SecBoard
Zurück zur Übersicht

New SharkLoader Malware Deploys Cobalt Strike in StrikeShark Cyberattacks

The Hacker News·
Originalartikel lesen bei The Hacker News

Die neue Malware SharkLoader wird in Cyberangriffen namens StrikeShark eingesetzt, um Cobalt Strike auf infizierten Systemen zu installieren. Betroffen sind diplomatische und Regierungs­organisationen in Indonesien und Taiwan. Es wird empfohlen, Systeme auf Kompromittierungen zu überprüfen und Schutzmaßnahmen zu verstärken.

Kurzfassung

Eine neu entdeckte Cyberangriffskampagne namens StrikeShark setzt die bisher unbekannte Malware-Familie SharkLoader ein. SharkLoader dient als Loader, um Cobalt Strike Beacon auf kompromittierten Hosts zu installieren. Kaspersky verfolgt diese Aktivitäten und hat die Kampagne benannt.

Relevanz für Manager / CISOs
Priorität:Hoch
Betroffene

Organisationen, die potenziell von Cyberangriffen betroffen sind, die Cobalt Strike einsetzen.

Warum relevant

Die Entdeckung einer neuen Loader-Malware (SharkLoader) bedeutet, dass Angreifer neue Wege finden, um bekannte und leistungsstarke Post-Exploitation-Tools wie Cobalt Strike einzuschleusen. Dies erfordert eine Anpassung der Erkennungs- und Präventionsstrategien.

Realistisches Worst Case

Erfolgreiche Bereitstellung von Cobalt Strike Beacon auf kompromittierten Systemen, was Angreifern umfassende Kontrolle und die Möglichkeit für weitere bösartige Aktivitäten wie Datenexfiltration oder Ransomware-Bereitstellung ermöglicht.

Handlungsempfehlung

Überprüfung der Erkennungsmechanismen für neue Loader-Malware und Cobalt Strike Beacon-Aktivitäten; Stärkung der Perimeter-Sicherheit.

Defensive Validierung / Purple-Team Checks
  • Überprüfen Sie Ihre Netzwerk-Perimeter-Protokolle auf ungewöhnliche ausgehende Verbindungen, die auf Command-and-Control-Kommunikation von Cobalt Strike hindeuten könnten.
  • Stellen Sie sicher, dass Ihre Endpoint Detection and Response (EDR)-Lösungen in der Lage sind, die Ausführung von unbekannten Loadern und die Bereitstellung von Cobalt Strike Beacon zu erkennen und zu blockieren.
  • Führen Sie eine Überprüfung Ihrer Systeme auf bekannte Indikatoren für Cobalt Strike Beacon durch, falls solche Indikatoren von Kaspersky oder anderen Quellen veröffentlicht werden.
MITRE ATT&CK Zuordnung
TaktikTechnikKonfidenzBeleg
Initial AccessT1190 Exploit Public-Facing ApplicationLownot specified in the article
ExecutionT1059 Command and Scripting InterpreterLowSharkLoader acts as a loader for deploying Cobalt Strike Beacon
Defense EvasionT1070 Indicator Removal on HostLownot specified in the article
Command and ControlT1071 Application Layer ProtocolMediumdeploying Cobalt Strike Beacon on compromised hosts
Offene Punkte
  • Die genauen Infektionsvektoren für SharkLoader sind im Artikel nicht spezifiziert.
  • Es werden keine spezifischen CVEs oder Exploits genannt, die von SharkLoader oder StrikeShark genutzt werden.
  • Die betroffenen Branchen oder geografischen Regionen werden nicht spezifiziert.
  • Es werden keine spezifischen IOCs (Indicators of Compromise) für SharkLoader oder StrikeShark genannt.

Red-Team-Relevanz

Was heißt das für dein nächstes Assessment?

  • Initial Access möglich?Möglich
  • Privilege Escalation relevant?Unklar
  • Exploit öffentlich verfügbar?Unklar
  • Detection / Logging prüfbar?Ja
  • Für Purple-Team-Szenario geeignet?Unklar

Kundenfragen

  • Können wir Resource Development detektieren?

Erwähnte Akteure & Werkzeuge

Abgleich mit dem MITRE-ATT&CK-Katalog

MITRE ATT&CK Kill Chain (2 Techniken)