Glassworm botnet disrupted after resilient C2 infrastructure takedown
Das Glassworm-Botnetz, das Entwickler in Software-Lieferketten angriff, wurde zerschlagen. Forscher legten die widerstandsfähige Command-and-Control-Infrastruktur still, die auf Solana-Blockchain-Transaktionen und dem BitTorrent DHT-Netzwerk basierte. Betroffene sollten ihre Systeme auf Kompromittierungen überprüfen und entsprechende Sicherheitsmaßnahmen ergreifen.
Das Glassworm-Botnet, das Entwickler in Software-Lieferkettenangriffen ins Visier nahm, wurde nach der Zerstörung seiner widerstandsfähigen Command-and-Control-Infrastruktur gestört. Diese Infrastruktur nutzte Solana-Blockchain-Transaktionen und das BitTorrent DHT-Netzwerk für ihre Resilienz. Die Störung erfolgte durch Forscher, die die C2-Infrastruktur erfolgreich außer Betrieb nahmen.
Entwickler, die in Software-Lieferkettenangriffen ins Visier genommen werden.
Organisationen, die Software entwickeln oder von Software-Lieferketten abhängig sind, könnten indirekt betroffen sein, wenn ihre Entwickler kompromittiert werden. Die Nutzung von Blockchain und DHT für C2 zeigt eine erhöhte Resilienz und Komplexität der Angreifer.
Kompromittierung von Entwicklerkonten und -systemen, was zu potenziellen Einschleusungen in die Software-Lieferkette führen könnte. Dies könnte die Integrität von Softwareprodukten gefährden, die von den betroffenen Entwicklern erstellt oder gewartet werden.
Überprüfung der Sicherheitsmaßnahmen für Entwicklerarbeitsplätze und -konten. Sensibilisierung der Entwickler für potenzielle Social-Engineering- und Phishing-Angriffe. Stärkung der Netzwerk-Perimetersicherheit.
- ▸Überprüfen Sie die Protokolle des Netzwerk-Perimeters auf ungewöhnliche ausgehende Verbindungen zu Solana-Blockchain-Knoten oder BitTorrent DHT-Netzwerken, die nicht geschäftlich begründet sind.
- ▸Validieren Sie, ob Ihre Endpoint Detection and Response (EDR)-Lösungen in der Lage sind, verdächtige Aktivitäten auf Entwickler-Workstations zu erkennen, die mit Botnet-Kommunikation in Verbindung stehen könnten.
- ▸Führen Sie regelmäßige Audits der Zugriffsrechte für Entwicklerkonten und -systeme durch, um unbefugten Zugriff zu identifizieren.
| Taktik | Technik | Konfidenz | Beleg |
|---|---|---|---|
| Command and Control | T1071 Application Layer Protocol | High | relying on Solana blockchain transactions and the BitTorrent DHT network |
| Command and Control | T1102 Web Service | Low | relying on Solana blockchain transactions |
- Spezifische CVEs oder Exploits, die von Glassworm verwendet wurden, sind nicht im Artikel genannt.
- Die genaue Art der Kompromittierung der Entwickler (z.B. Phishing, Drive-by-Downloads) ist nicht spezifiziert.
- Die betroffenen Länder oder Branchen sind nicht im Artikel genannt.
- Die spezifischen Tools oder Malware-Familien, die von Glassworm verwendet wurden, sind nicht im Artikel genannt.
Red-Team-Relevanz
Was heißt das für dein nächstes Assessment?
- Initial Access möglich?Möglich
- Privilege Escalation relevant?Unklar
- Exploit öffentlich verfügbar?Unklar
- Detection / Logging prüfbar?Ja
- Für Purple-Team-Szenario geeignet?Unklar
Kundenfragen
- Können wir Reconnaissance detektieren?
- Können wir Resource Development detektieren?
Erwähnte Akteure & Werkzeuge
Abgleich mit dem MITRE-ATT&CK-Katalog