SecBoard
Zurück zur Übersicht
Niedrig17 / 100Konfidenz: Gering
Keine strukturierten CVE-Daten

Mitarbeiter sollten für die Risiken von gefälschten Stellenangeboten sensibilisiert werden.

Herleitung der Bewertung(3)

Wie der Wert zustande kommt

  • 1 zugeordnete(r) Akteur/Malware-Eintrag aus dem MITRE-Katalog+6
  • Belegte Angriffskette ueber 4 Kill-Chain-Phasen+6
  • Betrifft KRITIS-nahe Branche: finanzen+5

Woraus sich die Konfidenz ergibt

  • Zwei unabhaengige Herausgeber berichten den Sachverhalt

Die Konfidenz misst die Belegqualität, nicht die Schwere.

Einschränkungen

  • Keine CVE im Text erkannt — der Wert stuetzt sich nur auf Text- und Kontextsignale.

Bewertung v1.1, deterministisch berechnet. Bedrohungswert und Konfidenz sind getrennte Größen.Methodik

North Korean WaterPlum hackers infected 30,000 devices worldwide

BleepingComputer·
Originalartikel lesen bei BleepingComputer

Die nordkoreanische Hackergruppe WaterPlum hat weltweit mindestens 30.000 Geräte infiziert und über 10,7 Millionen US-Dollar in Kryptowährungen gestohlen. Betroffen sind Jobsuchende, die über gefälschte Stellenangebote und Interviews mit Malware infiziert wurden, sowie deren Arbeitgeber. Behörden raten zur Vorsicht bei Jobangeboten, dem Überprüfen von Software-Downloads und der Sicherung von Kryptowährungs-Wallets.

SecBoard-Einordnung

Organisationen müssen sich der Risiken bewusst sein, die von Mitarbeitern ausgehen, die sich auf Jobsuche befinden und Opfer von Phishing-Kampagnen werden könnten. Die Kompromittierung von Geräten kann zu Datenverlust und finanziellen Schäden durch Kryptowährungsdiebstahl führen.

Realistisch schlimmster Fall: Der schlimmste Fall ist der Diebstahl von Unternehmensdaten oder Kryptowährungen durch infizierte Geräte von Mitarbeitern, die über gefälschte Jobangebote kompromittiert wurden, was zu erheblichen finanziellen Verlusten und Reputationsschäden führen kann.

Empfehlung: Mitarbeiter sollten für die Risiken von gefälschten Stellenangeboten sensibilisiert werden. Es wird empfohlen, die Legitimität von Unternehmen und Software-Downloads während Bewerbungsprozessen sorgfältig zu überprüfen und Kryptowährungs-Wallets zu sichern.

Im erfassten Bestand

  • 11. erfasste Meldung zu Contagious Interview innerhalb von 90 Tagen.

Gezählt im eigenen Bestand, rückwärts ab dem Erscheinungsdatum. Das ist Belegstärke, keine Aussage über die Häufigkeit in der Welt.

Betroffen

Jobsuchende, insbesondere in den Sektoren KI, Kryptowährung und NFT, sowie deren Arbeitgeber sind betroffen. Weltweit wurden mindestens 30.000 Geräte kompromittiert.

Prüfen

3
  • Überprüfen Sie, ob Ihre Mitarbeiter Richtlinien zur Überprüfung von Jobangeboten und Software-Downloads kennen und befolgen.
  • Führen Sie regelmäßige Schulungen zum Erkennen von Phishing-Versuchen und Social Engineering durch, insbesondere im Kontext von Bewerbungsprozessen.
1 weitere
  • Implementieren Sie Endpoint Detection and Response (EDR)-Lösungen, um verdächtige Software-Installationen und Aktivitäten zu erkennen.

Offene Punkte

3
anzeigen
  • Es ist nicht spezifiziert, welche spezifischen Malware-Typen verwendet wurden.
  • Die genauen Methoden des Kryptowährungsdiebstahls sind nicht detailliert beschrieben.
  • Es gibt keine Informationen über die geografische Verteilung der 30.000 infizierten Geräte.

Red-Team-Relevanz

Was heißt das für dein nächstes Assessment?

Einordnung anzeigen
  • Initial Access möglich?Ja
  • Privilege Escalation relevant?Ja
  • Exploit öffentlich verfügbar?Unklar
  • Detection / Logging prüfbar?Ja
  • Für Purple-Team-Szenario geeignet?Unklar

Kundenfragen

  • Können wir Reconnaissance detektieren?
  • Können wir Resource Development detektieren?

Erwähnte Akteure & Werkzeuge

Bedrohungsakteure

Abgleich mit dem MITRE-ATT&CK-Katalog

MITRE ATT&CK(11)

Techniken aus allen Quellen zusammengeführt — nach Stärke des Belegs sortiert.

T1204User Executionzugeordnet

mit Malware infiziert wurden

T1537Transfer Data to Cloud Accountzugeordnet

über 10,7 Millionen US-Dollar in Kryptowährungen gestohlen

T1566Phishingzugeordnet

Jobsuchende, die über gefälschte Stellenangebote und Interviews mit Malware infiziert wurden

T1059.006Command and Scripting Interpreter: Pythonabgeleitet
T1059.007Command and Scripting Interpreter: JavaScriptabgeleitet
T1552.004Unsecured Credentials: Private Keysabgeleitet
T1587.001Develop Capabilities: Malwareabgeleitet
T1588.001Obtain Capabilities: Malwareabgeleitet
T1589.001Gather Victim Identity Information: Credentialsabgeleitet
T1590.005Gather Victim Network Information: IP Addressesabgeleitet
T1592.002Gather Victim Host Information: Softwareabgeleitet

Mehrere Herkünfte bei derselben Technik heißt: mehrere unabhängige Wege führen dorthin.

Kill-Chain-Phasen

Wie weit im Ablauf die belegten Techniken liegen — je Technik die früheste Phase.

Auskundschaften

3

Bewaffnung

2

Zustellung

0

Ausnutzung

2

Einnistung

0

Fernsteuerung

0

Zielhandlung

1

Verlauf der Belege

Wann welche Quelle den Vorgang zuerst berichtet hat — nicht der Ablauf des Angriffs selbst.

  1. The RecordKontext
    North Korean hackers infect thousands of devices across 100 countries as part of ‘WaterPlum’ campaign
  2. BleepingComputerKontext
    North Korean WaterPlum hackers infected 30,000 devices worldwide

Der Vorgang wird seit 1 Tagen berichtet.

Quellen & Belege· 2 unterschiedliche Quellen

BleepingComputerKontextPUBLICZuverlässigkeit Cdiese Meldung

Redaktionelle Berichterstattung, meist Zweitverwertung einer Primaerquelle.

The RecordKontextPUBLICZuverlässigkeit B

Redaktion mit eigener Recherche und eigenen Quellen, regelmaessig Primaerquelle.

  • Ausschliesslich redaktionelle Berichterstattung, keine Primaer- oder Technikquelle im Bestand.
  • Unabhaengigkeit meint den Herausgeber. Zwei Haeuser, die dieselbe Herstellermeldung nacherzaehlen, gelten hier weiter als zwei Belege.

Verknüpfte Intelligence

Dieselben Entitäten an anderer Stelle auf SecBoard.

Akteursprofile

Branchenlage

ATT&CK-Heatmap

Themen
SecurityCryptoCurrency