Ransomware Maze jetzt noch gefährlicher

Seit fast eineinhalb Jahren treibt die Ransomware Maze ihr Unwesen. Bereits im Mai warnte das Sicherheitsunternehmens Sophos in einem Bericht vor den Machenschaften der Cyberkriminellen. Diese begnügen sich nicht damit, die Daten ihrer Opfer zu verschlüsseln, um dann Lösegeld zu fordern. Sie wollen höhere Summen erpressen, deshalb laden sie die Daten ihrer Opfer vor der eigentlichen Attacke herunter und drohen damit, diese zu veröffentlichen, wenn das geforderte Lösegeld nicht gezahlt wird – und dieses bewegt sich mindestens im sechsstelligen Bereich.

Verbreitet wird Maze am häufigsten per E-Mail, wobei sich die Kriminellen extrem geschickt anstellen. Im Herbst vergangenen Jahres gaben sie sich beispielsweise in Deutschland als Bundeszentralamt für Steuern und in Italien als Agencia Entrate, also die italienische Finanzbehörde, aus. Den Angriff in Italien beschreiben die Sicherheitsforscher von Sophos in ihrem Blog am 12. Mai 2020: Die Opfer erhielten eine E-Mail mit einer Aufforderung ein interaktives Dokument auszufüllen, um nicht als Steuerhinterzieher markiert zu werden. Ein Trick, um die Aktivierung von Makros zu erschleichen, damit ein Script innerhalb des Dokuments die Ransomware herunterladen und ausführen kann. Berichten zufolge kamen seither auch Bewerbungen auf reale Stellenanzeigen und angebliche Informationen der WHO zur Corona-Pandemie zum Einsatz, um die Schadsoftware weiter zu verbreiten.

Für ihr typisches Vorgehen, die Daten vor der Verschlüsselung herunterzuladen, müssen die Kriminellen sich schon einige Zeit vor der eigentlichen Attacke in die Netzwerke ihrer Opfer einschleichen. Das birgt das Risiko, dass der Schädling in der Zwischenzeit entdeckt wird – bis jetzt, denn die Cyberkriminellen haben sich bei der Hackergruppe Ragnar Locker einen Trick abgeschaut, der es betroffenen Unternehmen noch schwerer macht, die Malware rechtzeitig zu entdecken. Bei einem Ransomwareangriff, der von den Sicherheitsforschern von Sophos untersucht wurde, hat die Malware eine Virtuelle Maschine genutzt, um sich im Netzwerk ihres Opfers zu tarnen. Bei dieser Technik wird innerhalb eines Computers ein weiterer virtueller Rechner mit eigener Rechnerstruktur eingerichtet, der den Host-Rechner imitiert. In dieser Umgebung konnten die Kriminellen ihre Ransomware in aller Ruhe einrichten und alle erforderlichen Komponenten herunterladen, ohne dass diese im eigentlichen, real existierenden Netzwerk sichtbar waren. Erst als die Verschlüsselung ausgelöst wurde, wurde die Infiltration sichtbar – doch da war es schon zu spät.

Maze war bereits vor den letzten Anpassungen eine sehr erfolgreiche Ransomware-Gruppe, aber die Anpassung ihrer Taktik zeigt, dass die Hintermänner ständig versuchen, neue Wege zu finden, um Angriffe noch erfolgreicher zu machen. Nun ist es für Unternehmen noch schwerer einen Angriff rechtzeitig zu erkennen und entsprechende Schritte einzuleiten. Umso wichtiger sind präventive Maßnahmen, damit die Kriminellen gar nicht erst den Fuß in die Tür bekommen.

Dazu gehören, die Mitarbeiter im Umgang mit eingehenden E-Mails zu schulen und ihnen ein Verständnis für die damit einhergehenden Gefahren z. B. durch Malware zu vermitteln. Aber auch auf technischer Seite können Unternehmen etwas gegen Ransomware machen. So sollte die Verwendung unnötiger Anwendungen blockiert und die Ausführbarkeit von Makros deaktiviert werden. Regelmäßige Updates sowie das zeitnahe Einspielen von Sicherheitspatches sollten ebenfalls zum Standard gehören. Darüber hinaus sollten Mitarbeiter in der IT ihr eigenes Netzwerk verstehen und in und auswendig kennen, denn nur so können sie verdächtiges Verhalten erkennen und geeignete Gegenmaßnahmen einleiten. Da viele kleinere Unternehmen in diesem Bereich nicht über ausreichende Kapazitäten verfügen, bietet sich hier die Beauftragung eines Managed Security Service Providers an, der das Unternehmen mit den entsprechenden Services unterstützt.

Über die 8com GmbH & Co. KG

Das 8com Cyber Defense Center schützt die digitalen Infrastrukturen von 8coms Kunden effektiv vor Cyberangriffen. Es beinhaltet ein Security Information and Event Management (SIEM), Vulnerability Management sowie professionelle Penetrationstests. Zudem bietet es den Aufbau und die Integration eines Information Security Management Systems (ISMS) inklusive Zertifizierung nach gängigen Standards. Awareness-Maßnahmen, Security Trainings und ein Incident Response Management runden das Angebot ab.

8com gehört zu den führenden Anbietern von Awareness-Leistungen und Informationssicherheit in Europa. Seit 15 Jahren ist das Ziel von 8com, Kunden die bestmögliche Leistung zu bieten und gemeinsam ein ökonomisch sinnvolles, aber trotzdem möglichst hohes Informationssicherheitsniveau zu erzielen. Durch die einzigartige Kombination aus technischem Know-how und direkten Einblicken in die Arbeitsweisen von Cyberkriminellen können die Cyber-Security-Experten bei ihrer Arbeit auf fundierte Erfahrungswerte zurückgreifen.

Firmenkontakt und Herausgeber der Meldung:

8com GmbH & Co. KG
Europastraße 32
67433 Neustadt an der Weinstraße
Telefon: +49 (6321) 48446-0
Telefax: +49 (6321) 48446-29
http://www.8com.de

Ansprechpartner:
Kent Gaertner
Pressereferent
Telefon: +49 (30) 3030808913
Fax: +49 (30) 30308089-20
E-Mail: gaertner@quadriga-communication.de
Eva-Maria Nachtigall
Leiterin Kommunikation & Medien
Telefon: +49 (6321) 48446-0
E-Mail: redaktion@8com.de
Für die oben stehende Pressemitteilung ist allein der jeweils angegebene Herausgeber (siehe Firmenkontakt oben) verantwortlich. Dieser ist in der Regel auch Urheber des Pressetextes, sowie der angehängten Bild-, Ton-, Video-, Medien- und Informationsmaterialien. Die United News Network GmbH übernimmt keine Haftung für die Korrektheit oder Vollständigkeit der dargestellten Meldung. Auch bei Übertragungsfehlern oder anderen Störungen haftet sie nur im Fall von Vorsatz oder grober Fahrlässigkeit. Die Nutzung von hier archivierten Informationen zur Eigeninformation und redaktionellen Weiterverarbeitung ist in der Regel kostenfrei. Bitte klären Sie vor einer Weiterverwendung urheberrechtliche Fragen mit dem angegebenen Herausgeber. Eine systematische Speicherung dieser Daten sowie die Verwendung auch von Teilen dieses Datenbankwerks sind nur mit schriftlicher Genehmigung durch die United News Network GmbH gestattet.

counterpixel