▸▾Herleitung der Bewertung(3)
Wie der Wert zustande kommt
- Belegte Wirkungstaktik: collection+8
- Belegte Angriffskette ueber 3 Kill-Chain-Phasen+6
- Betrifft KRITIS-nahe Branche: finanzen+5
Woraus sich die Konfidenz ergibt
- Nur ein Herausgeber — keine Gegenlesung
- Darunter eine technische Analyse mit pruefbaren Details
Die Konfidenz misst die Belegqualität, nicht die Schwere.
Einschränkungen
- Keine CVE im Text erkannt — der Wert stuetzt sich nur auf Text- und Kontextsignale.
Bewertung v1.2, deterministisch berechnet. Bedrohungswert und Konfidenz sind getrennte Größen.Methodik
ClearFake WebDAV infection chain delivers Amatera stealer, ZigCryptoStealer, and NetSupport Manager
Eine ukrainische Regierungsbehörde wurde Opfer einer Cyberattacke, bei der über WebDAV der Amatera-Stealer und andere Malware wie ZigCryptoStealer und NetSupport Manager eingeschleust wurden. Die Angreifer nutzten gefälschte Google CAPTCHA-Prompts, um Anmeldeinformationen und Kryptowährungen zu stehlen. Es wird vermutet, dass ein russischer Akteur hinter einem Teil der Angriffe steckt. Organisationen sollten ihre Systeme auf ähnliche WebDAV-Aktivitäten überprüfen und Schutzmaßnahmen verstärken.
SecBoard-Einordnung
Diese Angriffe können zum Diebstahl sensibler Anmeldeinformationen und Kryptowährungen führen, was erhebliche finanzielle und operative Schäden verursachen kann. Die Verwendung von gefälschten Google CAPTCHA-Prompts erhöht die Wahrscheinlichkeit erfolgreicher Phishing-Versuche.
Realistisch schlimmster Fall: Der schlimmste Fall ist der Diebstahl kritischer Anmeldeinformationen und Kryptowährungen, was zu finanziellen Verlusten, unbefugtem Zugriff auf Systeme und Daten sowie potenziell zur Kompromittierung der gesamten Infrastruktur führen kann.
Empfehlung: Organisationen sollten ihre Systeme auf ähnliche WebDAV-Aktivitäten überprüfen, Schutzmaßnahmen gegen die Ausführung bösartiger DLLs über WebDAV verstärken und Benutzer auf gefälschte Google CAPTCHA-Prompts sensibilisieren.
Betroffen
Organisationen, insbesondere solche, die anfällig für Phishing-Angriffe sind oder WebDAV in ihrer Infrastruktur nutzen. Eine ukrainische Regierungsbehörde war betroffen, aber die Angriffe sind Teil einer breiteren Operation zum Diebstahl von Kryptowährungen und Anmeldeinformationen.
Prüfen
3- ▸Überprüfen Sie Systemprotokolle auf ungewöhnliche WebDAV-Aktivitäten oder die Ausführung unbekannter DLLs.
- ▸Testen Sie die Erkennung und Blockierung von Phishing-Versuchen, die gefälschte Google CAPTCHA-Prompts verwenden.
▸ 1 weitere▾ weniger
- ▸Stellen Sie sicher, dass Endpunktsicherheitslösungen die Ausführung von Malware wie Amatera-Stealer, ZigCryptoStealer und NetSupport Manager erkennen und verhindern können.
Offene Punkte
3▸ anzeigen▾ ausblenden
- ▸Es ist nicht spezifiziert, welche spezifischen Schwachstellen in WebDAV ausgenutzt wurden.
- ▸Die genaue Methode, wie die gefälschten Google CAPTCHA-Prompts den Benutzern präsentiert wurden (z.B. E-Mail, bösartige Website), ist nicht detailliert.
- ▸Die genaue Identität des russischen Akteurs, der hinter einem Teil der Angriffe vermutet wird, ist nicht genannt.
Red-Team-Relevanz
Was heißt das für dein nächstes Assessment?
▸ Einordnung anzeigen▾ Einordnung ausblenden
- Initial Access möglich?Möglich
- Privilege Escalation relevant?Möglich
- Exploit öffentlich verfügbar?Unklar
- Detection / Logging prüfbar?Ja
- Für Purple-Team-Szenario geeignet?Unklar
Kundenfragen
- Haben wir Cisco extern erreichbar?
- Haben wir Windows extern erreichbar?
- Können wir Execution detektieren?
- Können wir Persistence detektieren?
MITRE ATT&CK(8)
Techniken aus allen Quellen zusammengeführt — nach Stärke des Belegs sortiert.
„über WebDAV der Amatera-Stealer und andere Malware wie ZigCryptoStealer und NetSupport Manager eingeschleust wurden“
„um Anmeldeinformationen und Kryptowährungen zu stehlen“
„um Anmeldeinformationen und Kryptowährungen zu stehlen“
„Die Angreifer nutzten gefälschte Google CAPTCHA-Prompts“
Mehrere Herkünfte bei derselben Technik heißt: mehrere unabhängige Wege führen dorthin.
Kill-Chain-Phasen
Wie weit im Ablauf die belegten Techniken liegen — je Technik die früheste Phase.
Auskundschaften
0
Bewaffnung
0
Zustellung
0
Ausnutzung
2
Einnistung
0
Fernsteuerung
1
Zielhandlung
1
Quellen & Belege· 1 Quelle
Frei veroeffentlichte Forschung eines Sicherheitsanbieters — nachpruefbare Technik, aber eigenes Vermarktungsinteresse. Kein bezogener Feed, deshalb PUBLIC statt COMMERCIAL_TI.
- Nur eine Quelle — der Sachverhalt ist an keiner zweiten Stelle gegengelesen.
Verknüpfte Intelligence
Dieselben Entitäten an anderer Stelle auf SecBoard.
Branchenlage
ATT&CK-Heatmap