Sophos Active Adversary Report 2024: Der Wolf im Schafspelz – Cyberkriminelle setzten vermehrt auf vertrauenswürdige Anwendungen für ihre Angriffe
Die kriminelle Verwendung von Anwendungen und Tools auf Windows-Systemen, gemeinhin als „Living Off the Land“-Binärdateien bezeichnet, steigt um 51%. Lockbit ist trotz staatlicher Intervention die Ransomware Nummer 1

12. Dezember 2024, 16:19 Uhr · Quelle: Pressebox
Sophos Active Adversary Report 2024: Der Wolf im Schafspelz – Cyberkriminelle setzten vermehrt auf vertrauenswürdige Anwendungen für ihre Angriffe
Foto: Pressebox
Anzahl der missbräuchlich genutzten LOLbins im Jahresvergleich
Sophos' Active Adversary Report 2024 zeigt, dass Cyberkriminelle zunehmend vertrauenswürdige Windows-Anwendungen für Angriffe nutzen, um unentdeckt zu bleiben. RDP bleibt dabei das am häufigsten missbrauchte Tool, welches in 89 Prozent der Vorfälle identifiziert wurde.

Wiesbaden, 12.12.2024 (PresseBox) - Sophos hat heute seinen neuesten Active Adversary Report unter dem Titel„The Bite from Inside“veröffentlicht, der einen detaillierten Blick auf die veränderten Verhaltensweisen und Techniken der Angreifer im ersten Halbjahr 2024 wirft. Die Analysedaten stammen aus fast 200 Incident-Response-Fällen, die das Sophos X-Ops IR-Team und Sophos X-Ops Managed Detection and Response Team in den ersten sechs Monaten 2024 bearbeitet haben.

Die wichtigste Erkenntnis der aktuellen Untersuchungen: Für ihre Aktivitäten nutzen Angreifer zunehmend vertrauenswürdige Anwendungen und Tools auf Windows-Systemen – auch als „Living Off the Land“-Binärdateien (LOLbins) bezeichnet. Dadurch wollen Cyberkriminelle einer schnellen Erkennung entgehen und sich möglichst lange auf Schleichfahrt in einer kompromittierten IT-Infrastruktur umsehen. Im Vergleich zu 2023 verzeichnete Sophos hier einen Anstieg um 51 Prozent, und sogar um 83 Prozent seit 2021.

Unter den 187 verschiedenen Microsoft LOLbins, die im ersten Halbjahr 2024 illegal zweckentfremdet wurden, war das Remote Desktop Protocol (RDP) die am häufigsten missbrauchte, vertrauenswürdige Anwendung. Von den fast 200 analysierten Incident-Response-Fällen nutzten Angreifer in 89 Prozent RDP aus. Diese Dominanz setzt einenTrendfort, der erstmals imActive Adversary-Bericht 2023beobachtet wurde. Hier lag der Anteil des RDP-Missbrauchs bei 90 Prozent aller untersuchten IR-Fälle.

„LOLbins bieten nicht nur die Möglichkeit, die Aktivitäten eines Angreifers zu verbergen, sondern bringen leider oftmals auch eine stillschweigende Billigung seiner Aktivitäten mit sich“, sagt John Shier, Field CTO bei Sophos. „Während der Missbrauch anderer legitimer Tools bei Verteidigern mittlerweile häufig die Alarmglocken läuten lässt, hat der Missbrauch einer Microsoft-Binärdatei oft den gegenteiligen Effekt, da sie ein integraler Bestandteil von Windows ist und legitime Verwendungszwecke hat. Für die schnelle Identifizierung eines Missbrauchs ist es extrem wichtig, dass Systemadministratoren genau wissen, wie diese Dateien in ihren Umgebungen verwendet werden. Denn ohne ein differenziertes und kontextbezogenes Bewusstsein für die IT-Umgebung, einschließlich kontinuierlicher Wachsamkeit gegenüber neuen und sich entwickelnden Ereignissen im Netzwerk, laufen die oftmals überlasteten IT-Teams Gefahr, wichtige Bedrohungsaktivitäten zu übersehen. Für Abhilfe kann hier zum Beispiel ein moderner Managed Detection and Response Service sorgen, der externe Experten an Bord holt und IT-Teams entlastet.“

