New SharkLoader Malware Deploys Cobalt Strike in StrikeShark Cyberattacks
Die neue Malware SharkLoader wird in Cyberangriffen namens StrikeShark eingesetzt, um Cobalt Strike auf infizierten Systemen zu installieren. Betroffen sind diplomatische und Regierungsorganisationen in Indonesien und Taiwan. Es wird empfohlen, Systeme auf Kompromittierungen zu überprüfen und Schutzmaßnahmen zu verstärken.
Eine neu entdeckte Cyberangriffskampagne namens StrikeShark setzt die bisher unbekannte Malware-Familie SharkLoader ein. SharkLoader dient als Loader, um Cobalt Strike Beacon auf kompromittierten Hosts zu installieren. Kaspersky verfolgt diese Aktivitäten und hat die Kampagne benannt.
Organisationen, die potenziell von Cyberangriffen betroffen sind, die Cobalt Strike einsetzen.
Die Entdeckung einer neuen Loader-Malware (SharkLoader) bedeutet, dass Angreifer neue Wege finden, um bekannte und leistungsstarke Post-Exploitation-Tools wie Cobalt Strike einzuschleusen. Dies erfordert eine Anpassung der Erkennungs- und Präventionsstrategien.
Erfolgreiche Bereitstellung von Cobalt Strike Beacon auf kompromittierten Systemen, was Angreifern umfassende Kontrolle und die Möglichkeit für weitere bösartige Aktivitäten wie Datenexfiltration oder Ransomware-Bereitstellung ermöglicht.
Überprüfung der Erkennungsmechanismen für neue Loader-Malware und Cobalt Strike Beacon-Aktivitäten; Stärkung der Perimeter-Sicherheit.
- ▸Überprüfen Sie Ihre Netzwerk-Perimeter-Protokolle auf ungewöhnliche ausgehende Verbindungen, die auf Command-and-Control-Kommunikation von Cobalt Strike hindeuten könnten.
- ▸Stellen Sie sicher, dass Ihre Endpoint Detection and Response (EDR)-Lösungen in der Lage sind, die Ausführung von unbekannten Loadern und die Bereitstellung von Cobalt Strike Beacon zu erkennen und zu blockieren.
- ▸Führen Sie eine Überprüfung Ihrer Systeme auf bekannte Indikatoren für Cobalt Strike Beacon durch, falls solche Indikatoren von Kaspersky oder anderen Quellen veröffentlicht werden.
| Taktik | Technik | Konfidenz | Beleg |
|---|---|---|---|
| Initial Access | T1190 Exploit Public-Facing Application | Low | not specified in the article |
| Execution | T1059 Command and Scripting Interpreter | Low | SharkLoader acts as a loader for deploying Cobalt Strike Beacon |
| Defense Evasion | T1070 Indicator Removal on Host | Low | not specified in the article |
| Command and Control | T1071 Application Layer Protocol | Medium | deploying Cobalt Strike Beacon on compromised hosts |
- Die genauen Infektionsvektoren für SharkLoader sind im Artikel nicht spezifiziert.
- Es werden keine spezifischen CVEs oder Exploits genannt, die von SharkLoader oder StrikeShark genutzt werden.
- Die betroffenen Branchen oder geografischen Regionen werden nicht spezifiziert.
- Es werden keine spezifischen IOCs (Indicators of Compromise) für SharkLoader oder StrikeShark genannt.
Red-Team-Relevanz
Was heißt das für dein nächstes Assessment?
- Initial Access möglich?Möglich
- Privilege Escalation relevant?Unklar
- Exploit öffentlich verfügbar?Unklar
- Detection / Logging prüfbar?Ja
- Für Purple-Team-Szenario geeignet?Unklar
Kundenfragen
- Können wir Resource Development detektieren?
Erwähnte Akteure & Werkzeuge
Abgleich mit dem MITRE-ATT&CK-Katalog