehmen dabei, mit den neuesten Techniken Schritt zu halten, die Cyber-Kriminelle einsetzen, damit Malware nicht erkannt wird und so in PCs eindringt. Basierend auf den Daten von Millionen Endgeräten, auf denen HP Wolf Security läuft, haben die HP Bedrohungsforscher unter anderem folgende Kampagnen identifiziert:
- CAPTCHA Me If You Can: Da Bots besser darin werden, CAPTCHAs zu umgehen, ist die Authentifizierung aufwendiger geworden. Anwender haben sich daher daran gewöhnt, sich häufiger beweisen zu müssen, dass sie Menschen sind. HP Threat Researcher identifizierten mehrere Kampagnen, bei denen Angreifer bösartige CAPTCHAs erstellten. Die Nutzer wurden auf von den Angreifern kontrollierte Websites geleitet und aufgefordert, eine Reihe von gefälschten Authentifizierungsanforderungen zu erfüllen. Schließlich wurden die Opfer dazu verleitet, einen bösartigen PowerShell-Befehl auf ihrem PC auszuführen, der den Lumma Stealer Remote Access Trojan (RAT) installierte.
- Angreifer greifen auf Webcams und Mikrofone von Anwendern zu, um ihre Opfer auszuspionieren: Bei einer weiteren Kampagne verbreiteten die Angreifer ein Open-Source-RAT, XenoRAT, mit fortschrittlichen Überwachungsfunktionen wie Mikrofon- und Webcam-Aufnahme. Mithilfe von Social-Engineering-Techniken überzeugten Cyber-Kriminelle Nutzer davon, Makros in Word- und Excel-Dokumenten zu aktivieren, um Geräte zu steuern, Daten zu exfiltrieren und Tastenanschläge zu protokollieren – was zeigt, dass Word und Excel immer noch ein Risiko für die Verbreitung von Malware darstellen.
- Python-Skripte für SVG-Schmuggel: Eine weitere Kampagne zeigt, wie Bedrohungsakteure bösartigen JavaScript-Code in SVG-Bilder (Scalable Vector Graphic) einschleusen, um die Erkennung zu umgehen. Diese Bilder werden standardmäßig in Webbrowsern geöffnet und führen den eingebetteten Code aus, um sieben Nutzlasten – darunter RATs und Infostealer – zu verteilen, die dem Angreifer Redundanz sowie Möglichkeiten zur Monetarisierung bieten. Als Teil der Infektionskette verwendeten sie auch verschleierte Python-Skripte, um die Malware zu installieren. Die Popularität von Python nimmt durch das steigende Interesse an KI und Data Science weiter zu. Dies bedeutet, dass diese Sprache für Angreifer dank des weit verbreiteten Interpreters zunehmend attraktiv ist, um Malware zu schreiben.
Patrick Schläpfer, Principal Threat Researcher im HP Security Lab, erklärt:
„Ein gemeinsamer Nenner dieser Kampagnen: Sie verwenden Verschleierungs- und Anti-Analyse-Techniken, um Untersuchungen zu verlangsamen. Selbst solche einfachen, aber wirksamen Techniken können die Erkennung und Reaktion von Sicherheitsteams verzögern – und so die Eindämmung einer Infektion erschweren. Durch Methoden wie das Verwenden direkter Systemaufrufe erschweren Angreifer das Aufzeichnen bösartiger Aktivitäten durch Security-Tools. Cyber-Kriminelle erhalten damit mehr Zeit, unentdeckt zu operieren und die Endgeräte der Opfer zu kompromittieren.“
Durch die Isolierung von Bedrohungen, die sich den Erkennungstools auf PCs entzogen haben, aber dennoch in sicheren Containern unschädlich gemacht wurden, verfügt HP Wolf Security über einen spezifischen Einblick in die neuesten Techniken von Cyber-Kriminellen. Bis heute haben Kunden von HP Wolf Security auf mehr als 65 Milliarden E-Mail-Anhänge, Webseiten und heruntergeladene Dateien geklickt, ohne dass ein Verstoß gemeldet wurde.
Der Bericht, der Daten aus dem 4. Quartal 2024 untersucht, zeigt auf, wie Cyber-Kriminelle ihre Angriffsmethoden weiter diversifizieren, um auf Erkennung angewiesene Security-Tools zu umgehen.
- Mindestens elf Prozent der von HP Sure Click identifizierten E-Mail-Bedrohungen umgingen einen oder mehrere E-Mail-Gateway-Scanner.
- Ausführbare Dateien waren der beliebteste Malware-Typ (43 Prozent), gefolgt von Archivdateien (32 Prozent).
Dr. Ian Pratt, Global Head of Security for Personal Systems bei HP Inc., kommentiert:
„Die mehrstufige Authentifizierung ist jetzt die Norm. Dies erhöht unsere „Klick-Toleranz“. Die Analyse zeigt, dass Anwender mehrere Schritte entlang einer Infektionskette unternehmen, und unterstreicht dadurch die Unzulänglichkeiten von Schulungen zum Thema Cyber-Awareness. Unternehmen befinden sich in einem Wettbewerb mit Angreifern. Dieser wird durch KI noch beschleunigt. Um die zunehmend unvorhersehbaren Bedrohungen zu bekämpfen, sollten sich Unternehmen darauf konzentrieren, ihre Angriffsfläche zu reduzieren, indem sie risikoreiche Aktionen isolieren – beispielsweise das Anklicken von Dingen, die ihnen schaden könnten. Auf diese Weise müssen sie den nächsten Angriff nicht vorhersehen; sie sind bereits geschützt.“
Über die Daten
Diese Daten wurden von zustimmenden HP Wolf Security-Kunden von Oktober bis Dezember 2024 erhoben.
Bild/Quelle: https://depositphotos.com/de/home.html
Fachartikel

