Attackers Combo Up Evasion Tactics for BEC Phishing
Cyberkriminelle nutzen eine neue, schwer erkennbare Methode namens "The TFF Trap", um BEC-Phishing-Angriffe durchzuführen. Dabei werden fileless Techniken und spezielle Loader eingesetzt, um RATs und Stealer wie Agent Tesla oder Remcos zu verbreiten. Unternehmen und Einzelpersonen sind gefährdet und sollten ihre Sicherheitssysteme überprüfen sowie Mitarbeiter für diese Art von Bedrohungen sensibilisieren.
Cyberkriminelle setzen eine neue, schwer erkennbare Methode namens "The TFF Trap" ein, um BEC-Phishing-Angriffe durchzuführen. Diese Technik nutzt dateilose Methoden und spezielle Loader zur Verbreitung von RATs und Stealern wie Agent Tesla oder Remcos. Unternehmen und Einzelpersonen, insbesondere solche, die anfällig für BEC-Phishing sind, sind gefährdet.
Unternehmen und Einzelpersonen, die anfällig für Business Email Compromise (BEC) Phishing sind. Die Energiebranche ist explizit erwähnt.
Die verwendete "The TFF Trap"-Methode ist dateilos und hat eine geringe Erkennungsrate, was traditionelle Sicherheitssysteme umgehen kann. Dies erhöht das Risiko erfolgreicher BEC-Angriffe, die zu finanziellen Verlusten und Datenkompromittierungen führen können.
Erfolgreiche BEC-Phishing-Angriffe, die zur Installation von RATs (wie Agent Tesla, Remcos) und Stealern führen. Dies kann den Verlust sensibler Daten, finanziellen Betrug und weitreichende Systemkompromittierungen zur Folge haben, die schwer zu erkennen und zu beheben sind.
Verbesserung der E-Mail-Sicherheit, Implementierung der Multi-Faktor-Authentifizierung (MFA) und Durchführung regelmäßiger Schulungen zur Cybersicherheits-Sensibilisierung für Mitarbeiter. Überprüfung und Aktualisierung der Sicherheitssysteme, um dateilose Techniken besser erkennen zu können.
- ▸Überprüfen Sie die E-Mail-Gateway-Protokolle auf verdächtige E-Mails, die auf BEC-Phishing-Versuche hindeuten könnten, insbesondere solche mit ungewöhnlichen Anhängen oder Links.
- ▸Validieren Sie die Erkennungsfähigkeiten Ihrer Endpoint Detection and Response (EDR)-Lösungen für dateilose Ausführungen und die Erkennung von RATs wie Agent Tesla oder Remcos.
- ▸Testen Sie die Wirksamkeit Ihrer Multi-Faktor-Authentifizierung (MFA) für alle kritischen Systeme und Konten, um unbefugten Zugriff nach erfolgreichem Phishing zu verhindern.
| Taktik | Technik | Konfidenz | Beleg |
|---|---|---|---|
| Initial Access | T1566 Phishing | High | Cyberkriminelle nutzen [...] BEC-Phishing-Angriffe durchzuführen. |
| Defense Evasion | T1027 Obfuscated Files or Information | Medium | neue, schwer erkennbare Methode namens "The TFF Trap" |
| Defense Evasion | T1564 Hide Artifacts | High | fileless Techniken |
| Execution | T1059 Command and Scripting Interpreter | Low | fileless Techniken |
| Persistence | T1547 Boot or Logon Autostart Execution | Low | RATs und Stealer wie Agent Tesla oder Remcos zu verbreiten |
| Command and Control | T1071 Application Layer Protocol | Low | RATs und Stealer wie Agent Tesla oder Remcos zu verbreiten |
| Collection | T1005 Data from Local System | High | RATs und Stealer wie Agent Tesla oder Remcos zu verbreiten |
- Spezifische E-Mail-Inhalte oder Betreffzeilen, die bei den Phishing-Angriffen verwendet werden, sind nicht angegeben.
- Die genauen Mechanismen der "The TFF Trap"-Methode, die über die Beschreibung als "fileless" und "spezielle Loader" hinausgehen, sind nicht detailliert.
- Die geografische Reichweite der Angriffe ist nicht spezifiziert.
- Die spezifischen Branchen, die über die Energiebranche hinaus betroffen sind, sind nicht genannt.
Red-Team-Relevanz
Was heißt das für dein nächstes Assessment?
- Initial Access möglich?Ja
- Privilege Escalation relevant?Unklar
- Exploit öffentlich verfügbar?Unklar
- Detection / Logging prüfbar?Ja
- Für Purple-Team-Szenario geeignet?Unklar
Kundenfragen
- Können wir Initial Access detektieren?