Cuttlefish Malware saugt Zugangsdaten aus Router Traffic

Ein Forscherteam von Black Lotus Labs, einer Abteilung von Lumen Technologies, warnt vor einer neuen Malware namens “Cuttlefish”, die gezielt Netzwerkausrüstung in Unternehmen angreift, insbesondere SOHO-Router (Small Office/Home Office). Diese modular aufgebaute Malware hat hauptsächlich das Ziel, Authentifizierungsinformationen abzufangen, die über den Router laufen. Eine zusätzliche Funktion ermöglicht es Cuttlefish, sowohl DNS- als auch HTTP-Hijacking in privaten Netzwerken durchzuführen.

Cuttlefish kann auch mit anderen Geräten im lokalen Netzwerk (LAN) interagieren, Daten verschieben oder neue schädliche Agenten einführen. Die Malware nutzt dabei eine “Zero-Click”-Strategie, um Daten von Benutzern und Geräten hinter der Netzwerkgrenze zu erfassen. Besonders heimtückisch ist die Fähigkeit von Cuttlefish, HTTP- und DNS-Hijacking für Verbindungen zu privaten IP-Adressen durchzuführen, wodurch die Malware unbemerkt bleibt, bis sie durch eine vordefinierte Regel aktiviert wird.

Die Analyse deutet darauf hin, dass diese Malware seit mindestens dem 27. Juli 2023 aktiv ist, mit früheren Iterationen, die bereits vor dieser Zeit existierten. Die jüngste Kampagne lief von Oktober 2023 bis April 2024, wobei 99% der Infektionen in der Türkei auftraten, hauptsächlich über zwei Telekommunikationsanbieter.

Cuttlefish repräsentiert die neueste Anpassung in der Malware für Netzwerkausrüstung, indem es mehrere Funktionen kombiniert, darunter Routenmanipulation, Verbindungsumleitung und passive Sniffing-Fähigkeiten. Mit dem gestohlenen Schlüsselmaterial kann der Angreifer nicht nur auf Cloud-Ressourcen zugreifen, die mit dem Zielunternehmen verbunden sind, sondern auch einen Zugangspunkt in diesem Cloud-Ökosystem etablieren.

Related Posts

Sicherheitslücke ermöglicht Rechteausweitung auf Root-Niveau in Ant Media Server

Eine Sicherheitslücke im Open Source WebRTC Streaming Server Ant Media Server ermöglicht es unprivilegierten Benutzern, ihre Rechte bis zum Root-Nutzerkonto des Systems zu erhöhen. Diese Schwachstelle betrifft die Versionen 2.6.0 bis 2.8.2 des Servers und wurde mit der Veröffentlichung der Version 2.9.0 behoben.

Read More

Sicherheitslücke im CMS System Drupal entdeckt

Eine Sicherheitswarnung hebt mehrere Schwachstellen im Content-Management-System Drupal hervor, die mittelschwere Risiken darstellen. Die betroffenen Produkte sind die Drupal-Erweiterungen Advanced PWA vor Version 1.5.0 und REST Views vor Version 3.0.1. Ein entfernter Angreifer könnte diese Schwachstellen ausnutzen, um Sicherheitsvorkehrungen zu umgehen oder vertrauliche Informationen offenzulegen.

Read More

Hirschmann HiOS für Industrial Switche: kritische Schwachstelle

In einer kritischen Sicherheitsmitteilung vom 28. April 2024 hat Belden eine erhebliche Schwachstelle in ihrem Hirschmann HiOS, dem Betriebssystem der Hirschmann Industrial Switches, bekanntgegeben. Diese Schwachstelle wurde unter der Identifikationsnummer WID-SEC-2024-0981 registriert und weist einen CVSS-Basiswert von 9,8 auf, was auf ein kritisches Risiko hinweist.

Read More