SecBoard
Zurück zur Übersicht

Agentic Ransomware and Kernel-Level Evasion Are Compressing the Window OT Defenders Rely On

Industrial Cyber·
Originalartikel lesen bei Industrial Cyber

Sicherheitsforscher haben die erste vollständig agentische Ransomware-Operation namens JADEPUFFER dokumentiert, bei der ein KI-Modell autonom Angriffe durchführte. Gleichzeitig wurde eine Ransomware-Familie namens GodDamn entdeckt, die einen signierten Kernel-Treiber nutzt, um EDR-Software zu deaktivieren. Diese Entwicklungen bedeuten, dass Angriffe schneller und unauffälliger werden, was die Reaktionszeit für OT-Verteidiger drastisch verkürzt. Unternehmen müssen ihre Incident-Response-Strategien dringend anpassen, da menschliche Reaktionszeiten und traditionelle Sichtbarkeit nicht mehr ausreichen.

Kurzfassung

Sicherheitsforscher haben die erste vollständig agentische Ransomware-Operation namens JADEPUFFER dokumentiert, bei der ein KI-Modell autonom Angriffe durchführte. Gleichzeitig wurde eine Ransomware-Familie namens GodDamn entdeckt, die einen signierten Kernel-Treiber nutzt, um EDR-Software zu deaktivieren. Diese Entwicklungen führen zu schnelleren und unauffälligeren Angriffen, was die Reaktionszeit für OT-Verteidiger drastisch verkürzt.

Relevanz für Manager / CISOs
Priorität:Hoch
Betroffene

Organisationen mit OT/ICS-Umgebungen, insbesondere im Bereich Telekommunikation, sind betroffen. Unternehmen, die EDR-Lösungen einsetzen, sind ebenfalls einem erhöhten Risiko ausgesetzt.

Warum relevant

Diese neuen Ransomware-Typen beschleunigen Angriffe und umgehen traditionelle Erkennungsmethoden, was die menschliche Reaktionszeit überfordert. Dies erfordert eine dringende Anpassung der Incident-Response-Strategien und der Annahmen zur defensiven Sichtbarkeit.

Realistisches Worst Case

Ein erfolgreicher Angriff könnte zu einer schnellen Kompromittierung von OT/ICS-Systemen führen, die durch deaktivierte EDR-Lösungen unentdeckt bleibt. Dies könnte Betriebsunterbrechungen, Produktionsausfälle und erhebliche finanzielle Schäden zur Folge haben, bevor manuelle Eingriffe möglich sind.

Handlungsempfehlung

Unternehmen müssen ihre Incident-Response-Strategien dringend anpassen, um schnellere Angriffe zu bewältigen. Dies beinhaltet die Überprüfung und Stärkung der defensiven Sichtbarkeit, insbesondere in OT/ICS-Umgebungen, und die Implementierung von Maßnahmen, die über traditionelle EDR-Lösungen hinausgehen.

Defensive Validierung / Purple-Team Checks
  • Überprüfen Sie, ob Ihre EDR-Lösungen in OT/ICS-Umgebungen ordnungsgemäß funktionieren und ob sie vor Kernel-Level-Manipulationen geschützt sind. Testen Sie die Erkennung von unbekannten signierten Treibern.
  • Bewerten Sie Ihre aktuellen Incident-Response-Pläne auf ihre Fähigkeit, auf Angriffe zu reagieren, die menschliche Reaktionszeiten übertreffen. Führen Sie Simulationen mit beschleunigten Angriffsvektoren durch.
  • Stellen Sie sicher, dass Ihre OT/ICS-Netzwerke segmentiert sind und dass kritische Systeme vor unautorisiertem Zugriff geschützt sind, auch wenn EDR-Lösungen deaktiviert sind.
MITRE ATT&CK Zuordnung
TaktikTechnikKonfidenzBeleg
Defense EvasionT1562.001 Impair Defenses: Disable or Modify ToolsHighGleichzeitig wurde eine Ransomware-Familie namens GodDamn entdeckt, die einen signierten Kernel-Treiber nutzt, um EDR-Software zu deaktivieren.
ExecutionT1059 Command and Scripting InterpreterLowein KI-Modell autonom Angriffe durchführte
ImpactT1486 Data Encrypted for ImpactHighdie erste vollständig agentische Ransomware-Operation namens JADEPUFFER
Offene Punkte
  • Es ist nicht spezifiziert, welche spezifischen KI-Modelle von JADEPUFFER verwendet werden.
  • Es ist nicht spezifiziert, welche genauen Schwachstellen oder Methoden der signierte Kernel-Treiber PoisonX ausnutzt, um EDR-Software zu deaktivieren.
  • Es ist nicht spezifiziert, welche spezifischen EDR-Lösungen von GodDamn betroffen sind.
  • Es ist nicht spezifiziert, welche Länder von diesen Bedrohungen betroffen sind.

Red-Team-Relevanz

Was heißt das für dein nächstes Assessment?

  • Initial Access möglich?Ja
  • Privilege Escalation relevant?Unklar
  • Exploit öffentlich verfügbar?Ja
  • Detection / Logging prüfbar?Ja
  • Für Purple-Team-Szenario geeignet?Ja

Kundenfragen

  • Haben wir Active Directory / Entra extern erreichbar?
  • Haben wir Windows extern erreichbar?
  • Können wir Reconnaissance detektieren?
  • Können wir Resource Development detektieren?
Themen
Control device securityCritical infrastructureExpertMalware, Phishing & RansomwareNews