SecBoard
Zurück zur Übersicht

Glassworm botnet disrupted after resilient C2 infrastructure takedown

BleepingComputer·
Originalartikel lesen bei BleepingComputer

Das Glassworm-Botnetz, das Entwickler in Software-Lieferketten angriff, wurde zerschlagen. Forscher legten die widerstandsfähige Command-and-Control-Infrastruktur still, die auf Solana-Blockchain-Transaktionen und dem BitTorrent DHT-Netzwerk basierte. Betroffene sollten ihre Systeme auf Kompromittierungen überprüfen und entsprechende Sicherheitsmaßnahmen ergreifen.

Kurzfassung

Das Glassworm-Botnet, das Entwickler in Software-Lieferkettenangriffen ins Visier nahm, wurde nach der Zerstörung seiner widerstandsfähigen Command-and-Control-Infrastruktur gestört. Diese Infrastruktur nutzte Solana-Blockchain-Transaktionen und das BitTorrent DHT-Netzwerk für ihre Resilienz. Die Störung erfolgte durch Forscher, die die C2-Infrastruktur erfolgreich außer Betrieb nahmen.

Relevanz für Manager / CISOs
Priorität:Hoch
Betroffene

Entwickler, die in Software-Lieferkettenangriffen ins Visier genommen werden.

Warum relevant

Organisationen, die Software entwickeln oder von Software-Lieferketten abhängig sind, könnten indirekt betroffen sein, wenn ihre Entwickler kompromittiert werden. Die Nutzung von Blockchain und DHT für C2 zeigt eine erhöhte Resilienz und Komplexität der Angreifer.

Realistisches Worst Case

Kompromittierung von Entwicklerkonten und -systemen, was zu potenziellen Einschleusungen in die Software-Lieferkette führen könnte. Dies könnte die Integrität von Softwareprodukten gefährden, die von den betroffenen Entwicklern erstellt oder gewartet werden.

Handlungsempfehlung

Überprüfung der Sicherheitsmaßnahmen für Entwicklerarbeitsplätze und -konten. Sensibilisierung der Entwickler für potenzielle Social-Engineering- und Phishing-Angriffe. Stärkung der Netzwerk-Perimetersicherheit.

Defensive Validierung / Purple-Team Checks
  • Überprüfen Sie die Protokolle des Netzwerk-Perimeters auf ungewöhnliche ausgehende Verbindungen zu Solana-Blockchain-Knoten oder BitTorrent DHT-Netzwerken, die nicht geschäftlich begründet sind.
  • Validieren Sie, ob Ihre Endpoint Detection and Response (EDR)-Lösungen in der Lage sind, verdächtige Aktivitäten auf Entwickler-Workstations zu erkennen, die mit Botnet-Kommunikation in Verbindung stehen könnten.
  • Führen Sie regelmäßige Audits der Zugriffsrechte für Entwicklerkonten und -systeme durch, um unbefugten Zugriff zu identifizieren.
MITRE ATT&CK Zuordnung
TaktikTechnikKonfidenzBeleg
Command and ControlT1071 Application Layer ProtocolHighrelying on Solana blockchain transactions and the BitTorrent DHT network
Command and ControlT1102 Web ServiceLowrelying on Solana blockchain transactions
Offene Punkte
  • Spezifische CVEs oder Exploits, die von Glassworm verwendet wurden, sind nicht im Artikel genannt.
  • Die genaue Art der Kompromittierung der Entwickler (z.B. Phishing, Drive-by-Downloads) ist nicht spezifiziert.
  • Die betroffenen Länder oder Branchen sind nicht im Artikel genannt.
  • Die spezifischen Tools oder Malware-Familien, die von Glassworm verwendet wurden, sind nicht im Artikel genannt.

Red-Team-Relevanz

Was heißt das für dein nächstes Assessment?

  • Initial Access möglich?Möglich
  • Privilege Escalation relevant?Unklar
  • Exploit öffentlich verfügbar?Unklar
  • Detection / Logging prüfbar?Ja
  • Für Purple-Team-Szenario geeignet?Unklar

Kundenfragen

  • Können wir Reconnaissance detektieren?
  • Können wir Resource Development detektieren?

Erwähnte Akteure & Werkzeuge

Abgleich mit dem MITRE-ATT&CK-Katalog

MITRE ATT&CK Kill Chain (3 Techniken)

Reconnaissance
Resource Development
Themen
Security