Sie haben noch keinen Account? Jetzt registrieren
  • umfangreiche Warnmeldungen
  • zusätzliche Funktionen
  • persönliche Benachrichtigungen

Backdoor-Einrichtung mit Word-Makros

- Sicherheitshinweis

Über Makros in Word-Dokumenten wollen Angreifende sensible Daten erbeuten. Schutzmaßnahmen sind bekannt und sollten rasch umgesetzt werden, um drohenden Schaden zu vermeiden.
7175.png

© LfV BW

Spear-Phishing als Einfallstor

Mit Makros in Word-Dokumenten versuchen Angreifende, eine Backdoor auf den Zielsystemen zu platzieren. Nach Erkenntnissen des Landesamts für Verfassungsschutz Baden-Württemberg (LfV BW) sollen vor allem Regierungsstellen in Europa, Diplomaten und die Verteidigungsindustrie Ziel sein. Die Angreifenden betreiben damit Cyberspionage und wollen mit dem Angriff entsprechende Daten erbeuten. Die Angreifenden versenden die präparierten Word-Dokumente vermutlich im Rahmen von Spear-Phishing. Sie verwenden dabei echte oder authentisch aussehende Vorlagen, um das Opfer zu täuschen. Die Windows-Aufgabenplanung wird bei dem Angriff so eingerichtet, dass sie die Backdoor regelmäßig aktiviert. Zum Ausschleusen von Daten nutzen die Angreifenden verborgene Instanzen von Browsern.

Die Backdoor hat den Namen HOOKEDGE erhalten.

Empfehlungen

Beachten Sie folgende Empfehlungen des LfV BW:

  • Deaktivieren Sie grundsätzlich Makros in Dokumenten von unbekannten Absendern oder aus dem Internet.

  • Wenden Sie die Richtlinien von Microsoft zum Blockieren von Makros an. Unterbinden Sie insbesondere das Ausführen unsignierter VBA-Makros.

  • Prüfen Sie die Windows-Aufgabenplanung auf verdächtige Einträge.

  • Unterbinden Sie die verborgene („headless“) Ausführung von Browsern.

  • Nutzen Sie die Kompromittierungsindikatoren (IoC: Indicator of Compromise) von RecordedFuture. Mit den IoCs können Sie prüfen, ob Ihre Systeme betroffen sind.

Was ist eine Backdoor?

Eine Backdoor (dt.: Hintertür) ermöglicht einen dauerhaften Zugriff auf ein System. Backdoors zeichnen sich in der Regel durch folgende Eigenschaften aus:

  • Angreifende dringen über eine Schwachstelle oder über eine Phishing-Mail ein. Da Schwachstellen meist schnell geschlossen werden, richten Angreifende eine Backdoor ein, um weiterhin einen unbefugten Zugriff zu sichern. Im Nachgang wird meist weitere Schadsoftware nachgeladen.

  • Sicherheitsvorkehrungen wie Passwörter oder Zwei-Faktor-Authentifizierung werden umgangen.

  • Backdoors sind schwer zu entdecken und verschleiern die Aktivitäten der Angreifenden auf dem System.

Weitere Informationen

Polyswarm-Bericht mit IoCs (engl.)

RecordedFuture-Bericht mit IoCs (engl.)

Sicherheitshinweis des LfV BW