StrikeShark: investigating a new campaign delivering Cobalt Strike through SharkLoader
Eine neue Kampagne namens „StrikeShark“ nutzt die bisher unbekannte Malware „SharkLoader“, um Cobalt Strike Beacon auf kompromittierten Systemen zu installieren. Betroffen sind diplomatische Organisationen, Regierungsbehörden und Softwareentwicklungsfirmen weltweit, unter anderem in Indonesien, Taiwan und Kolumbien. Angreifer nutzen Schwachstellen in Internet-Anwendungen wie Microsoft Exchange und SharePoint aus. Unternehmen sollten ihre Systeme umgehend auf Schwachstellen prüfen und patchen, um sich vor dieser Bedrohung zu schützen.
Kaspersky-Forscher haben eine neue globale Kampagne namens StrikeShark entdeckt. Diese Kampagne nutzt eine benutzerdefinierte Malware namens SharkLoader, um Cobalt Strike Beacon zu verbreiten. Die Angriffe zielen darauf ab, Cobalt Strike auf kompromittierten Systemen zu installieren.
Nicht im Artikel spezifiziert, aber die Kampagne wird als global beschrieben.
Die Bereitstellung von Cobalt Strike Beacon ermöglicht Angreifern weitreichende Post-Exploitation-Aktivitäten und Persistenz in kompromittierten Umgebungen. Dies kann zu schwerwiegenden Sicherheitsverletzungen führen.
Erfolgreiche Kompromittierung von Systemen mit Cobalt Strike Beacon, was zu Datenexfiltration, weiterer Netzwerk-Lateralbewegung und potenzieller Ransomware-Bereitstellung führen kann.
Überprüfen Sie die Netzwerk-Perimeter-Sicherheit und Active Directory auf Anzeichen von Kompromittierung oder ungewöhnlicher Aktivität. Implementieren Sie Erkennungsmechanismen für SharkLoader und Cobalt Strike Beacon.
- ▸Überprüfen Sie Ihre Netzwerk-Perimeter-Protokolle auf ungewöhnliche Verbindungen oder Datenverkehr, der auf SharkLoader- oder Cobalt Strike-Kommunikation hindeuten könnte.
- ▸Scannen Sie Endpunkte auf das Vorhandensein von SharkLoader-Artefakten oder Cobalt Strike Beacon-Signaturen.
- ▸Überprüfen Sie Active Directory auf neue oder geänderte Benutzerkonten, Gruppenmitgliedschaften oder Berechtigungen, die auf eine Kompromittierung hindeuten könnten.
| Taktik | Technik | Konfidenz | Beleg |
|---|---|---|---|
| Initial Access | T1190 Exploit Public-Facing Application | Low | not specified in the article |
| Execution | T1059 Command and Scripting Interpreter | Low | not specified in the article |
| Command and Control | T1071 Application Layer Protocol | High | delivering Cobalt Strike Beacon via custom SharkLoader malware |
- Die genaue Methode des initialen Zugriffs ist nicht spezifiziert.
- Die spezifischen Branchen oder geografischen Regionen, die von der Kampagne betroffen sind, sind nicht spezifiziert.
- Die genauen TTPs von SharkLoader über die Bereitstellung von Cobalt Strike hinaus sind nicht detailliert.
Red-Team-Relevanz
Was heißt das für dein nächstes Assessment?
- Initial Access möglich?Ja
- Privilege Escalation relevant?Ja
- Exploit öffentlich verfügbar?Ja
- Detection / Logging prüfbar?Ja
- Für Purple-Team-Szenario geeignet?Ja
Kundenfragen
- Haben wir Fortinet extern erreichbar?
- Haben wir Cisco extern erreichbar?
- Können wir Reconnaissance detektieren?
- Können wir Resource Development detektieren?
Erwähnte Akteure & Werkzeuge
Abgleich mit dem MITRE-ATT&CK-Katalog