SecBoard
Alle Branchen
Branchenlage

Cyber-Lage Finanzen & Banking

Banking, FinTech, Zahlungsverkehr & Cyber-Versicherung

inkl. Versicherungen

Meldungen / 21 Tage
46
verknüpfte CVEs
0
aktiv ausgenutzt (KEV)
0

Lage auf einen Blick

Das Finanzwesen sieht sich mit einer vielschichtigen Bedrohungslandschaft konfrontiert, die von spezialisierten kriminellen Banden bis hin zu komplexen Lieferkettenangriffen reicht. Besonders hervorzuheben sind die anhaltenden "ATM-Jackpotting"-Angriffe, bei denen Geldautomaten manipuliert werden, sowie die zunehmende Relevanz von Software-Lieferketten als Angriffsvektor. Die Krypto-Branche ist zudem von gezielten Diebstählen durch Zero-Day-Exploits und Infrastruktur-Kompromittierungen betroffen. Die US-Behörden reagieren mit Sanktionen auf die Aktivitäten der beteiligten Akteure.

Aktuelle Bedrohungen & Vorfälle

Im gelieferten Beobachtungsdatensatz fällt auf, dass Finanzinstitutionen und die Krypto-Branche verstärkt ins Visier geraten. Die venezolanische Bande Tren de Aragua (TdA) wurde für den Diebstahl von Millionen Dollar durch ATM-Jackpotting-Angriffe in den USA sanktioniert. Das US-Finanzministerium hat zudem den mutmaßlichen Entwickler der ATM-Malware, Anibal Alexander Canelon Aguirre alias „Prometheus“, und sein Netzwerk auf die schwarze Liste gesetzt, da sie US-Finanzinstitutionen um über 40 Millionen Dollar betrogen haben sollen. Diese Angriffe zeigen eine hohe Spezialisierung und organisierte Kriminalität.

Die Krypto-Börse Bitget wurde Opfer eines Diebstahls von 387,5 Millionen US-Dollar, der durch die Ausnutzung einer Zero-Day-Schwachstelle in Sicherheitsprodukten Dritter ermöglicht wurde. Auch MetaMask meldete einen Sicherheitsvorfall in seiner Infrastruktur, der einige Validatoren betraf. Diese Vorfälle unterstreichen die Notwendigkeit robuster Sicherheitsmaßnahmen und einer genauen Prüfung von Drittanbieter-Lösungen im Krypto-Sektor. Selbst das offizielle X-Konto von Microsoft wurde gehackt, um Krypto-Tokens zu bewerben, was die Reichweite und das Potenzial solcher Betrugsversuche verdeutlicht.

Ein weiterer signifikanter Vorfall ist die Übernahme der Darknet-Leak-Seite der Ransomware-Bande Cl0p durch die Cybercrime-Gruppe ShinyHunters, die nun Lösegeld fordert. Dies zeigt eine Eskalation innerhalb der Cybercrime-Szene und könnte Auswirkungen auf die Offenlegung von Opferdaten haben.

Aktive Bedrohungsakteure

  • ShinyHunters: Diese Cybercrime-Gruppe hat die Darknet-Leak-Seite der Ransomware-Bande Cl0p übernommen und fordert nun Lösegeld. Dies deutet auf eine Verschiebung der Machtverhältnisse innerhalb der Cybercrime-Szene hin und könnte für Unternehmen, deren Daten bereits von Cl0p gestohlen wurden, zusätzliche Risiken bedeuten.
  • Tren de Aragua (TdA): Diese venezolanische Bande ist für "ATM-Jackpotting"-Angriffe verantwortlich, bei denen Millionen von Dollar aus Geldautomaten gestohlen wurden. Die US-Sanktionen gegen Mitglieder dieser Gruppe unterstreichen die Bedrohung, die von organisierter Kriminalität für physische Finanzinfrastrukturen ausgeht.
  • "Prometheus" (Anibal Alexander Canelon Aguirre): Als mutmaßlicher Entwickler von ATM-Malware wurde er vom US-Finanzministerium sanktioniert. Sein Netzwerk ist für Betrugsfälle in Höhe von über 40 Millionen Dollar verantwortlich und repräsentiert die technische Expertise hinter den ATM-Jackpotting-Angriffen.

Die Malware-Familien InvisibleFerret und BeaverTail wurden in mehreren Meldungen erwähnt, was auf ihre aktive Nutzung in der aktuellen Bedrohungslandschaft hindeutet. Die Akteure Contagious Interview, Play, ZIRCONIUM und Mustang Panda wurden ebenfalls identifiziert, ihre spezifischen Angriffsmuster im Finanzsektor sind jedoch aus den vorliegenden Daten nicht detailliert ableitbar.

