Globale Operation zum Entladen von MaaS Amadey- und StealC-Netzen: 47 Mio. in Vermögenswerten und 27 Mio. Zugangsdaten

Autor: Veröffentlicht 4 min de lectura 164 Lesen

Die Bilder in diesem Artikel wurden mit künstlicher Intelligenz erstellt. So veröffentlichen wir

Eine koordinierte Operation zwischen Sicherheitskräften und privaten Unternehmen, unter Beteiligung von Unternehmen wie Bitdefender, Bitsight, ESET und Microsoft, hat einen wesentlichen Teil der kriminellen Infrastruktur, die die Ökosysteme von Malware Amadey und StealC gefüttert neutralisiert. Nach Ansicht der Behörden ist die Maßnahme erlaubt, kryptographische Vermögenswerte für mehr als $47 Millionen, erholen bis 27 Millionen gestohlene Anmeldeinformationen und zerlegt Hunderte von Servern und Dutzende von Domains, die als Kommando- und Kontrollzentren dienten.

Der Fall ist ein klares Bild des wirtschaftlichen Modells, das moderne Cyberkriminalität unterstützt: Malware- as- a- Service (MaaS) Dienstleistungen bieten Kunden und Tochtergesellschaften "Montage Linien" Finanzbetrug, Ransomware und Identität Diebstahl Kampagnen starten. Amadey, StealC und Lader wie SocGholish oder SmokeLoader arbeiten in dieser Kette als austauschbare Teile: die Lader öffnen die Tür und die Stealer sind verantwortlich für die Informationen extrahiert und monetisiert. Die dokumentierten kommerziellen Preise und Modelle - Lizenzen, Umbautarife oder monatliche Abonnements - erklären, warum dieser Markt persistent und skalierbar ist.

Globale Operation zum Entladen von MaaS Amadey- und StealC-Netzen: 47 Mio. in Vermögenswerten und 27 Mio. Zugangsdaten
Bild generiert mit IA.

Aus technischer Sicht, Amadey und Steal C zeigen erweiterte und modulare Fähigkeiten: System-Fußabdruck-Sammlung, Download und Ausführung von DLLs, EXE oder Skripte, Bildschirmerfassung, Kartenentfernung und Cookies von Browsern und Desktop-Anwendungen (Discord, FileZilla, Outlook, Telegram, unter anderem), Erstellung von SOCKS-Verbindungen, Fernbedienung über VNC oder RDP und Schritte, um die Infektion bestimmter Länder zu vermeiden. Diese Funktionen verwandeln eine anfängliche Infektion in einen Vektor für laterale Bewegung, Exfiltration und Zugang Verkauf in geheimen Märkten.

Die Operation zeigt, dass die öffentlich-private Zusammenarbeit diese kriminellen Lieferketten unterbrechen kann, aber das Problem der Substanz nicht beseitigt: Akteure ändern die Infrastruktur, drehen Tochterunternehmen und nutzen neue Dienstleister. Darüber hinaus bedeuten Gerichtsbarkeitskomplexe, die Geschwindigkeit der Rotation von Domänen und die Wirtschaft hinter organisiertem Verbrechen, dass die Demontage mit finanziellen Folgen, anhaltender rechtlicher Maßnahmen und internationaler Zusammenarbeit zusammengeführt werden muss, um wirklich abschreckend zu sein. Die Arbeit der kryptographischen Asset-Mapping und die Schließung von Kontrollpaneelen verschlechtern die Kapazitäten, aber die Widerstandsfähigkeit des Ökosystems erfordert eine dauerhafte Überwachung.

Für Organisationen ist die Unterrichtsstunde praktisch und dringend: zum Schutz der ersten Zugangsphase verringert die Wahrscheinlichkeit größerer Verpflichtungen. Dazu gehört, CMS und Komponenten auf dem neuesten Stand zu halten (WordPress, Plugins und Themen), die Anwendung von starken Passwortrichtlinien und Multifaktor-Authentifizierung, die Bereitstellung moderner EDR / AV-Lösungen mit Verhaltenserkennung, die Segmentierung von Netzwerken zur Begrenzung der lateralen Bewegung und die Einrichtung von Outbound-Registrierung und Überwachung zur Erkennung bekannter C2-Verbindungen. Nach bewährten Vorfallreaktionsverfahren, Offline-Backup- und Kollaboration-Kanäle mit Lieferanten und Strafverfolgungsbehörden beschleunigt die Eindämmung, wenn ein Eindringen erkannt wird. Leitlinien und öffentliche Ressourcen können helfen, Aktionen zu priorisieren: siehe die Empfehlungen von Cyber-Sicherheitsbehörden wie CISA und Kartierung von Taktiken und Techniken zu Frameworks wie MITRE ATT & CK um effektive Erkennungen zu entwerfen.

Globale Operation zum Entladen von MaaS Amadey- und StealC-Netzen: 47 Mio. in Vermögenswerten und 27 Mio. Zugangsdaten
Bild generiert mit IA.

Für Benutzer und Website-Administratoren kommt das unmittelbarste Risiko von Plugins und engagierten Themen oder vom Download von "Cracked Software", die als Distributionsvektor fungiert. Entfernen Sie veraltete Plugins, überprüfen administrative Kontoberechtigungen und Auditdateien auf Webservern sind wesentliche Schritte. Aktivieren Sie Multifaktor-Authentifizierung in kritischen Konten, verwenden Sie Passwort-Manager, um Wiederverwendung zu vermeiden und nicht vertrauen Binaries verteilt auf Video-Foren oder Plattformen; viele Kampagnen verwenden Social Engineering in legitimen Dienstleistungen, um Malware zu verbreiten. Microsoft und andere Lieferanten veröffentlichen oft Indikatoren und Abhilfeführer nach diesen Operationen; Überprüfung ihrer Mitteilungen hilft, Reinigungsaktionen zu priorisieren.

Auf politischer und strategischer Ebene unterstreicht der Amadey- und StealC-Gutschein die Notwendigkeit von Politiken, die die grenzüberschreitende Zusammenarbeit, den Informationsaustausch und die Fähigkeit zur Einmischung in die Infrastruktur in mehrere Zuständigkeiten erleichtern. Es erfordert auch Umdenken Anreize für Plattformen, die die Monetarisierung von gestohlenen Daten erlauben, und die Rückverfolgbarkeit von Kryptomonedas zu verbessern, um Blockaden und Konfiskationen effektiver bei der Abschreckung von Großbetrieben zu machen. Die technische und rechtliche Gemeinschaft muss weiterhin agile Verfahren entwickeln, um auf die rasche Entwicklung dieser kriminellen Dienste zu reagieren; in der Zwischenzeit bleiben grundlegende Verteidigungs- und digitale Hygienesysteme die erste und effektivste Eindämmungslinie.

Wenn Sie den Betrieb und die technischen Auswirkungen vertiefen möchten, empfehle ich Ihnen, die Kommuniqués der beteiligten Behörden und die technische Analyse der an der Aktion beteiligten Sicherheitsanbieter zu überprüfen und ihre Politiken und Kontrollen auf dem Laufenden zu halten: siehe die allgemeinen von der Europol und öffentliche Sicherheitseingänge in Microsoft Security für spezifische Details und Empfehlungen.

Deckung

Verwandte Artikel

Weitere Neuigkeiten zum selben Thema.