{"id":17566,"date":"2020-01-28T03:21:50","date_gmt":"2020-01-28T11:21:50","guid":{"rendered":"https:\/\/www.palada.net\/index.php\/2020\/01\/28\/news-11301\/"},"modified":"2020-01-28T03:21:50","modified_gmt":"2020-01-28T11:21:50","slug":"news-11301","status":"publish","type":"post","link":"http:\/\/www.palada.net\/index.php\/2020\/01\/28\/news-11301\/","title":{"rendered":"Neue Ransomware startet PCs im abgesicherten Modus, um Schutzmechanismen auszuhebeln"},"content":{"rendered":"<p><img decoding=\"async\" src=\"https:\/\/sophos.files.wordpress.com\/2019\/12\/shutterstock_672555352.png\"\/><\/p>\n<p><strong>Credit to Author: J\u00f6rg Schindler| Date: Tue, 10 Dec 2019 08:56:04 +0000<\/strong><\/p>\n<div class=\"entry-content\">\n<p><a href=\"https:\/\/www.sophos.com\/en-us\/labs.aspx\">SophosLabs<\/a> und <a href=\"https:\/\/www.sophos.com\/en-us\/products\/managed-threat-response.aspx\">Sophos Managed Threat Response<\/a> haben einen <a href=\"https:\/\/news.sophos.com\/en-us\/2019\/12\/09\/snatch-ransomware-reboots-pcs-into-safe-mode-to-bypass-protection\/\">Bericht<\/a> \u00fcber eine neue Ransomware ver\u00f6ffentlicht, die eine bisher noch nicht bekannte Angriffsmethode verwendet: Die sogenannte Snatch-Ransomware geht mit variierenden \u00a0Techniken vor und veranlasst unter anderem einen Neustart \u00fcbernommener Computer im abgesicherten Modus, um verhaltensorientierte Schutzma\u00dfnahmen, die speziell nach Ransomware-Aktivit\u00e4ten wie das Verschl\u00fcsseln von Dateien Ausschau halten, zu umgehen. Sophos geht davon aus, das Cyberkriminelle damit eine neue Angriffstechnik etabliert haben, um fortschrittliche Schutzmechanismen auszuhebeln.<\/p>\n<p>Neben der neuen Angriffstaktik belegt ein weiterer interessanter Fund, dass sich ein anderer Trend fortzusetzen scheint: Kriminelle filtern immer h\u00e4ufiger Daten heraus, bevor die eigentliche Ransomware-Attacke startet. Die entwendeten Daten k\u00f6nnten zu einem sp\u00e4teren Zeitpunkt f\u00fcr Erpressungen, auch in Zusammenhang mit der DSGVO, verwendet werden. \u00c4hnliches Verhalten konnten die SophosLabs zum Beispiel bei Ransomware-Gruppen wie Bitpaymer feststellen.<\/p>\n<p>Unsere Experten gehen davon aus, dass sich derartige Hybride aus Daten-Diebstahl und Ransomware in Zukunft h\u00e4ufen werden. Snatch ist ein weiteres Beispiel f\u00fcr eine automatisierte Angriffsmethode, wie sie SophosLabs in seinem <a href=\"https:\/\/www.sophos.com\/en-us\/labs\/security-threat-report.aspx\">Threat Report<\/a> 2020 beschrieben hat. Sobald Angreifer \u00fcber Fernzugriffsdienste in ein System eingedrungen sind, nutzen sie das sogenannte Hand-To-Keyboard-Hacking, um m\u00f6glichst viel Schaden anzurichten. Der Snatch-Report beschreibt, wie Hacker versuchen, Zugang via unsicherer IT-Fernzugriffsdienste zu erlangen, beispielsweise \u00fcber das Remote Desktop Protocol (RDP). Zudem enth\u00e4lt das Dokument zahlreiche Hintergrundinformationen zur Szene, die unter anderem beschreiben, wie die Snatch-Sch\u00f6pfer versuchen, Kollaborateure in Dark-Web-Foren zu rekrutieren.<\/p>\n<p>Ebenfalls kein Zufall scheint der Name \u201eSnatch\u201d zu sein. In fr\u00fchen Versionen der Ransomware findet sich im Erpressungsschreiben die Email-Adresse ImBoristheBlade(at)protonmail.com. Dies k\u00f6nnte eine Referenz an den Film \u201eSnatch\u201c mit Brad Pitt aus dem Jahr 2000 sein, in dem ein KGB-Agentencharakter namens Boris the Blade mit von der Partie ist, der sich durch seine Flinkheit und Z\u00e4higkeit auszeichnet. Und auch der von den Hackern im Dark Web genutzte Deckname Bullet Tooth Tony taucht im selben Film auf.<\/p>\n<p><strong>Schutzma\u00dfnahmen gegen Snatch &amp; Co.<\/strong><strong>\u00a0<\/strong><\/p>\n<ul>\n<li>Proaktives Vorgehen beim Threat Hunting: Hier sollte ein professionelles Sicherheitsteam \u2013 im Unternehmen oder in Form eines externen Dienstleisters \u2013 eingesetzt werden, um m\u00f6gliche Bedrohungen rund um die Uhr zu \u00fcberwachen.