Aktuelles, Branche - geschrieben von am Mittwoch, Dezember 18, 2019 22:02 - noch keine Kommentare

NanoCore: Angriffe als Rechnungen getarnt

Vermehrt Cyber-Angriffe mit Remote-Access-Trojaner auf deutsche Fertigungsunternehmen

{datensicherheit.de, 18.12.2019] Das US-amerikanische Cybersecurity-Unternehmen proofpoint warnt vor Angriffen Cyber-Kriminelle mit gefälschten Rechnungen auf Unternehmen des produzierenden Gewerbes in Deutschland: „Die Angreifer versenden dabei gefälschte Rechnungen, die als Köder verwendet werden oder aber die E-Mail beinhaltet einen Link zu einer Website, auf der das gefälschte Dokument zum Download zur Verfügung steht.“ Diese Dokumente seien mit dem Remote-Access-Trojaner „NanoCore“ infiziert.

Als Rechnungen getarnte Anhänge enthalten komprimierte ausführbare Datei

Laut Proofpoint enthalten Anhänge eine komprimierte ausführbare Datei (mit der Erweiterung „.Z“), während bösartige Links den Empfänger veranlassten, auf der Webseite „onedrive.live“ gehostete Malware herunterzuladen.
„Sobald der Benutzer entweder auf den Link klickt und die ausführbare Datei herunterlädt oder den Anhang ausführt, wird ,NanoCore‘ auf seinem System installiert.“ Damit erhielten die Kriminellen volle Kontrolle über diesen PC und könnten andere Schadsoftware nachladen, beispielsweise Spionage-Software oder Ransomware, um Rechner zu verschlüsseln und erst gegen Lösegeld wieder zu entschlüsseln.

NanoCore auf dem digitalen Schwarzmarkt für 19,99 US-Dollar zu haben

In „negativer Weise bemerkenswert“ sei dabei, dass mehr oder weniger jeder, der kriminell tätig werden möchte, „nahezu kein Expertenwissen mehr benötigt“. Auf dem digitalen Schwarzmarkt sei „NanoCore“ heute schon für 19,99 US-Dollar zu haben. Darüber hinaus sei „NanoCore“ sehr einfach zu bedienen.
Dieser niedrige Preis in Kombination mit einem auf hohe Benutzerfreundlichkeit ausgerichteten Design bedeutet laut proofpoint, dass Angreifer mit „NanoCore“ einen kostengünstigen Einstieg in Malware-Kampagnen erhielten. Dies trage seit vielen Jahren zur Prävalenz von „NanoCore“ bei zahlreichen Bedrohungsakteuren bei.

Vorgeblich Versand der Rechnungen über private E-Mail-Accounts

Mitarbeiter in der deutschen Fertigungsindustrie sollten unbedingt größte Vorsicht walten lassen, wenn sie Dokumente unbekannter Herkunft öffnen – beispielsweise, wenn der Geschäftskontakt plötzlich „ausnahmsweise“ von seinem angeblichen privaten E-Mail-Account  Rechnungen sendet.
Die Wahrscheinlichkeit, dass es sich dabei um eine Täuschung handelt, sei sehr groß. „Am besten ist dann, diesen Geschäftskontakt über einen anderen Weg zu kontaktieren, am besten direkt unter seiner bekannten Nummer anzurufen, um zu klären, ob diese Rechnung wirklich von ihm stammt.“ Ist das nicht der Fall, sollte man diese E-Mail sofort löschen. Anwender dürften auf keinen Fall ohne Prüfung die Dokumente öffnen oder enthaltene Links anklicken.

Weitere Informationen zum Thema:

proofpoint, 18.12.2019
Recent NanoCore Activity: Attackers Spend US$19.99 to Attack Manufacturing

datensicherheit.de, 29.05.2019
Proofpoint: Emotet fast zwei Drittel aller bösartigen Payloads



Kommentieren

Kommentar

Kooperation

TeleTrusT

Mitgliedschaft

German Mittelstand e.V.

Mitgliedschaft

BISG e.V.

Multiplikator

Allianz für Cybersicherheit

Datenschutzerklärung