Hackers Spied on a Stock Exchange Executive's Outlook Mailbox for Five Months
Unbekannte Hacker haben fünf Monate lang das Outlook-Postfach eines Top-Managers einer großen globalen Börse ausspioniert. Sie kopierten E-Mails in kleinen Mengen und leiteten sie über Dropbox und OneDrive um, um unentdeckt zu bleiben. Dies deutet auf Spionage hin und betrifft potenziell sensible Finanzinformationen. Unternehmen sollten ihre Cloud-Sicherheitsmaßnahmen überprüfen und Mitarbeiter für Phishing sensibilisieren.
Unbekannte Angreifer haben sich mindestens fünf Monate lang Zugang zum Outlook-Postfach eines leitenden Angestellten einer großen globalen Börse verschafft. Sie kopierten den Posteingang in kleinen, wiederholten Chargen und leiteten den Datenverkehr über Dropbox und OneDrive um. Dies geschah, um den Datenverkehr als normale Cloud-Aktivität zu tarnen und unentdeckt zu bleiben.
Ein leitender Angestellter einer großen globalen Börse. Die Finanzbranche ist betroffen.
Die Kompromittierung eines hochrangigen Postfachs kann zum Diebstahl sensibler Informationen, Insider-Handel oder zur Vorbereitung weiterer Angriffe führen. Die Nutzung von legitimen Cloud-Diensten zur Exfiltration erschwert die Erkennung.
Langfristiger Diebstahl von vertraulichen Geschäftsinformationen, persönlichen Daten des Executives, strategischen Plänen oder Marktinformationen, die für Insider-Handel oder Erpressung genutzt werden könnten. Reputationsschaden und potenzielle regulatorische Strafen.
Überprüfung und Stärkung der E-Mail-Sicherheit, Implementierung von Multi-Faktor-Authentifizierung (MFA) für alle Cloud-Dienste und E-Mail-Konten, Überwachung des Datenverkehrs zu und von Cloud-Speicherdiensten auf ungewöhnliche Muster.
- ▸Überprüfen Sie E-Mail-Protokolle auf ungewöhnliche Anmeldeorte oder -zeiten für Führungskräfte.
- ▸Überwachen Sie den Datenverkehr zu und von Cloud-Speicherdiensten (z.B. Dropbox, OneDrive) auf ungewöhnlich große oder wiederholte Uploads, insbesondere von E-Mail-Servern oder Workstations von Führungskräften.
- ▸Stellen Sie sicher, dass MFA für alle E-Mail- und Cloud-Speicherkonten von Führungskräften erzwungen wird und überprüfen Sie die MFA-Protokolle auf verdächtige Aktivitäten.
| Taktik | Technik | Konfidenz | Beleg |
|---|---|---|---|
| Collection | T1114 Email Collection | High | Hackers Spied on a Stock Exchange Executive's Outlook Mailbox for Five Months, copying the inbox out |
| Exfiltration | T1567 Exfiltration Over Web Service | High | routing it through Dropbox and OneDrive so the traffic blended into normal cloud activity |
| Defense Evasion | T1070.004 Indicator Removal: File Deletion | Low | not specified in the article |
- Wie die Angreifer ursprünglich Zugang zum Outlook-Postfach erhielten (z.B. Phishing, Credential Stuffing, Schwachstelle).
- Welche spezifischen Informationen aus dem Postfach exfiltriert wurden.
- Die Identität der Angreifer oder ihre Motivation.
- Ob andere Systeme oder Konten innerhalb der Börse kompromittiert wurden.
Erwähnte Akteure & Werkzeuge
Abgleich mit dem MITRE-ATT&CK-Katalog