SecBoard
Zurück zur Übersicht

From cause to cash: a cross-border look at hacktivist activity

Securelist·
Originalartikel lesen bei Securelist

Eine neue Kampagne von Hacktivisten, darunter die Gruppe 4BID, hat Unternehmen in Kasachstan, den VAE, Syrien und Ägypten angegriffen. Die Angreifer nutzten Schwachstellen wie ProxyShell in Microsoft Exchange, um sich Zugang zu verschaffen und sowie Remote-Management-Tools einzusetzen. Betroffene Organisationen sollten ihre Systeme auf Indicators of Compromise überprüfen und Patches für bekannte Schwachstellen anwenden.

Kurzfassung

Hacktivistengruppen wie 4BID, Hakerskii Kit und C.A.S. haben ihre Aktivitäten ausgeweitet und zielen nun auf Organisationen in Kasachstan, den VAE, Ägypten und Syrien ab. Die Energiebranche ist ein primäres Ziel dieser Angriffe. Die Angreifer nutzen Schwachstellen im Netzwerkperimeter, in der Tooling-Infrastruktur und in Active Directory aus.

Relevanz für Manager / CISOs
Priorität:Hoch
Betroffene

Organisationen in Kasachstan, den VAE, Ägypten und Syrien, insbesondere in der Energiebranche.

Warum relevant

Organisationen in den genannten Regionen und Sektoren sind einem erhöhten Risiko durch Hacktivismus ausgesetzt. Angriffe auf den Netzwerkperimeter, Tooling und Active Directory können zu Betriebsunterbrechungen und Datenlecks führen.

Realistisches Worst Case

Ein erfolgreicher Angriff könnte zu einer Kompromittierung kritischer Infrastruktur, Betriebsunterbrechungen und dem Verlust sensibler Daten führen, was erhebliche finanzielle und Reputationsschäden zur Folge hätte.

Handlungsempfehlung

Überprüfen und stärken Sie die Sicherheit des Netzwerkperimeters, der verwendeten Tools und von Active Directory. Implementieren Sie robuste Überwachungs- und Reaktionsmechanismen.

Defensive Validierung / Purple-Team Checks
  • Überprüfen Sie die Konfigurationen und Protokolle Ihres Netzwerkperimeters auf ungewöhnliche Zugriffsversuche oder Schwachstellen.
  • Führen Sie eine Bestandsaufnahme aller verwendeten Tools durch und stellen Sie sicher, dass diese auf dem neuesten Stand sind und sicher konfiguriert sind.
  • Überprüfen Sie die Sicherheitseinstellungen von Active Directory, einschließlich der Berechtigungen, der Passwortrichtlinien und der Überwachung auf verdächtige Aktivitäten.
MITRE ATT&CK Zuordnung
TaktikTechnikKonfidenzBeleg
Initial AccessT1190 Exploit Public-Facing ApplicationMediumtargeting ... network-perimeter
Defense EvasionT1562 Impair DefensesLowtooling
Credential AccessT1003 OS Credential DumpingLowactive-directory
Offene Punkte
  • Spezifische Schwachstellen oder Exploits, die von den Hacktivisten genutzt werden, sind nicht im Artikel genannt.
  • Die genauen Motivationen der Hacktivistengruppen über die allgemeine 'Hacktivist'-Definition hinaus sind nicht detailliert.
  • Die Art der 'tooling'-Kompromittierung ist nicht näher spezifiziert.

Red-Team-Relevanz

Was heißt das für dein nächstes Assessment?

  • Initial Access möglich?Ja
  • Privilege Escalation relevant?Ja
  • Exploit öffentlich verfügbar?Ja
  • Detection / Logging prüfbar?Ja
  • Für Purple-Team-Szenario geeignet?Ja

Kundenfragen

  • Haben wir VMware extern erreichbar?
  • Haben wir Exchange extern erreichbar?
  • Können wir Reconnaissance detektieren?
  • Können wir Resource Development detektieren?

Erwähnte Akteure & Werkzeuge

Malware

Abgleich mit dem MITRE-ATT&CK-Katalog

Themen
Malware TechnologiesRansomwareMalware DescriptionsMalwareTrojanBackdoorPowerShellhacktivistsRATMythic Framework