Neue Angriffsvarianten von OceanLotus entdeckt

Die berüchtigte Hacker-Gruppe ist offenbar wieder aktiv. Attackiert werden vorwiegend Unternehmens- und Behörden-Netzwerke in Asien. [...]

Ocean-Lotus: In-Memory-Prozesse und Side-Loading-Technik zum Einschleusen eines Backdoors (c) Pixabay
Ocean-Lotus: In-Memory-Prozesse und Side-Loading-Technik zum Einschleusen eines Backdoors (c) Pixabay

Forscher des europäischen Security-Herstellers ESET haben sich eine aktuelle Malware-Kampagne der asiatischen Hacker-Gruppe OceanLotus genauer angesehen. Diese Gruppe ist auch unter den Namen APT32 oder APT C-00 bekannt und greift vor allem Ziele in Ostasien an. Laut den Forschungsergebnissen nutzen die Cyberkriminellen zwar weitgehend die gleichen bekannten Prozesse wie bei vorherigen Angriffe, aber eine neue Backdoor. Ein White Paper von ESET zeigt die verschiedenen Methoden für drei Ziele auf: Nutzer zur Ausführung der Backdoor verleiten, die Malware-Analyse verzögern und Entdeckung verhindern.

Erfolgreiche Methoden in neuem Gewand

OceanLotus attackiert vorwiegend Unternehmens- und Behörden-Netzwerke in Vietnam, den Philippinen, Laos und Kambodscha. Im vergangenen Jahr hat die Gruppe über einen Vorfall namens Operation Cobalt Kitty das Top-Management eines weltweit tätigen Unternehmens mit Sitz in Asien angegriffen, um sensible Geschäftsinformationen zu stehlen.

Laut den aktuellen Ergebnissen setzt die Gruppe diverse Methoden ein, damit potentielle Opfer gefährliche Dropper, inklusive Double Extension und gefälschte Anwendungen wie Word oder PDF, aktivieren. Diese Dropper befinden sich meist im Anhang einer E-Mail. ESET hat aber auch gefälschte Installationsprogramme und Software-Updates entdeckt, welche die gleiche Backdoor-Komponente übertragen.

Die Wirkungsweise

In der Studie stellt ESET dar, wie die aktuelle Backdoor von OceanLotus Schadprogramme auf einem System ausführen kann. Der Installationsprozess basiert dabei vorwiegend auf einem Dokument als Köder, das an eine Zielperson geschickt wird. Anschließend werden In-Memory-Prozesse und eine Side-Loading-Technik eingesetzt, um die Backdoor zu aktivieren.

Alexis Dorais-Joncas, Security Intelligence Team Lead bei ESET, sagt: „Die Aktivitäten von OceanLotus zeigen, dass die Gruppe durch eine sorgfältige Auswahl ihrer Ziele möglichst unentdeckt bleiben möchte. Doch das wahre Ausmaß ihrer geplanten Aktionen haben die ESET-Forscher aufgedeckt.“

Demnach begrenzt die Hacker-Gruppe die Verteilung ihrer Malware und nutzt verschiedene Server, damit keine einzelne Domain oder IP-Adresse Aufmerksamkeit erregt. Durch Verschlüsselung der Payload in Kombination mit Side-Loading bleibt OceanLotus weitgehend unentdeckt. Denn es scheint so, als ob legitime Anwendungen die schädlichen Aktivitäten auslösen.

Während die Gruppe es geschafft hat, bis zu einem gewissen Grad im Verborgenen zu arbeiten, hat ESET ihre neuen und veränderten Aktivitäten erkannt. Der ESET Malware-Forscher Romain Dumont, ergänzt: „Unsere Threat Intelligence hat aussagekräftige Daten veröffentlicht. Demnach aktualisiert diese Gruppe ständig ihr Toolkit und bleibt weiterhin sehr aktiv und gefährlich.“

ESET beobachtet seit längerem verstärkt Aktivitäten von Hacker-Gruppen im Bereich Cyber-Spionage, wie beispielsweise Attacken der Turla-Gruppe auf osteuropäische Diplomanten und Botschaften, oder gezielte Malware-Angriffe auf kritische Infrastrukturen.

Twitter: choose like or share
LinkedIn: choose like or share
Google+ choose like or share
https://computerwelt.at/news/neue-angriffsvarianten-von-oceanlotus-entdeckt/
RSS
Email
SOCIALICON
Werbung

Mehr Artikel

Laut etventure-Geschäftsführer Philipp Depiereux zeigt die Studie eine deutliche Diskrepanz zwischen Eigenwahrnehmung der Unternehmen und den realen Herausforderungen durch die Digitalisierung.
News

Schafft die Digitalisierung mehr Jobs? Ja, aber…

Das Thema, ob die Digitalisierung mehr Arbeitsplätze schaffe als sie koste, ist ein hervorragendes Streitthema. Auch Experten sind sich uneinig. Gemeinsam mit der GfK hat etventure die 2.000 größten Unternehmen in Deutschland befragt. Das Ergebnis ist auch für österreichische Unternehmer interessant. Die Antwort zum Titel lautet übrigens: Ja, aber nicht ohne Aus- und Weiterbildung. […]

Rund 300 internationale Experten aus Wissenschaft und Industrie sind beim ZEISS Symposium „Optics in the Quantum World“ in Oberkochen zusammengekommen, um über Trends und neue Wissenschaftserkenntnisse im Bereich der Quantentechnologien zu sprechen.
News

ZEISS Symposium: Quantentechnologie als Innovationstreiber

Zum zweiten Mal nach 2016 war ZEISS im deutschen Oberkochen Gastgeber eines hochkarätigen Symposiums für den Austausch zwischen internationalen Forschern und Unternehmensvertretern. Ulrich Simon, Leiter Research & Technology der ZEISS Gruppe, zeigte sich in seiner Keynote überzeugt davon, dass die Möglichkeiten der Quantentechnologie bisher eher unterschätzt wurden. Er erwartet in einigen Gebieten in fünf bis zehn Jahren erste, konkrete Produkte. […]

Hinterlasse jetzt einen Kommentar

Kommentar hinterlassen