Lage auf einen Blick
Der Finanzsektor ist weiterhin ein primäres Ziel für Cyberkriminelle, die ihre Taktiken ständig weiterentwickeln. Die aktuelle Lage ist geprägt von einer Zunahme und Diversifizierung von Ransomware-Angriffen, dem aufkommenden Missbrauch von Künstlicher Intelligenz (KI) zur Effizienzsteigerung von Attacken und neuen, perfiden Betrugsmaschen, die auf die Verunsicherung der Opfer abzielen. Die Angreifer zeigen eine hohe Anpassungsfähigkeit und nutzen sowohl bekannte Schwachstellen als auch innovative Social-Engineering-Methoden.
Aktuelle Bedrohungen & Vorfälle
Die Bedrohungslandschaft für Finanzinstitute wird maßgeblich durch Ransomware-Gruppen bestimmt. Der Check Point Ransomware-Bericht Q2 2026 verzeichnet einen signifikanten Anstieg aktiver Ransomware-Gruppen und Opferzahlen. Neue Varianten wie StormEncryptor, die von ehemaligen Medusa-Akteuren eingesetzt und mutmaßlich von China-verbundenen Hackern über N-central-Schwachstellen verbreitet wird, stellen eine akute Gefahr dar. Ebenso ist die Gunra-Ransomware, eine Conti-Variante, die sich als Ransomware-as-a-Service (RaaS) etabliert hat, aktiv und zielt explizit auf kritische Infrastrukturen, zu denen der Finanzsektor gehört. Diese Gruppen nutzen Schwachstellen in weit verbreiteten Produkten wie Fortinet und Schneider Electric aus, um Zugang zu Netzwerken zu erhalten.
Eine besonders zynische Entwicklung ist das Auftreten von Akteuren wie "Ransom Busters", die sich als Datenrettungsfirmen ausgeben. Sie kontaktieren Opfer von Ransomware-Angriffen, bevor die Daten veröffentlicht werden, und bieten angeblich Hilfe bei der Entschlüsselung oder Datenwiederherstellung an. Ihr wahres Ziel ist es jedoch, Lösegeldzahlungen umzuleiten und abzufangen, was die Opfer doppelt schädigt.
Angriffsmuster in dieser Branche
Die beobachteten Angriffsmuster im Finanzsektor sind vielfältig:
- Ransomware-as-a-Service (RaaS): Die Professionalisierung von Ransomware durch RaaS-Modelle wie Gunra ermöglicht es einer breiteren Palette von Angreifern, komplexe Attacken durchzuführen.
- Ausnutzung von Schwachstellen in Perimeter-Geräten: Angreifer zielen weiterhin auf bekannte Schwachstellen in Netzwerk-Perimeter-Produkten (z.B. Fortinet) und OT/ICS-Systemen (z.B. Schneider Electric), um initialen Zugang zu erhalten.
- Supply Chain Attacks: Die mutmaßliche Ausnutzung einer N-central-Schwachstelle für die Verbreitung von StormEncryptor deutet auf die anhaltende Relevanz von Angriffen über die Lieferkette hin.
- Social Engineering und Betrug: Die "Ransom Busters"-Taktik ist ein klares Beispiel für fortgeschrittenes Social Engineering, das die Verzweiflung der Opfer ausnutzt. Auch der potenzielle Missbrauch von E-Mail-KI-Assistenten zur Umgehung von Erkennung und Imitation von Mitarbeitern oder Führungskräften stellt eine neue Dimension des Social Engineering dar.
- Kryptomining: Die Ausnutzung von Schwachstellen wie CVE-2026-65400 zur Installation von Monero-Minern zeigt, dass auch weniger disruptive, aber ressourcenintensive Angriffe weiterhin stattfinden.
Relevante Schwachstellen
- CVE-2026-65400 (CVSS 9.8): Eine kritische Authentifizierungsschwachstelle in Apples macOS Screen Sharing, die aktiv ausgenutzt wird, um Monero-Miner auf internetexponierten Macs zu installieren. Obwohl die EPSS-Rate mit 1% niedrig erscheint, ist die aktive Ausnutzung ein klares Signal für sofortiges Handeln. Betroffen sind macOS Sequoia 15.7.9, macOS Sonoma 14.8.9 und macOS Tahoe 26.6.1.
- Fortinet- und Schneider Electric-Schwachstellen: Die Gunra-Ransomware nutzt spezifische, nicht näher genannte Schwachstellen in Produkten dieser Hersteller aus. Dies unterstreicht die Notwendigkeit eines kontinuierlichen Patch-Managements für alle kritischen Infrastrukturkomponenten.
- N-central-Schwachstelle: Die Verbreitung von StormEncryptor wird mutmaßlich über eine Schwachstelle in N-central-Software vermutet, was die Bedeutung der Absicherung von Management- und Monitoring-Tools hervorhebt.
Empfehlungen für Security-Teams
- Patch- und Vulnerability-Management intensivieren: Priorisieren Sie das sofortige Patchen von CVE-2026-65400 auf allen macOS-Systemen, insbesondere solchen mit Internetzugang. Überprüfen Sie zudem alle Fortinet-, Schneider Electric- und N-central-Produkte auf bekannte Schwachstellen und wenden Sie entsprechende Patches an.
- Ransomware-Abwehr stärken: Implementieren und testen Sie umfassende Backup- und Wiederherstellungsstrategien. Verbessern Sie die Erkennungsmechanismen für Ransomware-Verhalten und schulen Sie Mitarbeiter im Umgang mit Phishing und Social Engineering, insbesondere im Kontext von vermeintlichen "Datenrettungsfirmen".
- Monitoring und Threat Hunting ausbauen: Erhöhen Sie die Überwachung auf ungewöhnliche Netzwerkaktivitäten, insbesondere auf Endpunkten und Servern, die kritische Finanzdaten verarbeiten. Achten Sie auf Indikatoren für Kryptomining-Aktivitäten.
- KI-Risiken adressieren: Evaluieren Sie die Risiken durch den Missbrauch von KI-Tools für Social Engineering und Phishing. Implementieren Sie zusätzliche Authentifizierungsmechanismen (MFA) und stärken Sie die E-Mail-Sicherheit, um KI-generierte Angriffe zu erkennen.
- Incident Response Pläne aktualisieren: Überprüfen und aktualisieren Sie regelmäßig Ihre Incident-Response-Pläne, um auf komplexe Ransomware-Angriffe und Betrugsversuche vorbereitet zu sein. Stellen Sie sicher, dass Ihr Team auf die Erkennung und Reaktion auf neue Taktiken wie die der "Ransom Busters" geschult ist.
Quellenhinweise
- The Hacker News: Apple macOS Screen Sharing Flaw Exploited on Internet-Exposed Macs to Install Monero Miner
- BleepingComputer: Rogue ransomware affiliate poses as recovery firm to steal payments
- Dark Reading: 'Ransom Busters': Ransomware Actor Poses as Incident-Recovery Service
- Industrial Cyber: Check Point ransomware report signals rising AI use, faster exploit weaponization, widening threat landscape
- The Hacker News: Gunra Ransomware Exploits Fortinet and Schneider Electric Flaws to Breach Networks
- BleepingComputer: New StormEncryptor ransomware used by former Medusa affiliate
- The Hacker News: China-Linked Hackers Deploy New StormEncryptor Ransomware, Likely via N-central Flaw
- CISA Advisories: #StopRansomware: Gunra Ransomware
- SecurityWeek: Weaponized Email AI Assistants Could Help Attackers Hijack Accounts
