SecBoard
Zurück zur Übersicht

Hackers Spied on a Stock Exchange Executive's Outlook Mailbox for Five Months

The Hacker News·
Originalartikel lesen bei The Hacker News

Unbekannte Hacker haben fünf Monate lang das Outlook-Postfach eines Top-Managers einer großen globalen Börse ausspioniert. Sie kopierten E-Mails in kleinen Mengen und leiteten sie über Dropbox und OneDrive um, um unentdeckt zu bleiben. Dies deutet auf Spionage hin und betrifft potenziell sensible Finanzinformationen. Unternehmen sollten ihre Cloud-Sicherheitsmaßnahmen überprüfen und Mitarbeiter für sensibilisieren.

Kurzfassung

Unbekannte Angreifer haben sich mindestens fünf Monate lang Zugang zum Outlook-Postfach eines leitenden Angestellten einer großen globalen Börse verschafft. Sie kopierten den Posteingang in kleinen, wiederholten Chargen und leiteten den Datenverkehr über Dropbox und OneDrive um. Dies geschah, um den Datenverkehr als normale Cloud-Aktivität zu tarnen und unentdeckt zu bleiben.

Relevanz für Manager / CISOs
Priorität:Hoch
Betroffene

Ein leitender Angestellter einer großen globalen Börse. Die Finanzbranche ist betroffen.

Warum relevant

Die Kompromittierung eines hochrangigen Postfachs kann zum Diebstahl sensibler Informationen, Insider-Handel oder zur Vorbereitung weiterer Angriffe führen. Die Nutzung von legitimen Cloud-Diensten zur Exfiltration erschwert die Erkennung.

Realistisches Worst Case

Langfristiger Diebstahl von vertraulichen Geschäftsinformationen, persönlichen Daten des Executives, strategischen Plänen oder Marktinformationen, die für Insider-Handel oder Erpressung genutzt werden könnten. Reputationsschaden und potenzielle regulatorische Strafen.

Handlungsempfehlung

Überprüfung und Stärkung der E-Mail-Sicherheit, Implementierung von Multi-Faktor-Authentifizierung (MFA) für alle Cloud-Dienste und E-Mail-Konten, Überwachung des Datenverkehrs zu und von Cloud-Speicherdiensten auf ungewöhnliche Muster.

Defensive Validierung / Purple-Team Checks
  • Überprüfen Sie E-Mail-Protokolle auf ungewöhnliche Anmeldeorte oder -zeiten für Führungskräfte.
  • Überwachen Sie den Datenverkehr zu und von Cloud-Speicherdiensten (z.B. Dropbox, OneDrive) auf ungewöhnlich große oder wiederholte Uploads, insbesondere von E-Mail-Servern oder Workstations von Führungskräften.
  • Stellen Sie sicher, dass MFA für alle E-Mail- und Cloud-Speicherkonten von Führungskräften erzwungen wird und überprüfen Sie die MFA-Protokolle auf verdächtige Aktivitäten.
MITRE ATT&CK Zuordnung
TaktikTechnikKonfidenzBeleg
CollectionT1114 Email CollectionHighHackers Spied on a Stock Exchange Executive's Outlook Mailbox for Five Months, copying the inbox out
ExfiltrationT1567 Exfiltration Over Web ServiceHighrouting it through Dropbox and OneDrive so the traffic blended into normal cloud activity
Defense EvasionT1070.004 Indicator Removal: File DeletionLownot specified in the article
Offene Punkte
  • Wie die Angreifer ursprünglich Zugang zum Outlook-Postfach erhielten (z.B. Phishing, Credential Stuffing, Schwachstelle).
  • Welche spezifischen Informationen aus dem Postfach exfiltriert wurden.
  • Die Identität der Angreifer oder ihre Motivation.
  • Ob andere Systeme oder Konten innerhalb der Börse kompromittiert wurden.

Erwähnte Akteure & Werkzeuge

Abgleich mit dem MITRE-ATT&CK-Katalog