SecBoard
Zurück zur Übersicht

Microsoft and Allies Smash Shared Infrastructure of Amadey and StealC Malware

SecurityWeek·
Originalartikel lesen bei SecurityWeek

Microsoft und Verbündete haben die gemeinsame Infrastruktur der Malware Amadey und StealC zerschlagen. Bei der Operation, an der Strafverfolgungsbehörden und Cybersicherheitsfirmen beteiligt waren, wurden Hunderte von C&C-Servern gestört. Betroffene Unternehmen sollten ihre Systeme auf Kompromittierungen überprüfen und entsprechende Sicherheitsmaßnahmen ergreifen.

Kurzfassung

Eine gemeinsame Operation von Strafverfolgungsbehörden und Cybersicherheitsunternehmen hat die gemeinsame Infrastruktur der Malware Amadey und StealC zerschlagen. Hunderte von Command-and-Control (C2)-Servern wurden bei dieser Aktion gestört. Die Operation zielte darauf ab, die Verbreitung und den Betrieb dieser Malware zu unterbinden.

Relevanz für Manager / CISOs
Priorität:Mittel
Betroffene

Organisationen, die von Amadey- oder StealC-Malware betroffen sind oder waren.

Warum relevant

Die Zerschlagung der C2-Infrastruktur reduziert die Fähigkeit der Angreifer, neue Befehle an infizierte Systeme zu senden oder Daten zu exfiltrieren. Dies verringert das unmittelbare Risiko für bereits infizierte Systeme und erschwert neue Infektionen.

Realistisches Worst Case

Ohne die Zerschlagung der Infrastruktur hätten die Angreifer weiterhin die Kontrolle über infizierte Systeme behalten, was zu Datendiebstahl, weiterer Malware-Installation oder anderen schädlichen Aktivitäten hätte führen können.

Handlungsempfehlung

Überprüfen Sie Ihre Netzwerke auf Anzeichen einer früheren Amadey- oder StealC-Infektion und stellen Sie sicher, dass Ihre Perimeter-Sicherheitslösungen auf dem neuesten Stand sind, um zukünftige Bedrohungen abzuwehren.

Defensive Validierung / Purple-Team Checks
  • Überprüfen Sie die Protokolle Ihrer Netzwerk-Perimeter-Geräte auf Verbindungen zu bekannten Amadey- oder StealC-C2-Indikatoren (falls verfügbar).
  • Führen Sie eine aktuelle Antiviren-/Endpoint Detection and Response (EDR)-Überprüfung auf allen Endpunkten durch, um potenzielle Amadey- oder StealC-Infektionen zu identifizieren.
  • Stellen Sie sicher, dass alle Netzwerk-Perimeter-Sicherheitslösungen (Firewalls, IDS/IPS) mit den neuesten Threat Intelligence Feeds aktualisiert sind.
MITRE ATT&CK Zuordnung
TaktikTechnikKonfidenzBeleg
Command and ControlT1071 Application Layer ProtocolHighHundreds of C&C servers were disrupted
Offene Punkte
  • Es werden keine spezifischen Tools, Exploits, CVEs oder IOCs genannt.
  • Es werden keine betroffenen Anbieter oder Länder genannt.
  • Es werden keine spezifischen Details zur Funktionsweise von Amadey oder StealC genannt, außer dass sie C2-Server nutzen.
  • Die genaue Art der Störung der C2-Server wird nicht spezifiziert.

Red-Team-Relevanz

Was heißt das für dein nächstes Assessment?

  • Initial Access möglich?Ja
  • Privilege Escalation relevant?Unklar
  • Exploit öffentlich verfügbar?Unklar
  • Detection / Logging prüfbar?Ja
  • Für Purple-Team-Szenario geeignet?Unklar

Kundenfragen

  • Können wir Resource Development detektieren?

Erwähnte Akteure & Werkzeuge

Abgleich mit dem MITRE-ATT&CK-Katalog

MITRE ATT&CK Kill Chain (4 Techniken)

Themen
CybercrimeMalware & ThreatsTracking & Law EnforcementAmadeycybercrimeEuropollaw enforcementmalwareMicrosoftStealC