Im Kampf gegen IoT-Botnets

Der „State of the Internet“-Sicherheitsbericht von Akamai betont die Relevanz des Informationsaustauschs im Kampf gegen Cyberbedrohungen. [...]

Forscher haben herausgefunden, dass Hacker alte Techniken in der aktuellen digitalen Landschaft einsetzen. (c) Vladimir Vitek – Fotolia
Forscher haben herausgefunden, dass Hacker alte Techniken in der aktuellen digitalen Landschaft einsetzen. (c) Vladimir Vitek – Fotolia

Akamai Technologies hat heute seinen „State of the Internet“-Sicherheitsbericht für das Frühjahr 2018 veröffentlicht. Im Bericht werden Daten von mehr als 14 Billionen DNS-Abfragen aus den Netzwerken von Kommunikationsdiensten weltweit ausgewertet, die zwischen September 2017 und Februar 2018 von Akamai erfasst wurden.

Seit mehr als 19 Jahren nutzt das Unternehmen Nominum, das 2017 von Akamai übernommen wurde, umfassende DNS-Daten, um den Schutz vor komplexen Cyberangriffen, wie Distributed Denial of Service (DDoS), Ransomware, Trojaner und Botnets, zu verbessern. Der Carrier Insight Report von Akamai baut auf die Expertise von Nominum auf und zeigt die Wirksamkeit von DNS-basierter Sicherheit, die mit Daten aus anderen Sicherheitsebenen erweitert wird. Bei diesem mehrschichtigen Sicherheitsansatz kommen verschiedene Sicherheitslösungen zum Einsatz, die zusammen für einen ganzheitlichen Schutz von Unternehmensdaten sorgen.

„Man muss die Angriffe gegen einzelne Systeme als Ganzes sehen, um sich gegen die komplizierte Bedrohungslandschaft von heute wappnen zu können“, so Yuriy Yuzifovich, Director of Data Science, Threat Intelligence bei Akamai. „Die Kommunikation über verschiedene Plattformen hinweg ist wichtig. Wir sind der Meinung, dass Sicherheitsteams mit den durch unseren Service bereitgestellten DNS-Anfragen alle notwendigen Daten an die Hand bekommen, um ein Gesamtbild der Bedrohungslandschaft zu erhalten.“

Mirai-Botnet: Zusammenarbeit in Aktion

Die Zusammenarbeit der Teams von Akamai spielte eine entscheidende Rolle bei der Identifizierung der Mirai-C&C-Domänen (Command and Control). Das Security Intelligence and Response Team (SIRT) von Akamai verfolgte Mirai von Beginn an mithilfe von Honeypots, um Mirai-Kommunikationen und deren C&C-Server zu erkennen.

Ende Januar 2018 gaben das SIRT von Akamai und die Teams von Nominum eine Liste mit über 500 verdächtigen Mirai-C&C-Domänen heraus. Ziel war es, zu untersuchen, ob diese C&C-Liste durch die Verwendung von DNS-Daten und künstlicher Intelligenz ergänzt und künftige Mirai-Erkennung dadurch vereinfacht werden können. Dank einer mehrstufigen Analyse konnten die Teams von Akamai den Mirai-C&C-Datensatz ergänzen und so eine Verbindung zwischen Mirai-Botnets und den Distributoren der Petya-Ransomware feststellen.

Diese gemeinsam durchgeführte Analyse deutete auf eine Entwicklung von IoT-Botnets hin – von einem einzigen DDoS-Angriff bis hin zu komplexeren Aktivitäten wie Ransomware-Verbreitung und Mining von Kryptowährungen. IoT-Botnets sind schwer zu erkennen, da es nur sehr wenige Gefährdungsindikatoren für die meisten Nutzer gibt. Doch durch die Forschungstätigkeit unterschiedlicher Akamai-Teams gelang es nun, Dutzende neue C&C-Domänen zu finden und zu sperren.

Javascript-Krypto-Miner: ein fragwürdiges Geschäftsmodell

Da Kryptowährung öffentlich immer häufiger eingesetzt wird, können wir einen drastischen Anstieg von Malware im Zusammenhang mit dem Mining von Kryptowährungen sowie der Anzahl der damit infizierten Geräte beobachten.

