pts20190529024 Technologie/Digitalisierung, Forschung/Entwicklung

Spionagegruppe Turla: Neue Angriffswerkzeuge enttarnt

Dateilose Angriffe nutzen meist fehlenden Malwareschutz im RAM aus


Funktionsüberblick der RPC-Backdoor (Copyright: ESET)
Funktionsüberblick der RPC-Backdoor (Copyright: ESET)

Jena (pts024/29.05.2019/12:00) Die Spionagegruppe Turla (auch Snake oder Uroburos genannt) macht immer wieder mit ausgeklügelten, innovativen Malware-Angriffen auf sich aufmerksam. Forscher des Sicherheitsspezialisten ESET haben neue, sogenannte TTPs (Tactics, Techniques and Procedures) von Turla mit dateilosen Angriffen entdeckt und entschlüsselt. Ihre Ergebnisse haben sie auf dem ESET-Blog https://www.welivesecurity.de veröffentlicht.

Turla nutzt PowerShell aus

Die Hacker nutzen nun PowerShell für ihre Angriffe auf Regierungen, militärische Ziele oder Forschungseinrichtungen aus. Über PowerShell-Skripte können sie Malware-Dateien und -Bibliotheken direkt im Speicher von PCs platzieren und ausführen. Damit umgehen sie die Gefahr der Entdeckung durch Sicherheitslösungen, die bei herkömmlichen Angriffen mit Dateien als Anhang oder im Download anschlagen.

Sicherheitslösungen überwachen RAM zu selten

Thomas Uhlemann, Security Specialist bei ESET, kennt die Gründe für das geänderte Vorgehen: "Viele Antimalware-Programme und auch der Windows Defender sind immer noch nicht in der Lage, den RAM Arbeitsspeicher komplett und in Echtzeit zu überprüfen. So haben dateilose Angriffe leichtes Spiel und können problemlos beliebige Schadsoftware nachladen."

Wie genau Turla dabei vorgeht, beschreiben die ESET-Forscher in ihrer Analyse. So erläutern sie beispielsweise eine RPC-basierte Backdoor oder eine Backdoor, die OneDrive als Command and Control (C&C) Server nutzt. Gleichzeitig geben sie Hilfestellung, wie diesen PowerShell-Skripten entgegengewirkt werden kann.

Weitere Informationen finden Sie im ESET-Blog WeLiveSecurity unter: https://www.welivesecurity.com/deutsch/2019/05/29/eset-einblick-turla-powershell

(Ende)
Aussender: ESET Deutschland GmbH
Ansprechpartner: Michael Klatte
Tel.: +49 3641 3114 257
E-Mail: michael.klatte@eset.de
Website: www.eset.com/de
|