SecBoard
Zurück zur Übersicht
Niedrig19 / 100Konfidenz: Gering
Keine strukturierten CVE-Daten
▸Herleitung der Bewertung(3)

Wie der Wert zustande kommt

  • Belegte Wirkungstaktik: collection+8
  • Belegte Angriffskette ueber 3 Kill-Chain-Phasen+6
  • Betrifft KRITIS-nahe Branche: finanzen+5

Woraus sich die Konfidenz ergibt

  • Nur ein Herausgeber — keine Gegenlesung
  • Darunter eine technische Analyse mit pruefbaren Details

Die Konfidenz misst die Belegqualität, nicht die Schwere.

Einschränkungen

  • Keine CVE im Text erkannt — der Wert stuetzt sich nur auf Text- und Kontextsignale.

Bewertung v1.2, deterministisch berechnet. Bedrohungswert und Konfidenz sind getrennte Größen.Methodik

ClearFake WebDAV infection chain delivers Amatera stealer, ZigCryptoStealer, and NetSupport Manager

Cisco Talos·
Originalartikel lesen bei Cisco Talos

Eine ukrainische Regierungsbehörde wurde Opfer einer Cyberattacke, bei der über WebDAV der Amatera-Stealer und andere Malware wie ZigCryptoStealer und NetSupport Manager eingeschleust wurden. Die Angreifer nutzten gefälschte Google CAPTCHA-Prompts, um Anmeldeinformationen und Kryptowährungen zu stehlen. Es wird vermutet, dass ein russischer Akteur hinter einem Teil der Angriffe steckt. Organisationen sollten ihre Systeme auf ähnliche WebDAV-Aktivitäten überprüfen und Schutzmaßnahmen verstärken.

SecBoard-Einordnung

Diese Angriffe können zum Diebstahl sensibler Anmeldeinformationen und Kryptowährungen führen, was erhebliche finanzielle und operative Schäden verursachen kann. Die Verwendung von gefälschten Google CAPTCHA-Prompts erhöht die Wahrscheinlichkeit erfolgreicher Phishing-Versuche.

Realistisch schlimmster Fall: Der schlimmste Fall ist der Diebstahl kritischer Anmeldeinformationen und Kryptowährungen, was zu finanziellen Verlusten, unbefugtem Zugriff auf Systeme und Daten sowie potenziell zur Kompromittierung der gesamten Infrastruktur führen kann.

Empfehlung: Organisationen sollten ihre Systeme auf ähnliche WebDAV-Aktivitäten überprüfen, Schutzmaßnahmen gegen die Ausführung bösartiger DLLs über WebDAV verstärken und Benutzer auf gefälschte Google CAPTCHA-Prompts sensibilisieren.

Betroffen

Organisationen, insbesondere solche, die anfällig für Phishing-Angriffe sind oder WebDAV in ihrer Infrastruktur nutzen. Eine ukrainische Regierungsbehörde war betroffen, aber die Angriffe sind Teil einer breiteren Operation zum Diebstahl von Kryptowährungen und Anmeldeinformationen.

Prüfen

3
  • ▸Überprüfen Sie Systemprotokolle auf ungewöhnliche WebDAV-Aktivitäten oder die Ausführung unbekannter DLLs.
  • ▸Testen Sie die Erkennung und Blockierung von Phishing-Versuchen, die gefälschte Google CAPTCHA-Prompts verwenden.
▸ 1 weitere
  • ▸Stellen Sie sicher, dass Endpunktsicherheitslösungen die Ausführung von Malware wie Amatera-Stealer, ZigCryptoStealer und NetSupport Manager erkennen und verhindern können.

Offene Punkte

3
▸ anzeigen
  • ▸Es ist nicht spezifiziert, welche spezifischen Schwachstellen in WebDAV ausgenutzt wurden.
  • ▸Die genaue Methode, wie die gefälschten Google CAPTCHA-Prompts den Benutzern präsentiert wurden (z.B. E-Mail, bösartige Website), ist nicht detailliert.
  • ▸Die genaue Identität des russischen Akteurs, der hinter einem Teil der Angriffe vermutet wird, ist nicht genannt.

Red-Team-Relevanz

Was heißt das für dein nächstes Assessment?

▸ Einordnung anzeigen
  • Initial Access möglich?Möglich
  • Privilege Escalation relevant?Möglich
  • Exploit öffentlich verfügbar?Unklar
  • Detection / Logging prüfbar?Ja
  • Für Purple-Team-Szenario geeignet?Unklar

Kundenfragen

  • Haben wir Cisco extern erreichbar?
  • Haben wir Windows extern erreichbar?
  • Können wir Execution detektieren?
  • Können wir Persistence detektieren?

MITRE ATT&CK(8)

Techniken aus allen Quellen zusammengeführt — nach Stärke des Belegs sortiert.

T1105Ingress Tool Transferzugeordnet

„über WebDAV der Amatera-Stealer und andere Malware wie ZigCryptoStealer und NetSupport Manager eingeschleust wurden“

T1539Steal Web Session Cookiezugeordnet

„um Anmeldeinformationen und Kryptowährungen zu stehlen“

T1552Unsecured Credentialszugeordnet

„um Anmeldeinformationen und Kryptowährungen zu stehlen“

T1566Phishingzugeordnet

„Die Angreifer nutzten gefälschte Google CAPTCHA-Prompts“

T1053.005Scheduled Task/Job: Scheduled Taskabgeleitet
T1102.001Web Service: Dead Drop Resolverabgeleitet
T1119Automated Collectionabgeleitet
T1574.002Hijack Execution Flow: DLL Side-Loadingabgeleitet

Mehrere Herkünfte bei derselben Technik heißt: mehrere unabhängige Wege führen dorthin.

Kill-Chain-Phasen

Wie weit im Ablauf die belegten Techniken liegen — je Technik die früheste Phase.

Auskundschaften

0

›

Bewaffnung

0

›

Zustellung

0

›

Ausnutzung

2

›

Einnistung

0

›

Fernsteuerung

1

›

Zielhandlung

1

Quellen & Belege· 1 Quelle

Cisco TalosTechnischer BelegPUBLICZuverlässigkeit Bdiese Meldung

Frei veroeffentlichte Forschung eines Sicherheitsanbieters — nachpruefbare Technik, aber eigenes Vermarktungsinteresse. Kein bezogener Feed, deshalb PUBLIC statt COMMERCIAL_TI.

  • Nur eine Quelle — der Sachverhalt ist an keiner zweiten Stelle gegengelesen.

Verknüpfte Intelligence

Dieselben Entitäten an anderer Stelle auf SecBoard.

Branchenlage

ATT&CK-Heatmap

Themen
Cisco Talos AntivirusCisco Talos Malware ProtectionCisco Talos Network Intrusion PreventionThreatsThreat Spotlight