Weitere wichtige Erkenntnisse aus dem aktuellen Active Adversary Report:

  • Lockbit ist immer noch die Nummer 1. LockBit war trotz staatlicher Interventionen gegen die wichtigste Leak-Website sowie dessen Infrastruktur im Februar die am häufigsten anzutreffende Ransomware-Gruppe und machte etwa 21 Prozent der Infektionen im ersten Halbjahr 2024 aus.
  • Haupteinfallstor sind weiterhin kompromittierte Zugangsdaten. Damit setzt sich ein Trend fort, der erstmals im„Active Adversary Report for Tech Leaders“festgestellt wurde. Kompromittierte Zugangsdaten sind in 39 Prozent der Fälle immer noch die Hauptursache für Angriffe. Dies ist jedoch ein Rückgang gegenüber den 56 Prozent im Jahr 2023.
  • Ältere Active-Directory-Server werden schwerpunktmäßig kompromittiert. Angreifer haben zu 87 Prozent die Serverversionen von Active Directory aus den Jahren 2019, 2016 und 2012 kompromittiert. Für alle drei dieser Versionen gibt es keinen Mainstream-Support mehr von Microsoft – sie sind also einen Schritt vor End-of-Life (EOL) bei dem ohne kostenpflichtigen Support von Microsoft kein Patch mehr möglich ist.
Alle Details zu den Untersuchungen gibt es im umfangreichen, englischen Blogartikel„The Bite from Inside: The Sophos Active Adversary Report“