<\/li>\n<li>Einsatz von Machine beziehungsweise Deep Learning f\u00fcr das verhaltensbasierte Erkennen von Malware am Endpoint.<\/li>\n<li>Wo m\u00f6glich, identifizieren und stoppen von Fernzugriffsdiensten, die aus dem \u00f6ffentlichen Netz zug\u00e4nglich sind.<\/li>\n<li>Ist ein Fernzugriff zwingend f\u00fcr die Arbeitsprozesse n\u00f6tig, muss dieser unbedingt via VPN mit Multifaktor-Authentifizierung, Passwort-Pr\u00fcfung und pr\u00e4zisen Zugangs-Kontrollen gesch\u00fctzt sein.<\/li>\n<li>Jeglicher Server mit Fernzugriff sollte mit aktueller Software ausgestattet sein, hinsichtlich Login-Versuchen und Abweichungen \u00fcberwacht werden und mit einer Endpoint Sicherheitssoftware gesch\u00fctzt sein.<\/li>\n<li>Nutzer, die mit Fernzugriffsdiensten eingeloggt sind, sollten f\u00fcr den Rest des Firmennetzwerks nur \u00fcber begrenzte Rechte verf\u00fcgen.<\/li>\n<li>Administratoren sollten f\u00fcr ihre Accounts die Multifaktor-Authentifizierung nutzen.<\/li>\n<li>Unternehmen k\u00f6nnen \u00f6ffentliche Netzwerk-Scan-Dienste verwenden, um nach offenen RDP-Ports in ihrem IP-Bereich zu suchen.<\/li>\n<\/ul>\n<p>Weitere Informationen zur Snatch-Ransomware mit detaillierten technischen Details finden sich im englischen <a href=\"https:\/\/news.sophos.com\/en-us\/2019\/12\/09\/snatch-ransomware-reboots-pcs-into-safe-mode-to-bypass-protection\/\">SophosLabs Snatch Report<\/a>.<\/p>\n<\/p><\/div>\n<p><a href=\"http:\/\/feedproxy.google.com\/~r\/sophos\/dgdY\/~3\/Aq_T3Ms-CGU\/\" target=\"bwo\" >http:\/\/feeds.feedburner.com\/sophos\/dgdY<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p><img decoding=\"async\" src=\"https:\/\/sophos.files.wordpress.com\/2019\/12\/shutterstock_672555352.png\"\/><\/p>\n<p><strong>Credit to Author: J\u00f6rg Schindler| Date: Tue, 10 Dec 2019 08:56:04 +0000<\/strong><\/p>\n<p>SophosLabs und Sophos Managed Threat Response haben einen Bericht \u00fcber eine neue Ransomware ver\u00f6ffentlicht, die eine bisher noch nicht bekannte Angriffsmethode verwendet: Die sogenannte Snatch-Ransomware geht mit variierenden \u00a0Techniken vor und veranlasst unter anderem einen Neustart \u00fcbernommener Computer im abgesicherten Modus, um verhaltensorientierte Schutzma\u00dfnahmen, die speziell nach Ransomware-Aktivit\u00e4ten wie das Verschl\u00fcsseln von Dateien Ausschau halten, [&amp;#8230;]&lt;img src=&#8221;http:\/\/feeds.feedburner.com\/~r\/sophos\/dgdY\/~4\/Aq_T3Ms-CGU&#8221; height=&#8221;1&#8243; width=&#8221;1&#8243; alt=&#8221;&#8221;\/&gt;<\/p>\n","protected":false},"author":4,"featured_media":0,"comment_status":"open","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"colormag_page_container_layout":"default_layout","colormag_page_sidebar_layout":"default_layout","footnotes":""},"categories":[10378,10377],"tags":[3764,3765,10612,10406,12909],"class_list":["post-17566","post","type-post","status-publish","format-standard","hentry","category-security","category-sophos","tag-malware","tag-ransomware","tag-security-news","tag-security-tips","tag-technologie"],"_links":{"self":[{"href":"http:\/\/www.palada.net\/index.php\/wp-json\/wp\/v2\/posts\/17566","targetHints":{"allow":["GET"]}}],"collection":[{"href":"http:\/\/www.palada.net\/index.php\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"http:\/\/www.palada.net\/index.php\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"http:\/\/www.palada.net\/index.php\/wp-json\/wp\/v2\/users\/4"}],"replies":[{"embeddable":true,"href":"http:\/\/www.palada.net\/index.php\/wp-json\/wp\/v2\/comments?post=17566"}],"version-history":[{"count":0,"href":"http:\/\/www.palada.net\/index.php\/wp-json\/wp\/v2\/posts\/17566\/revisions"}],"wp:attachment":[{"href":"http:\/\/www.palada.net\/index.php\/wp-json\/wp\/v2\/media?parent=17566"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"http:\/\/www.palada.net\/index.php\/wp-json\/wp\/v2\/categories?post=17566"},{"taxonomy":"post_tag","embeddable":true,"href":"http:\/\/www.palada.net\/index.php\/wp-json\/wp\/v2\/tags?post=17566"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}