Zehn Dinge, die Sie gestern hätten tun müssen, um die NIS2-Vorschriften einzuhalten

Pentera API-Sicherheitsautomatisierung: Erweiterte Anwendungsfälle für Cybersicherheit

Rückblick auf CH4TTER: Erkenntnisse ein Jahr nach der Veröffentlichung des SAP Threat Landscape Reports

Sicherung von SAP BTP – Bedrohungsüberwachung: Erkennung unbefugter Änderungen und Anzeichen für Kompromittierung

Was ist Active Directory-Sicherheit?
Studien

DefTech-Startups: Deutschland kann sich derzeit kaum verteidigen

Gartner-Umfrage: 85 % der CEOs geben an, dass Cybersicherheit für das Unternehmenswachstum entscheidend ist

Studie: Mehrheit der beliebten Chrome-Erweiterungen mit riskanten Berechtigungen

Kubernetes etabliert sich in der Wirtschaft – Neue Studie liefert überraschende Details

Studie zu Cyberangriffen auf Versorgungsunternehmen
Whitepaper

FBI: USA verlieren 2024 Rekordbetrag von 16,6 Milliarden US-Dollar durch Cyberkriminalität

EMEA-Region im Fokus: Systemangriffe laut Verizon-Report 2025 verdoppelt

IBM X-Force Threat Index 2025: Groß angelegter Diebstahl von Zugangsdaten eskaliert, Angreifer wenden sich heimtückischeren Taktiken zu

Kuppinger-Cole-Analyse zeigt: CIAM als Schlüsselelement der digitalen Transformation

Smart Security: IT- und Sicherheitsteams kommen langfristig nicht mehr ohne KI aus
Hamsterrad-Rebell

Cybersicherheit im Mittelstand: Kostenfreie Hilfe für Unternehmen

Anmeldeinformationen und credential-basierte Angriffe

Vermeiden Sie, dass unbekannte Apps unnötige Gefahren für Ihre Organisation verursachen

Data Security Posture Management – Warum ist DSPM wichtig?