Sicherheit
[pressebox.de] · 12.12.2024 · 16:19 Uhr
[0 Kommentare]
Gründung: Center Data Intelligence in Operations (DIO)
Aachen, 12.12.2024 (PresseBox) - Jetzt geht mit dem Center Data Intelligence in Operations (DIO) ein neues Center auf dem RWTH Aachen Campus an den Start, das Lösungen für eine wirtschaftliche, resiliente und nachhaltige Produktion entwickelt. Unter dem Motto „Produktivität steigern. Digitale Technologien nutzen.“ bündeln im DIO das Center Connected Industry (CCI) und das European 4.0 […] (00)
vor 2 Stunden
Knesset (Archiv)
Berlin - Nach dem Sturz des engen Iran-Verbündeten Baschar al-Assad in Syrien hält Gerhard Conrad, früherer Nahost-Experte des Bundesnachrichtendienstes (BND), es für möglich, dass Israel die iranische Schwächephase nutzen könnte, um die Atomanlagen zu bombardieren. "Das wird sicher neu diskutiert werden", sagte Conrad dem "Handelsblatt" (Freitagausgabe). "Nicht nur in Tel Aviv, auch in […] (00)
vor 17 Minuten
Cameron Diaz, Benji Madden
(BANG) - Cameron Diaz enthüllt, dass sie und Ehemann Benji Madden auf Therapie „angewiesen“ sind. Die ‚Liebe braucht keine Ferien‘-Darstellerin und der Good Charlotte-Rocker sind Eltern der fünfjährigen Raddix und des acht Monate alten Cardinal. Laut der Schauspielerin ist Therapie ein wichtiger Bestandteil im Leben des Paars. Im Podcast ‚Artist Friendly‘ ihres Schwagers Joel Madden offenbart die […] (00)
vor 4 Stunden
Samsung eXtended Reality – Nahezu unendliche Anwendungsgebiete
Mit einem Blick, einer Handbewegung oder einem Wort in die belebten Straßen von New York City oder ein verschneites Alpendorf reisen – was einst wie Science-Fiction geklungen hat, ist heute in der eXtended Reality (XR) möglich. Weit entfernte Orte können in einer XR nicht nur bereist werden, die Nutzer*innen können auch mit den Orten interagieren und sie dadurch gefühlt hautnah erleben. XR hat das […] (00)
vor 13 Minuten
Zerouno Games bekannt, dass The Zebra-Man! (PS5, Xbox Series, PS4, Xbox One, Switch, PC) am 30.01.25 in Europa veröffentlicht wird. The Zebra-Man! ist ein hyperaufgeladenes Top-Down-Actionspiel im Pixel-Stil mit brutalen Faustkämpfen und Blutvergießen: Befreie dich aus unmöglichen Situationen, während du Zeitparadoxa auflöst und die Feinde, die dir auf dem Weg begegnen, in die Luft jagst. The […] (00)
vor 1 Stunde
Andreas Cichowicz gibt Weltspiegel-Moderation ab
Für den langjährigen Moderator übernimmt Tessniem Kadiri, die ihre erste Sendung im Februar 2025 präsentiert. Das ARD-Magazin Weltspiegel bekommt eine neue Moderatorin. Nach mehr als 25 Jahren und mehr als 260 Sendungen verabschiedet sich Andreas Cichowicz als Moderator von der wöchentlichen Sendung, die immer sonntags um 18: 30 Uhr zu sehen ist und im Wechsel von NDR, WDR, SWR und BR produziert wird. In Cichowicz‘ Fußstapfen tritt Tessniem […] (00)
vor 3 Stunden
Borussia Dortmund - FC Barcelona
Dortmund (dpa) - Borussia Dortmund muss bis auf Weiteres auf Abwehrchef Nico Schlotterbeck verzichten. Der deutsche Nationalspieler zog sich beim 2: 3 gegen den FC Barcelona in der Champions League eine Bandverletzung zu, wie der BVB nach weiteren Untersuchungen mitteilte. Ob der 25-Jährige dem Revierclub in diesem Jahr noch zur Verfügung steht, sei fraglich. Ein monatelanger Ausfall wie bei […] (01)
vor 6 Stunden
Rivian fordert Umbruch: Können Direktverkäufe die Autobranche nachhaltig verändern?
Ein veraltetes System unter Beschuss Rivian-Chef RJ Scaringe hat keine Scheu vor klaren Worten: „Die aktuellen Franchise-Gesetze sind ein Relikt der Vergangenheit, die längst überholt ist.“ Diese Vorschriften zwingen Autohersteller in den USA dazu, ihre Fahrzeuge über unabhängige Händler zu verkaufen. Scaringe sieht darin einen gravierenden Hemmschuh für die Modernisierung des Automobilmarkts. […] (00)
vor 34 Minuten
 
Flut im Meerwasser-Hallenbad
Wilhelmshaven, 12.12.2024 (lifePR) - Einmal im Jahr lässt der Kurverein Neuharlingersiel e.V. in seinem […] (00)
NIS2-Hilfe für KMUs (5) - Ein praxisorientierter Leitfaden für Cybersicherheit
Ober-Ramstadt, 12.12.2024 (PresseBox) - Einführung Die SWOT-Analyse ist ein Instrument zur […] (00)
Buch über die Geschichte Friedensaus erscheint im Frühjahr 2025
Friedensau bei Magdeburg, 11.12.2024 (lifePR) - Dies kündigte Andrea Cramer, Referentin für […] (00)
E-Auto-Ladestation (Archiv)
Berlin - Bundeswirtschaftsminister Robert Habeck (Grüne) will die Erneuerung der deutschen […] (02)
Deutschland - Niederlande
Zürich (dpa) - Die kurze Dienstreise vor Weihnachten wird für Julian Nagelsmann mit […] (03)
HGTV bestellt mehr «Zillow Gone Wild»
Die Show mit Komiker Jack McBrayer geht mit zehn Folgen weiter. Zillow Gone Wild, die erfolgreichste […] (00)
Snoop Dogg
(BANG) - Snoop Dogg wird an Weihnachten zu Santa Claus. Der 53-jährige Rapper, der mit […] (00)
Reolink – Weihnachtsgrüße in Form von exklusiven Rabatten auf innovative Sicherheitslösungen
Reolink, ein Anbieter innovativer Sicherheitslösungen, kündigt exklusive Feiertagsangebote mit […] (01)
 
 
Suchbegriff