SecBoard
Zurück zur Übersicht

Attackers Combo Up Evasion Tactics for BEC Phishing

Dark Reading·
Originalartikel lesen bei Dark Reading

Cyberkriminelle nutzen eine neue, schwer erkennbare Methode namens "The TFF Trap", um BEC-Phishing-Angriffe durchzuführen. Dabei werden fileless Techniken und spezielle Loader eingesetzt, um RATs und Stealer wie Agent Tesla oder Remcos zu verbreiten. Unternehmen und Einzelpersonen sind gefährdet und sollten ihre Sicherheitssysteme überprüfen sowie Mitarbeiter für diese Art von Bedrohungen sensibilisieren.

Kurzfassung

Cyberkriminelle setzen eine neue, schwer erkennbare Methode namens "The TFF Trap" ein, um BEC-Phishing-Angriffe durchzuführen. Diese Technik nutzt dateilose Methoden und spezielle Loader zur Verbreitung von RATs und Stealern wie Agent Tesla oder Remcos. Unternehmen und Einzelpersonen, insbesondere solche, die anfällig für BEC-Phishing sind, sind gefährdet.

Relevanz für Manager / CISOs
Priorität:Hoch
Betroffene

Unternehmen und Einzelpersonen, die anfällig für Business Email Compromise (BEC) Phishing sind. Die Energiebranche ist explizit erwähnt.

Warum relevant

Die verwendete "The TFF Trap"-Methode ist dateilos und hat eine geringe Erkennungsrate, was traditionelle Sicherheitssysteme umgehen kann. Dies erhöht das Risiko erfolgreicher BEC-Angriffe, die zu finanziellen Verlusten und Datenkompromittierungen führen können.

Realistisches Worst Case

Erfolgreiche BEC-Phishing-Angriffe, die zur Installation von RATs (wie Agent Tesla, Remcos) und Stealern führen. Dies kann den Verlust sensibler Daten, finanziellen Betrug und weitreichende Systemkompromittierungen zur Folge haben, die schwer zu erkennen und zu beheben sind.

Handlungsempfehlung

Verbesserung der E-Mail-Sicherheit, Implementierung der Multi-Faktor-Authentifizierung (MFA) und Durchführung regelmäßiger Schulungen zur Cybersicherheits-Sensibilisierung für Mitarbeiter. Überprüfung und Aktualisierung der Sicherheitssysteme, um dateilose Techniken besser erkennen zu können.

Defensive Validierung / Purple-Team Checks
  • Überprüfen Sie die E-Mail-Gateway-Protokolle auf verdächtige E-Mails, die auf BEC-Phishing-Versuche hindeuten könnten, insbesondere solche mit ungewöhnlichen Anhängen oder Links.
  • Validieren Sie die Erkennungsfähigkeiten Ihrer Endpoint Detection and Response (EDR)-Lösungen für dateilose Ausführungen und die Erkennung von RATs wie Agent Tesla oder Remcos.
  • Testen Sie die Wirksamkeit Ihrer Multi-Faktor-Authentifizierung (MFA) für alle kritischen Systeme und Konten, um unbefugten Zugriff nach erfolgreichem Phishing zu verhindern.
MITRE ATT&CK Zuordnung
TaktikTechnikKonfidenzBeleg
Initial AccessT1566 PhishingHighCyberkriminelle nutzen [...] BEC-Phishing-Angriffe durchzuführen.
Defense EvasionT1027 Obfuscated Files or InformationMediumneue, schwer erkennbare Methode namens "The TFF Trap"
Defense EvasionT1564 Hide ArtifactsHighfileless Techniken
ExecutionT1059 Command and Scripting InterpreterLowfileless Techniken
PersistenceT1547 Boot or Logon Autostart ExecutionLowRATs und Stealer wie Agent Tesla oder Remcos zu verbreiten
Command and ControlT1071 Application Layer ProtocolLowRATs und Stealer wie Agent Tesla oder Remcos zu verbreiten
CollectionT1005 Data from Local SystemHighRATs und Stealer wie Agent Tesla oder Remcos zu verbreiten
Offene Punkte
  • Spezifische E-Mail-Inhalte oder Betreffzeilen, die bei den Phishing-Angriffen verwendet werden, sind nicht angegeben.
  • Die genauen Mechanismen der "The TFF Trap"-Methode, die über die Beschreibung als "fileless" und "spezielle Loader" hinausgehen, sind nicht detailliert.
  • Die geografische Reichweite der Angriffe ist nicht spezifiziert.
  • Die spezifischen Branchen, die über die Energiebranche hinaus betroffen sind, sind nicht genannt.

Red-Team-Relevanz

Was heißt das für dein nächstes Assessment?

  • Initial Access möglich?Ja
  • Privilege Escalation relevant?Unklar
  • Exploit öffentlich verfügbar?Unklar
  • Detection / Logging prüfbar?Ja
  • Für Purple-Team-Szenario geeignet?Unklar

Kundenfragen

  • Können wir Initial Access detektieren?

Erwähnte Akteure & Werkzeuge

Werkzeuge

Abgleich mit dem MITRE-ATT&CK-Katalog

MITRE ATT&CK Kill Chain (1 Techniken)

Initial Access