SecBoard
Zurück zur Übersicht
Niedrig11 / 100Konfidenz: Gering
Keine strukturierten CVE-Daten
▸Herleitung der Bewertung(2)

Wie der Wert zustande kommt

  • Belegte ATT&CK-Technik zum Erstzugriff+6
  • Betrifft KRITIS-nahe Branche: verteidigung+5

Woraus sich die Konfidenz ergibt

  • Zwei unabhaengige Herausgeber berichten den Sachverhalt

Die Konfidenz misst die Belegqualität, nicht die Schwere.

Einschränkungen

  • Keine CVE im Text erkannt — der Wert stuetzt sich nur auf Text- und Kontextsignale.
  • Schmale Datenlage: der Wert beruht auf wenigen Einzelsignalen.

Bewertung v1.2, deterministisch berechnet. Bedrohungswert und Konfidenz sind getrennte Größen.Methodik

US Air Force members given over 6 years in prison for cyber theft of more than $2 million

The Record·
Originalartikel lesen bei The Record

Zwei Mitglieder der US Air Force wurden wegen Cyberdiebstahls von über 2 Millionen Dollar zu mehrjährigen Haftstrafen verurteilt. Sie nutzten Business Email Compromise (BEC)-Schemata, um durch Phishing-E-Mails Zugangsdaten zu stehlen und Zahlungen von mindestens 15 Organisationen umzuleiten. Betroffene Unternehmen sollten ihre E-Mail-Sicherheit überprüfen und Mitarbeiter für Phishing-Angriffe sensibilisieren, um solche Betrugsfälle zu verhindern.

SecBoard-Einordnung

Dieser Fall zeigt die Wirksamkeit von BEC-Angriffen, die erhebliche finanzielle Verluste verursachen können. Die Nutzung von zur Kompromittierung von E-Mail-Konten ist eine weit verbreitete Methode, die Unternehmen aller Größenordnungen betrifft.

Realistisch schlimmster Fall: Der schlimmste Fall ist ein erheblicher finanzieller Verlust durch umgeleitete Zahlungen, wie im Artikel beschrieben, sowie ein potenzieller Reputationsschaden und rechtliche Konsequenzen für die betroffenen Organisationen.

Empfehlung: Überprüfen Sie die E-Mail-Sicherheitssysteme, implementieren Sie für E-Mail-Konten und schulen Sie Mitarbeiter regelmäßig im Erkennen von Phishing-E-Mails und der Verifizierung von Zahlungsanweisungen über sichere, alternative Kanäle.

Im erfassten Bestand

  • ▸3. erfasste Meldung zu SysUpdate innerhalb von 90 Tagen.

Gezählt im eigenen Bestand, rückwärts ab dem Erscheinungsdatum. Das ist Belegstärke, keine Aussage über die Häufigkeit in der Welt.

Betroffen

Mindestens 15 Organisationen wurden durch Phishing-E-Mails und Umleitung von Zahlungen betroffen. Die Täter waren Mitglieder der US Air Force, was auf eine mögliche interne Bedrohung oder den Missbrauch von Positionen hindeutet.

Prüfen

3
  • ▸Überprüfen Sie, ob Ihre E-Mail-Sicherheitssysteme Phishing-E-Mails effektiv erkennen und blockieren können.
  • ▸Testen Sie die Fähigkeit Ihrer Mitarbeiter, Phishing-E-Mails zu identifizieren und verdächtige Anfragen zu melden.
▸ 1 weitere
  • ▸Stellen Sie sicher, dass Prozesse zur Verifizierung von Zahlungsanweisungen über alternative, sichere Kanäle etabliert und befolgt werden.

Offene Punkte

3
▸ anzeigen
  • ▸Die genauen Methoden, mit denen die Zugangsdaten nach dem Phishing gestohlen wurden, sind nicht spezifiziert.
  • ▸Die spezifischen Arten von Organisationen, die betroffen waren, sind nicht spezifiziert, außer dass es mindestens 15 waren.
  • ▸Es ist nicht spezifiziert, ob die Täter ihre Position bei der US Air Force direkt für die Angriffe nutzten oder ob dies nur ihre Identität war.

Red-Team-Relevanz

Was heißt das für dein nächstes Assessment?

▸ Einordnung anzeigen
  • Initial Access möglich?Ja
  • Privilege Escalation relevant?Unklar
  • Exploit öffentlich verfügbar?Unklar
  • Detection / Logging prüfbar?Ja
  • Für Purple-Team-Szenario geeignet?Unklar

Kundenfragen

  • Können wir Initial Access detektieren?

Erwähnte Akteure & Werkzeuge

Abgleich mit dem MITRE-ATT&CK-Katalog

MITRE ATT&CK(3)

Techniken aus allen Quellen zusammengeführt — nach Stärke des Belegs sortiert.

T1566Phishingzugeordnetabgeleitet

„Sie nutzten Business Email Compromise (BEC)-Schemata, um durch Phishing-E-Mails Zugangsdaten zu stehlen“

T1566.001Phishing: Phishing: Spearphishing Attachmentzugeordnet

„Sie nutzten Business Email Compromise (BEC)-Schemata, um durch Phishing-E-Mails Zugangsdaten zu stehlen“

T1567Exfiltration Over Web Servicezugeordnet

„Zahlungen von mindestens 15 Organisationen umzuleiten“

Mehrere Herkünfte bei derselben Technik heißt: mehrere unabhängige Wege führen dorthin.

Kill-Chain-Phasen

Wie weit im Ablauf die belegten Techniken liegen — je Technik die früheste Phase.

Auskundschaften

0

›

Bewaffnung

0

›

Zustellung

1

›

Ausnutzung

0

›

Einnistung

0

›

Fernsteuerung

0

›

Zielhandlung

0

Verlauf der Belege

Wann welche Quelle den Vorgang zuerst berichtet hat — nicht der Ablauf des Angriffs selbst.

  1. BleepingComputerKontext
    Former US Air Force members sent to prison over BEC attacks
  2. The RecordKontext
    US Air Force members given over 6 years in prison for cyber theft of more than $2 million

Quellen & Belege· 2 unterschiedliche Quellen

BleepingComputerKontextPUBLICZuverlässigkeit C

Redaktionelle Berichterstattung, meist Zweitverwertung einer Primaerquelle.

The RecordKontextPUBLICZuverlässigkeit Bdiese Meldung

Redaktion mit eigener Recherche und eigenen Quellen, regelmaessig Primaerquelle.

  • Ausschliesslich redaktionelle Berichterstattung, keine Primaer- oder Technikquelle im Bestand.
  • Unabhaengigkeit meint den Herausgeber. Zwei Haeuser, die dieselbe Herstellermeldung nacherzaehlen, gelten hier weiter als zwei Belege.

Verknüpfte Intelligence

Dieselben Entitäten an anderer Stelle auf SecBoard.

ATT&CK-Heatmap

Themen
CybercrimeGovernmentNewsNews Briefs