SecBoard
Zurück zur Übersicht

StrikeShark: investigating a new campaign delivering Cobalt Strike through SharkLoader

Securelist·
Originalartikel lesen bei Securelist

Eine neue Kampagne namens „StrikeShark“ nutzt die bisher unbekannte Malware „SharkLoader“, um Cobalt Strike Beacon auf kompromittierten Systemen zu installieren. Betroffen sind diplomatische Organisationen, Regierungsbehörden und Softwareentwicklungsfirmen weltweit, unter anderem in Indonesien, Taiwan und Kolumbien. Angreifer nutzen Schwachstellen in Internet-Anwendungen wie Microsoft Exchange und SharePoint aus. Unternehmen sollten ihre Systeme umgehend auf Schwachstellen prüfen und patchen, um sich vor dieser Bedrohung zu schützen.

Kurzfassung

Kaspersky-Forscher haben eine neue globale Kampagne namens StrikeShark entdeckt. Diese Kampagne nutzt eine benutzerdefinierte Malware namens SharkLoader, um Cobalt Strike Beacon zu verbreiten. Die Angriffe zielen darauf ab, Cobalt Strike auf kompromittierten Systemen zu installieren.

Relevanz für Manager / CISOs
Priorität:Hoch
Betroffene

Nicht im Artikel spezifiziert, aber die Kampagne wird als global beschrieben.

Warum relevant

Die Bereitstellung von Cobalt Strike Beacon ermöglicht Angreifern weitreichende Post-Exploitation-Aktivitäten und Persistenz in kompromittierten Umgebungen. Dies kann zu schwerwiegenden Sicherheitsverletzungen führen.

Realistisches Worst Case

Erfolgreiche Kompromittierung von Systemen mit Cobalt Strike Beacon, was zu Datenexfiltration, weiterer Netzwerk-Lateralbewegung und potenzieller Ransomware-Bereitstellung führen kann.

Handlungsempfehlung

Überprüfen Sie die Netzwerk-Perimeter-Sicherheit und Active Directory auf Anzeichen von Kompromittierung oder ungewöhnlicher Aktivität. Implementieren Sie Erkennungsmechanismen für SharkLoader und Cobalt Strike Beacon.

Defensive Validierung / Purple-Team Checks
  • Überprüfen Sie Ihre Netzwerk-Perimeter-Protokolle auf ungewöhnliche Verbindungen oder Datenverkehr, der auf SharkLoader- oder Cobalt Strike-Kommunikation hindeuten könnte.
  • Scannen Sie Endpunkte auf das Vorhandensein von SharkLoader-Artefakten oder Cobalt Strike Beacon-Signaturen.
  • Überprüfen Sie Active Directory auf neue oder geänderte Benutzerkonten, Gruppenmitgliedschaften oder Berechtigungen, die auf eine Kompromittierung hindeuten könnten.
MITRE ATT&CK Zuordnung
TaktikTechnikKonfidenzBeleg
Initial AccessT1190 Exploit Public-Facing ApplicationLownot specified in the article
ExecutionT1059 Command and Scripting InterpreterLownot specified in the article
Command and ControlT1071 Application Layer ProtocolHighdelivering Cobalt Strike Beacon via custom SharkLoader malware
Offene Punkte
  • Die genaue Methode des initialen Zugriffs ist nicht spezifiziert.
  • Die spezifischen Branchen oder geografischen Regionen, die von der Kampagne betroffen sind, sind nicht spezifiziert.
  • Die genauen TTPs von SharkLoader über die Bereitstellung von Cobalt Strike hinaus sind nicht detailliert.

Red-Team-Relevanz

Was heißt das für dein nächstes Assessment?

  • Initial Access möglich?Ja
  • Privilege Escalation relevant?Ja
  • Exploit öffentlich verfügbar?Ja
  • Detection / Logging prüfbar?Ja
  • Für Purple-Team-Szenario geeignet?Ja

Kundenfragen

  • Haben wir Fortinet extern erreichbar?
  • Haben wir Cisco extern erreichbar?
  • Können wir Reconnaissance detektieren?
  • Können wir Resource Development detektieren?

Erwähnte Akteure & Werkzeuge

Abgleich mit dem MITRE-ATT&CK-Katalog

Themen
Malware descriptionsMalware TechnologiesTargeted attacksMalware DescriptionsVulnerabilitiesMalwareDLL hijackingCobaltStrikeStrikeSharkSharkLoader