Cyberangriffe auf Entwickler von COVID-19-Impfstoffen – Das müssen Security-Teams jetzt beachten, um ganze Nationalstaaten abzuwehren!

Security Matthias Maier

Im Verlauf der COVID-19-Pandemie gab es immer wieder Gerüchte, dass Cyber-Spionageaktivitäten durch einzelne Nationalstaaten zunehmen. Parallel dazu stehen in letzter Zeit viele Ransomware-Stämme im Zusammenhang mit COVID-19.

Nun hat das britische Zentrum für nationale Cybersicherheit (National Cyber Security Centre, NCSC) ein Gutachten herausgegeben, in dem es heißt, die Bedrohungsgruppe APT29 (auch als CozyBear bekannt) nehme jetzt Ziele ins Visier, die an der Entwicklung und Erprobung von COVID-19-Impfstoffen beteiligt sind – hierzu gehören unter anderem Ziele aus Regierungs- und Diplomatenkreisen, Think-Tanks, der Gesundheitsfürsorge und dem Energiesektor – um so wichtige geheime Informationen zu gewinnen. APT29 ist wahrscheinlich dem russischen Geheimdienst zuzuordnen.

Phase 1: Hat es mein Unternehmen erwischt? Sind wir betroffen?

Wenn euer Unternehmen einem der genannten Sektoren angehört und es Anzeichen für einen im NCSC-Bericht aufgelisteten Kompromittierungsindikator (Indicator of Compromise, IoC) gibt, solltet ihr auf jeden Fall Echtzeit-Monitoring mit entsprechenden Benachrichtigungen einrichten.

Phase 2: Waren wir vielleicht in der Vergangenheit betroffen?

Ihr solltet nicht nur aktuelle Echtzeitinformationen unter die Lupe nehmen. Blickt auch zurück und korreliert die heute verfügbaren Informationen zur Bedrohungslage mit Daten von gestern, letzter Woche oder vielleicht sogar mit den Daten der letzten Monate. Selbst wenn die Hackergruppe heute ihre Spuren beseitigt hat, könnt ihr feststellen, ob sie bereits früher in euer Netzwerk eingedrungen ist und an welchen Stellen sie noch eine schlummernde Gefahr darstellen könnte. Außerdem könnt ihr „Patient Null“ ermitteln – den Host oder Service, der als erster kompromittiert wurde, um sich Zugang zu verschaffen. Dieser Host könnte auch mit Blick auf die Zukunft die Schwachstelle in eurer Umgebung sein (zumindest wenn dieser noch nicht gepatcht wurde, was nicht ungewöhnlich wäre ;-) ).

Warnmeldungen bei Cyberangriffen

Cyber-Security-Teams sollten prüfen, ob sie ihre Strategie für das Sicherheits-Monitoring ausbauen können, und es nicht nur beim Korrelieren von IoCs belassen. Grund ist, dass diese von Angreifern zu leicht geändert werden können. Stattdessen ist es empfehlenswert, das Verhalten zu erkennen und entsprechend zu bewerten.

Phase 3: Entwickelt euch von reinen IoC-Checks zur Erkennung von TTPs – Tactics, Techniques and Procedures

Natürlich solltet ihr auch weiterhin nach Kompromittierungsindikatoren suchen. Gleichzeitig solltet ihr jedoch einen Schritt weiter gehen und allgemeinere Verhaltensmuster analysieren, die für eine Spionagegruppe schwieriger zu verschleiern sind.