Angriffsmuster in dieser Branche

Das Finanzwesen ist zunehmend von Software-Lieferketten-Angriffen betroffen, die als häufigsten Angriffsvektor übertreffen. Viele Unternehmen weisen einen Rückstand bei der Behebung bekannter Schwachstellen auf, was sie anfällig für diese Art von Angriffen macht. Dies erfordert eine Modernisierung der Software-Lieferketten-Sicherheit.

ATM-Jackpotting bleibt ein persistentes Problem, bei dem spezialisierte Malware und organisierte Banden Geldautomaten manipulieren, um Bargeld zu entnehmen. Dies erfordert physische und logische Sicherheitsmaßnahmen für Geldautomaten und deren Netzwerke.

Im Krypto-Sektor sind Zero-Day-Exploits in Drittanbieter-Produkten und Infrastruktur-Kompromittierungen ein primäres Angriffsmuster, das zu erheblichen finanziellen Verlusten führen kann. Auch Social Engineering und Account-Hijacking, wie der Vorfall mit dem Microsoft X-Konto zeigt, werden genutzt, um Krypto-Betrug zu verbreiten.

Relevante Schwachstellen

Es wurden keine spezifischen CVEs in den Rohdaten genannt. Die Angriffe auf Bitget und MetaMask deuten jedoch auf die Ausnutzung von Zero-Day-Schwachstellen in Drittanbieter-Produkten und Infrastruktur-Lücken hin, deren Details nicht öffentlich gemacht wurden.

Empfehlungen für Security-Teams

  • Software-Lieferkette absichern: Priorisieren Sie die Überprüfung und Absicherung der gesamten Software-Lieferkette. Implementieren Sie strenge Kontrollen für Drittanbieter-Software und -Dienste, um das Risiko von Zero-Day-Exploits zu minimieren.
  • ATM-Sicherheit verstärken: Überprüfen und aktualisieren Sie die physischen und logischen Sicherheitsmaßnahmen für Geldautomaten. Implementieren Sie fortschrittliche Erkennungssysteme für Malware und ungewöhnliche Aktivitäten an diesen Endpunkten.
  • Krypto-Assets schützen: Für Unternehmen, die mit Kryptowährungen arbeiten, sind umfassende Sicherheitsaudits von Wallets, Börsen und der zugrunde liegenden Infrastruktur unerlässlich. Achten Sie auf und Cold-Storage-Lösungen.
  • Monitoring und Threat Intelligence: Intensivieren Sie das Monitoring auf ungewöhnliche Aktivitäten, insbesondere im Hinblick auf bekannte Bedrohungsakteure wie ShinyHunters, Tren de Aragua und die Malware-Familien InvisibleFerret und BeaverTail. Nutzen Sie Threat Intelligence, um neue Angriffsmuster frühzeitig zu erkennen.
  • Mitarbeiterschulung: Sensibilisieren Sie Mitarbeiter für Social Engineering, und die Risiken von Krypto-Betrug, um die menschliche Angriffsfläche zu reduzieren.

Quellenhinweise

Teilsektoren

Aufschlüsselung der Branchenmeldungen nach Teilsektor. Eine Meldung kann mehrere betreffen, deshalb summieren sich die Anteile nicht auf 100 %.

Zahlungsdienstleister14 Meldungen · 30 %

Kartennetze, PSPs, FinTech-Zahlungsverkehr, Krypto-Handelsplaetze

Kreditinstitute9 Meldungen · 20 %

Banken, Sparkassen, Kreditgenossenschaften und ihr Kerngeschaeft

Versicherer2 Meldungen · 4 %

Erst- und Rueckversicherer, Cyberpolicen, Schadenregulierung

Finanzmarktinfrastruktur0 Meldungen · 0 %

Boersen, Clearing, Zentralverwahrer, Zahlungssysteme der Notenbanken

Ohne erkennbaren Teilsektor21 Meldungen · 46 %

Meldungen, die sich keinem Teilsektor eindeutig zuordnen ließen. Bewusst ausgewiesen statt weggelassen.

Statistik & Trends

Meldungen im Zeitverlauf

Angriffsmuster

Häufigste betroffene Anbieter/Produkte

Android · 5Microsoft · 2Chrome · 2Oracle · 1Windows · 1

Aktive Bedrohungsakteure

In den Meldungen dieser Branche belegte Gruppen, Malware-Familien und Werkzeuge.

Aktuelle Meldungen