SecBoard
Alle Branchen
Branchenlage

Cyber-Lage Finanzen & Banking

Banking, FinTech, Zahlungsverkehr & Cyber-Versicherung

inkl. Versicherungen

Meldungen / 21 Tage
61
verknüpfte CVEs
1
aktiv ausgenutzt (KEV)
1

Lage auf einen Blick

Der Finanzsektor bleibt ein primäres Ziel für Cyberkriminelle, die ihre Taktiken ständig weiterentwickeln. Die aktuelle Lage ist geprägt von einer hohen Aktivität von Ransomware-Gruppen, die nicht nur Daten exfiltrieren, sondern auch neue Social-Engineering-Methoden nutzen, um Opfer zu täuschen. Physische Angriffe auf Geldautomaten zeigen zudem, dass traditionelle Sicherheitsmaßnahmen weiterhin kritisch sind. Die zunehmende Professionalisierung der Angreifer, einschließlich des Einsatzes von KI und schnellerer Exploit-Weaponisierung, erfordert eine proaktive und mehrschichtige Verteidigungsstrategie.

Aktuelle Bedrohungen & Vorfälle

In den letzten Wochen gab es mehrere signifikante Entwicklungen. Ransomware-Gruppen wie BlackCat (ALPHV) beanspruchen weiterhin erfolgreiche Datenlecks, die sensible Finanz- und Kundendaten betreffen können. Eine besonders perfide Taktik ist das Auftreten von Ransomware-Affiliates, wie "Ransom Busters", die sich als Datenrettungsfirmen ausgeben, um Lösegeldzahlungen abzufangen. Dies unterstreicht die Notwendigkeit für Opfer, bei der Reaktion auf Vorfälle äußerste Vorsicht walten zu lassen und nur vertrauenswürdige Partner einzubeziehen.

Physische Angriffe auf Geldautomaten, bekannt als ATM-Jackpotting, wurden ebenfalls gemeldet, bei denen Angreifer versuchen, Malware direkt auf die Geräte zu installieren, um Bargeld abzuheben. Dies zeigt, dass die Bedrohungslandschaft über rein digitale Angriffe hinausgeht und physische Sicherheit weiterhin eine Rolle spielt.

Aktive Bedrohungsakteure

Die Bedrohungslandschaft im Finanzsektor ist diversifiziert. Während die Rohdaten keine spezifischen Akteure nennen, die ausschließlich den Finanzsektor angreifen, sind generische Ransomware-Gruppen wie BlackCat (ALPHV) und Medusa aktiv und haben kritische Infrastrukturen, die auch den Finanzsektor umfassen können, im Visier. Die Gruppe ShinyHunters ist bekannt für Datenlecks und könnte auch Finanzunternehmen betreffen. Malware-Familien wie Qilin und Grandoreiro werden ebenfalls beobachtet und sind oft mit finanziell motivierten Kampagnen verbunden.

Angriffsmuster in dieser Branche

Die primären Angriffsmuster im Finanzsektor umfassen:

  • und Datenexfiltration: Angreifer verschlüsseln Systeme und stehlen sensible Daten, um doppelten Erpressungsdruck auszuüben. Die Taktik, sich als Datenrettungsdienst auszugeben, ist eine neue Variante des Social Engineering.
  • Physische Angriffe auf Infrastruktur: ATM-Jackpotting zeigt, dass physischer Zugang zu kritischen Systemen weiterhin ein Risiko darstellt.
  • Ausnutzung bekannter Schwachstellen: Trotz der Verfügbarkeit von Patches werden weiterhin bekannte Schwachstellen, wie die Log4j , ausgenutzt. Auch spezifische Schwachstellen in weit verbreiteter Software, wie die macOS Screen Sharing-Lücke, werden für die Installation von Coin-Minern genutzt, was auf eine breite Angriffsfläche hindeutet.
  • Social Engineering und : Diese bleiben Einfallstore für den initialen Zugang zu Netzwerken.

Relevante Schwachstellen

Die Schwachstelle CVE-2026-65400 in Apples macOS Screen Sharing ist kritisch ( 9.8) und wird aktiv ausgenutzt, um Monero-Miner auf internet-exponierten Macs zu installieren. Obwohl dies nicht direkt den Kernbankensektor betrifft, ist es für Finanzunternehmen mit macOS-basierten Workstations oder Servern relevant, da es einen initialen Zugangspunkt für weitere Angriffe darstellen kann. Patches sind in macOS Sequoia 15.7.9, macOS Sonoma 14.8.9 und macOS Tahoe 26.6.1 verfügbar.

Empfehlungen für Security-Teams

  • Patch-Management und Schwachstellen-Scanning: Priorisieren Sie das sofortige Patchen kritischer Schwachstellen, insbesondere CVE-2026-65400 für macOS-Systeme und alle bekannten Log4j-Instanzen. Regelmäßiges Scanning ist unerlässlich.
  • Verbessertes Monitoring und Detection: Implementieren Sie robuste Überwachungssysteme, um ungewöhnliche Aktivitäten, insbesondere im Zusammenhang mit Screen Sharing-Diensten oder dem Zugriff auf sensible Daten, frühzeitig zu erkennen.
  • Mitarbeiterschulung: Sensibilisieren Sie Mitarbeiter für Social-Engineering-Taktiken, insbesondere für Betrugsversuche, bei denen sich Angreifer als Datenrettungsfirmen ausgeben. Etablieren Sie klare Kommunikationswege für Vorfälle.
  • Physische Sicherheitsmaßnahmen: Überprüfen und stärken Sie die physische Sicherheit von Geldautomaten und anderen kritischen Infrastrukturen, um Angriffe wie ATM-Jackpotting zu verhindern.
  • Incident Response Plan: Aktualisieren und testen Sie den Incident Response Plan regelmäßig, um auf Ransomware-Angriffe und Datenlecks vorbereitet zu sein. Stellen Sie sicher, dass vertrauenswürdige Partner für die Wiederherstellung identifiziert sind.
  • Offensive Security Practices: Erwägen Sie kontinuierliche, realistische Angriffssimulationen (Red Teaming), um die Resilienz der Sicherheitsstrategien zu testen und Schwachstellen proaktiv zu identifizieren.

Quellenhinweise

Statistik & Trends

Meldungen im Zeitverlauf

Angriffsmuster

Schwachstellen nach Schweregrad

Häufigste betroffene Anbieter/Produkte

Android · 6Microsoft · 3Chrome · 3Apple · 2OpenSSH · 1Firefox · 1Oracle · 1Cisco · 1

Aktive Bedrohungsakteure

In den Meldungen dieser Branche belegte Gruppen, Malware-Familien und Werkzeuge.

Relevante Schwachstellen

Aktuelle Meldungen