Anstatt euch auf eine Liste von Hash-Werten von Malware-Dateien (IoCs) zu verlassen, könnt ihr beispielsweise einfache Analysen für neu ermittelte oder erstmalig vorkommende ausführbare Dateien durchführen, die auf Hash-Werten in eurer gesamten Umgebung basieren. Damit lässt sich nicht nur brandneue Malware erkennen, auch unerwünschte Programme oder Updates, die außerhalb des Routineprozesses installiert wurden, werden schnell ermittelt. Ähnliche „Neu ermittelt“-Konzepte lassen sich auf Anmeldedaten privilegierter Benutzer anwenden, die sich bei Systemen oder Anwendungen anmelden, die sie nie zuvor verwendet haben. Die Cyber-Security-Teams bei Telia und Swisscom nutzen diesen datengestützten Ansatz, um die Kill Chain zu unterbrechen. Basierend auf dieser Grundlage könnt ihr eure Priorisierungsstrategie weiterentwickeln und festlegen, welche neu ermittelten Aktivitäten untersuchungswürdig sind oder zuerst untersucht werden sollten.

Wenn Phase 1 und Phase 2 in eurer Umgebung häufig eintreten und sich als sehr zeitaufwendig erweisen, solltet ihr über den Einsatz von SOAR-Technologie wie Splunk Phantom nachdenken, um diese Maßnahmen in einem Playbook für alle lokalen und Cloud-Umgebungen zu automatisieren. Dies ist insbesondere in großen heterogenen Technologielandschaften sinnvoll.

Ich hoffe, ich konnte euch mit diesem Blog-Beitrag ein wenig für die Problematik sensibilisieren und euch helfen zu überprüfen, ob auch euer Unternehmen betroffen ist.

Viele Grüße,

Matthias

*Dieser Artikel wurde aus dem Englischen übersetzt und editiert. Den Originalblogpost findet ihr hier: Nation-State Espionage Targeting COVID-19 Vaccine Development Firms - The Actions Security Teams Need To Take Now!.

Erfahren Sie mehr

Auf den Spuren von "Golden SAML": SolarWinds – Fortsetzung
IT-Sicherheit
16 Minuten Lesedauer

Auf den Spuren von "Golden SAML": SolarWinds – Fortsetzung

Die SolarWinds Orion-Gefährdung hat zum ersten dokumentierten Einsatz von Golden SAML in freier Wildbahn geführt. Erfahrt hier, wir Ihr das jetzt in Splunk erkennen könnt.
Leser küren Splunk zum doppelten Preisträger der IT-Awards
IT-Sicherheit
4 Minuten Lesedauer

Leser küren Splunk zum doppelten Preisträger der IT-Awards

Wie ihr wisst, tauchen wir bei Splunk gerne tief in Anwendungsfälle ein, um herauszufinden, wie wir unseren Kunden am besten helfen können. Doch Unternehmen, die den Nutzen ihrer Produkte und Dienstleistungen herausstellen wollen, brauchen ein Aushängeschild – und das sind heute oft Branchenauszeichnungen. Beispielsweise spricht es Bände, wenn sich der Flughafen München offiziell als „erster Fünf-Sterne-Flughafen in Europa“ bezeichnen darf oder wenn das Logistikunternehmen Dachser den „One Eaton Supplier Premier Award“ gewinnt. Deshalb bin ich auch sehr stolz darauf, dass Splunk jetzt gleich doppelt prämiert wurde – ein starkes Zeichen für das hohe Ansehen, das Splunk in der IT-Community genießt.
Cyberangriffe auf Entwickler von COVID-19-Impfstoffen – Das müssen Security-Teams jetzt beachten, um ganze Nationalstaaten abzuwehren!
IT-Sicherheit
5 Minuten Lesedauer

Cyberangriffe auf Entwickler von COVID-19-Impfstoffen – Das müssen Security-Teams jetzt beachten, um ganze Nationalstaaten abzuwehren!

Laut eines Gutachtens des britischen NCSC hat die Bedrohungsgruppe APT29 in letzter Zeit vermehrt Organisationen ins Visier genommen, die mit sich mit der Entwicklung und Erprobung von COVID-19-Impfstoffen befassen. Wir erklären euch, wie ihr herausfindet, ob euer Unternehmen betroffen ist und welche Maßnahmen ihr jetzt ergreifen müsst.