SecBoard
Zurück zur Übersicht

Armored Likho expands its cyber-espionage toolkit

Securelist·
Originalartikel lesen bei Securelist

Die Cyber-Spionagegruppe Armored Likho (Eagle Werewolf) hat ihre Angriffe auf Privatpersonen und Organisationen in Russland, darunter Großunternehmen, den öffentlichen Sektor, IT und Bildung, ausgeweitet. Sie nutzen eine gefälschte Spenden-App als Köder, um das neue "Still Toolkit" zu installieren. Dieses Toolkit stiehlt Telegram-Sitzungsdaten für den Zugriff auf Konten und führt verdeckte Audioüberwachung durch. Nutzer sollten wachsam sein und verdächtige Apps meiden.

Kurzfassung

Die Cyber-Spionagegruppe Armored Likho (Eagle Werewolf) hat ihre Angriffe auf Privatpersonen und Organisationen in Russland ausgeweitet. Sie nutzen eine gefälschte Spenden-App, um das neue "Still Toolkit" zu installieren. Dieses Toolkit stiehlt Telegram-Sitzungsdaten und führt verdeckte Audioüberwachung durch.

Relevanz für Manager / CISOs
Priorität:Hoch
Betroffene

Privatpersonen und Organisationen in Russland, darunter Großunternehmen, der öffentliche Sektor, IT und Bildung.

Warum relevant

Organisationen, die in den genannten Sektoren tätig sind oder Mitarbeiter mit Telegram-Konten haben, sind einem erhöhten Risiko von Datenexfiltration und verdeckter Überwachung ausgesetzt. Der Diebstahl von Telegram-Sitzungsdaten kann zu unbefugtem Zugriff auf sensible Kommunikationen führen.

Realistisches Worst Case

Unautorisierter Zugriff auf sensible Kommunikationen über gestohlene Telegram-Sitzungen und verdeckte Audioüberwachung, die zur Kompromittierung von Geschäftsgeheimnissen oder zur Erpressung führen kann.

Handlungsempfehlung

Mitarbeiter über die Risiken gefälschter Spenden-Apps und die Notwendigkeit der Überprüfung von App-Quellen aufklären. Endpoint Detection and Response (EDR)-Lösungen und Antivirensoftware aktualisieren, um bekannte Bedrohungen wie Trojan.Win64.Agent.* und HEUR:Backdoor.Win32.Generic zu erkennen.

Defensive Validierung / Purple-Team Checks
  • Überprüfen Sie die Protokolle Ihrer Endpoint Detection and Response (EDR)-Lösungen auf Erkennungen von Trojan.Win64.Agent.* und HEUR:Backdoor.Win32.Generic.
  • Führen Sie eine Überprüfung der installierten Anwendungen auf Endgeräten durch, um nicht autorisierte oder verdächtige Spenden-Apps zu identifizieren.
  • Validieren Sie, ob Ihre Netzwerk-Perimeter-Lösungen den Download oder die Kommunikation mit bekannten Command-and-Control-Infrastrukturen (nicht im Artikel spezifiziert) blockieren können.
MITRE ATT&CK Zuordnung
TaktikTechnikKonfidenzBeleg
Initial AccessT1566 PhishingHighSie nutzen eine gefälschte Spenden-App als Köder
ExecutionT1204 User ExecutionHighSie nutzen eine gefälschte Spenden-App als Köder, um das neue "Still Toolkit" zu installieren.
CollectionT1119 Automated CollectionMediumDieses Toolkit stiehlt Telegram-Sitzungsdaten für den Zugriff auf Konten und führt verdeckte Audioüberwachung durch.
CollectionT1123 Audio CaptureHighführt verdeckte Audioüberwachung durch.
Credential AccessT1552 Unsecured CredentialsLowDieses Toolkit stiehlt Telegram-Sitzungsdaten für den Zugriff auf Konten
Offene Punkte
  • Spezifische Indikatoren für Kompromittierung (IOCs) wie Hashes der bösartigen Apps oder Command-and-Control-Server-Adressen sind nicht im Artikel spezifiziert.
  • Die genaue Verbreitungsmethode der gefälschten Spenden-App (z.B. E-Mail, Social Media) ist nicht im Artikel spezifiziert.
  • Die genauen technischen Details des "Still Toolkit" über die genannten Funktionen hinaus sind nicht im Artikel spezifiziert.

Red-Team-Relevanz

Was heißt das für dein nächstes Assessment?

  • Initial Access möglich?Möglich
  • Privilege Escalation relevant?Unklar
  • Exploit öffentlich verfügbar?Unklar
  • Detection / Logging prüfbar?Ja
  • Für Purple-Team-Szenario geeignet?Unklar

Kundenfragen

  • Haben wir Windows extern erreichbar?
  • Können wir Reconnaissance detektieren?
  • Können wir Resource Development detektieren?

Erwähnte Akteure & Werkzeuge

Bedrohungsakteure

Abgleich mit dem MITRE-ATT&CK-Katalog

Themen
GReAT researchAPT reportsMalware TechnologiesTargeted attacksMalware DescriptionsSpywareMalwareAPTTrojanTrojan-stealer