Akamai stellte zwei verschiedene Geschäftsmodelle für das Mining von Kryptowährungen fest. Das erste Modell nutzt die Prozessorleistung infizierter Geräte für das Mining von Kryptowährungs-Tokens. Das zweite Modell nutzt einen in Webseiten eingebetteten Code, der dafür sorgt, dass ein Gerät, das auf eine bestimmte Webseite zugreift für den Krypto-Miner arbeitet. Akamai führte umfassende Analysen zu diesem zweiten Geschäftsmodell durch, da es eine neue Sicherheitsbedrohung sowohl für Nutzer als auch für Webseitenbesitzer darstellt. Nach Analyse der Krypto-Miner-Domänen konnte Akamai die Kosten bezüglich Rechenleistung und Währungsgewinnen abschätzen. Eine interessante Erkenntnis daraus ist, dass das Mining von Kryptowährungen künftig eine ernstzunehmende Alternative zu Werbeeinnahmen für die Finanzierung von Webseiten darstellen könnte.

Sich ändernde Bedrohungen: Malware und Exploits zu einem neuen Zweck nutzen

Cybersicherheit ist ein dynamisches Feld. Forscher haben herausgefunden, dass Hacker alte Techniken in der aktuellen digitalen Landschaft einsetzen. In den sechs Monaten, in denen Akamai diese Daten gesammelt hat, zeigten einige bekannte Malware-Kampagnen und Exploits wichtige Änderungen bei der Vorgehensweise auf, z.B.:

  • Das Web Proxy Auto-Discovery (WPAD)-Protokoll wurde dazu eingesetzt, Windows-Systeme zwischen dem 24. November und dem 14. Dezember 2017 einem Man-in-the-Middle-Angriff auszusetzen. WPAD ist für die Verwendung in geschützten Netzwerken (z. B. LANs) vorgesehen und ermöglicht intensive Angriffe beim Zugriff auf das Internet.
  • Entwickler von Malware nutzen Botnets für die Sammlung von Social-Media-Anmeldedaten und Finanzdaten, zum Beispiel Terdot, ein Ableger des Zeus-Botnets. Terdot erstellt einen lokalen Proxy und ermöglicht es Angreifern, Cyberspionage durchzuführen und Fake-News im Browser des Opfers anzuzeigen.
  • Das Lopai-Botnet ist ein Beispiel dafür, wie Programmierer von Botnets immer flexiblere Tools entwickeln. Diese mobile Malware zielt in erster Linie auf Android-Geräte ab und verwendet einen modularen Ansatz, der es Eigentümern erlaubt, Updates mit neuen Funktionen zu erstellen.

Mehr Artikel

News

Jahrelanges Katz-und-Maus-Spiel zwischen Hackern und Verteidigern

Sophos hat den umfangreichen Forschungsbericht „Pacific Rim“ veröffentlicht, der detailliert ein jahrelanges Katz-und-Maus-Spiel aus Angriffs- und Verteidigungsoperationen mit mehreren staatlich unterstützten Cybercrime-Gruppierungen aus China beschreibt. Im Lauf der Auseinandersetzung entdeckte Sophos ein riesiges, gegnerisches Cybercrime-Ökosystem. […]

News

Salesforce kündigt autonome KI-Agenten an

Agentforce soll es Unternehmen ermöglichen, autonome KI-Agenten für zahlreiche Unternehmensfunktionen zu entwickeln und einzusetzen. So bearbeitet Agentforce beispielsweise selbstständig Kundenanliegen, qualifiziert Vertriebsleads und optimiert Marketingkampagnen. […]

News

Startschuss für neues Studium „Softwaretechnik & Digitaler Systembau“ am Biotech Campus Tulln

Mit einem fortschrittlichen Konzept und praxisnaher Ausrichtung ist der neue Bachelor-Studiengang „Softwaretechnik & Digitaler Systembau“ am Biotech Campus Tulln der Fachhochschule Wiener Neustadt erfolgreich gestartet. Unter der Leitung von Dominik Hölbling erwartet die Studierenden eine Ausbildung mit Schwerpunkt auf moderne Softwaretechnologien und innovative Digitalisierungslösungen. […]

News

Von Views zu Likes: Tipps, um die Zuschauer-Interaktion auf YouTube zu steigern

Bei YouTube ist die Zuschauerinteraktion ein entscheidendes Element für den Erfolg eines Kanals. Besonders im Jahr 2024 wird deutlich, dass Likes, Kommentare und Shares nicht nur für die Sichtbarkeit wichtig sind, sondern auch eine Schlüsselrolle im Algorithmus von YouTube spielen. Eine hohe Zuschauerbindung ist für Kanäle essenziell, um deren Inhalte optimal zu promoten. […]

Be the first to comment

Leave a Reply

Your email address will not be published.


*