SecBoard
Zurück zur Übersicht

'Flying Eagle' Full-Service Mobile RAT Builder Wings Across China

Dark Reading·
Originalartikel lesen bei Dark Reading

Ein neuer "Malware-as-a-Service"-Dienst namens "Flying Eagle" verbreitet sich in China. Mehrere Hackergruppen nutzen ihn, um Infostealer zu erstellen, die Bankkonten von Opfern leeren. Nutzer sollten wachsam sein und ihre mobilen Geräte sowie Finanztransaktionen genau überwachen.

Kurzfassung

Ein neuer "Malware-as-a-Service"-Dienst namens "Flying Eagle" wird von mehreren Hackergruppen in China genutzt. Dieser Dienst ermöglicht die Erstellung von Infostealern, die darauf abzielen, Bankkonten von Opfern zu leeren. Nutzer in China sollten ihre mobilen Geräte und Finanztransaktionen genau überwachen.

Relevanz für Manager / CISOs
Priorität:Hoch
Betroffene

Einzelpersonen in China, insbesondere solche, die mobile Bankdienste nutzen.

Warum relevant

Organisationen, die Finanzdienstleistungen in China anbieten oder Kunden in China haben, könnten indirekt betroffen sein, da ihre Kunden Opfer dieser Infostealer werden könnten. Dies könnte zu Vertrauensverlust und potenziellen Betrugsfällen führen.

Realistisches Worst Case

Finanzielle Verluste für betroffene Einzelpersonen durch geleerte Bankkonten und potenzieller Reputationsschaden für Finanzinstitute, deren Kunden betroffen sind.

Handlungsempfehlung

Kunden in China über die Risiken von "Flying Eagle"-Infostealern informieren und zur Vorsicht bei mobilen Links und App-Downloads anhalten. Mobile Sicherheitssoftware auf dem neuesten Stand halten.

Defensive Validierung / Purple-Team Checks
  • Überprüfen Sie, ob Ihre mobilen Sicherheitslösungen Signaturen oder Verhaltensmuster erkennen, die mit bekannten mobilen Infostealern oder RATs in Verbindung gebracht werden.
  • Führen Sie eine Sensibilisierungskampagne für Mitarbeiter und Kunden durch, die die Risiken von Phishing-Links und unseriösen App-Downloads auf mobilen Geräten hervorhebt.
  • Überprüfen Sie die Protokolle von mobilen Geräten und Netzwerken auf ungewöhnliche Aktivitäten oder Verbindungen zu bekannten Command-and-Control-Servern (sofern IOCs verfügbar sind, was hier nicht der Fall ist).
MITRE ATT&CK Zuordnung
TaktikTechnikKonfidenzBeleg
Initial AccessT1566 PhishingLowUsers should exercise extreme caution with unsolicited links and app downloads
CollectionT1213 Data from Information RepositoriesHighInfostealer zu erstellen, die Bankkonten von Opfern leeren.
ImpactT1496 Resource HijackingLowdesigned to compromise and drain their bank accounts.
Offene Punkte
  • Spezifische Verteilungsmechanismen der Infostealer (z.B. SMS-Phishing, bösartige Apps in inoffiziellen Stores).
  • Technische Details der "Flying Eagle"-RAT-Funktionalität.
  • Konkrete Indikatoren für Kompromittierung (IOCs) wie Hashes, C2-Server oder Paketnamen.
  • Die genaue Anzahl der betroffenen Personen oder Organisationen.

Red-Team-Relevanz

Was heißt das für dein nächstes Assessment?

  • Initial Access möglich?Unklar
  • Privilege Escalation relevant?Unklar
  • Exploit öffentlich verfügbar?Unklar
  • Detection / Logging prüfbar?Ja
  • Für Purple-Team-Szenario geeignet?Unklar

Kundenfragen

  • Können wir Resource Development detektieren?

MITRE ATT&CK Kill Chain (2 Techniken)