Die fünf Phasen einer Cyberattacke

Für eine wirksame Verteidigung gegen Cyberangriffe gilt es, alle Phasen einer aktiven Attacke zu erkennen. Jede ist ein gefährliches Glied in einer komplexen "Kill-Chain". [...]

Die Phasen des Angriffslebenszyklus von Malware umfassen Command-and-Control, interne Aufklärung, seitliche Bewegung, Datenexfiltration und Botnet-Monetarisierung. (c) James Thew - stock.adobe.com

Kriminelle versuchen mit verschiedenster Malware, kritische Informationen in nativen und hybriden Cloud-Workloads sowie Benutzer- und IoT-Geräten auszuspionieren, zu verbreiten und zu stehlen. Der Security-Anbieter Vectra ist auf die Erkennung von Bedrohungsverhalten in Echtzeit in jeder Phase des Angriffslebenszyklus spezialisiert und beschreibt im Folgenden die fünf zentralen Schritte eines Cyberangriffes.

Die Phasen des Angriffslebenszyklus umfassen Command-and-Control, interne Aufklärung, seitliche Bewegung, Datenexfiltration und Botnet-Monetarisierung. Hierbei ist es wichtig, zu wissen, wann ein Angriff von einer Phase zur nächsten fortschreitet. So kann beispielsweise ein Angriff, der von der internen Aufklärungsphase in die Phase der seitlichen Bewegung übergeht, signifikanter sein als die Summe seiner Teile.

Einige Ereignisse in Phasen des Angriffslebenszyklus deuten eher auf gezielte Angriffe hin als andere. Opportunistische Botnet-Monetarisierung als Angreiferverhalten kann beispielsweise auf das Vorhandensein von Crimeware hinweisen, ist aber kein gezielter Angriff. Verhaltensweisen wie interne Aufklärung und seitliche Bewegung im Netzwerk sind hingegen starke Indikatoren für gezielte Angriffe.

Command-and-Control (C2 oder C&C)

C&C-Verhalten tritt auf, wenn Geräte offensichtlich unter der Kontrolle einer externen bösartigen Instanz sind. Meistens erfolgt diese Fremdsteuerung automatisiert, da das Gerät Teil eines Botnets ist oder Adware oder Spyware installiert ist. Eher selten ist es der Fall, dass ein Gerät von einem bösartigen externen Akteur manuell gesteuert wird. Dies ist der bedrohlichste Fall und bedeutet oft, dass der Angriff auf eine bestimmte Organisation gerichtet ist.

Interne Aufklärung

Derartiges Verhalten tritt auf, wenn ein Gerät zur Abbildung der Unternehmensinfrastruktur verwendet wird. Diese Aktivität ist oft Teil eines gezielten Angriffs, obwohl sie darauf hindeuten könnte, dass Botnets versuchen, sich intern auf andere Geräte zu verbreiten. Hierbei sind oft schnelle und langsame Scans von Systemen, Netzwerkports und Benutzerkonten auffällig.

Seitliche Bewegung

Die seitliche Bewegung umfasst Szenarien von Aktivitäten, die einen gezielten Angriff vorantreiben sollen. Dieses Verhalten kann Versuche beinhalten, Zugangsdaten oder sonstige Daten von einem Gerät zu stehlen. Hierzu zählt auch die Kompromittierung eines anderen Geräts, damit sich des Angreifers dauerhaft im Netzwerk festsetzen oder den Daten nähern kann, auf die er es abgesehen hat. Diese Phase des Angriffslebenszyklus ist der Vorläufer für Angriffsaktivitäten in privaten Rechenzentren und Public Clouds.

Datenexfiltration

Das Verhalten der Datenexfiltration tritt auf, wenn Daten auf eine Weise nach außen gesendet werden, die dazu gedacht ist, die Übertragung zu verbergen. Normalerweise werden bei legitimen Datenübertragungen keine Techniken verwendet, die dazu dienen, die Übertragung zu verbergen. Das Gerät, das die Daten überträgt, das Ziel, wohin die Daten übertragen werden, die Datenmenge und die Technik, mit der sie übertragen werden, sind Indikatoren für die Exfiltration.

Botnet-Monetarisierung

Botnets stellen opportunistisches Angriffsverhalten dar, bei dem ein Gerät Geld für seinen Bot-Betreiber verdient. Die Möglichkeiten, wie ein infiziertes Gerät zur Wertschöpfung genutzt werden kann, reichen von der Gewinnung von Bitcoins über den Versand von Spam-E-Mails bis hin zur Erzeugung gefälschter Werbeklicks. Um einen Gewinn zu erzielen, nutzt der Bot-Betreiber Geräte, ihre Netzwerkverbindungen und vor allem die bis dato ungetrübte Seriösität der ihnen zugewiesenen IP-Adressen.


Mehr Artikel

News

KI in der Softwareentwicklung

Der “KI Trend Report 2025” von Objectbay liefert Einblicke, wie generative KI entlang des Software Engineering Lifecycle eingesetzt wird. Dafür hat das Linzer Softwareentwicklungs-Unternehmen 9 KI-Experten zu ihrer Praxiserfahrung befragt und gibt Einblicke, wie der Einsatz von KI die IT-Branche verändert wird. […]

News

F5-Studie enthüllt Lücken im Schutz von APIs

APIs werden immer mehr zum Rückgrat der digitalen Transformation und verbinden wichtige Dienste und Anwendungen in Unternehmen. Gerade im Zusammenhang mit kommenden KI-basierten Bedrohungen zeigt sich jedoch, dass viele Programmierschnittstellen nur unzureichend geschützt sind. […]

News

VINCI Energies übernimmt Strong-IT

VINCI Energies übernimmt Strong-IT in Innsbruck und erweitert damit das Leistungsspektrum seiner ICT-Marke Axians. Strong-IT schützt seit mehr als zehn Jahren Unternehmen gegen digitale Bedrohungen, während Axians umfassende IT-Services einbringt. […]

Be the first to comment

Leave a Reply

Your email address will not be published.


*