Cuttlefish Malware saugt Zugangsdaten aus Router Traffic

Ein Forscherteam von Black Lotus Labs, einer Abteilung von Lumen Technologies, warnt vor einer neuen Malware namens “Cuttlefish”, die gezielt Netzwerkausrüstung in Unternehmen angreift, insbesondere SOHO-Router (Small Office/Home Office). Diese modular aufgebaute Malware hat hauptsächlich das Ziel, Authentifizierungsinformationen abzufangen, die über den Router laufen. Eine zusätzliche Funktion ermöglicht es Cuttlefish, sowohl DNS- als auch HTTP-Hijacking in privaten Netzwerken durchzuführen.

Cuttlefish kann auch mit anderen Geräten im lokalen Netzwerk (LAN) interagieren, Daten verschieben oder neue schädliche Agenten einführen. Die Malware nutzt dabei eine “Zero-Click”-Strategie, um Daten von Benutzern und Geräten hinter der Netzwerkgrenze zu erfassen. Besonders heimtückisch ist die Fähigkeit von Cuttlefish, HTTP- und DNS-Hijacking für Verbindungen zu privaten IP-Adressen durchzuführen, wodurch die Malware unbemerkt bleibt, bis sie durch eine vordefinierte Regel aktiviert wird.

Die Analyse deutet darauf hin, dass diese Malware seit mindestens dem 27. Juli 2023 aktiv ist, mit früheren Iterationen, die bereits vor dieser Zeit existierten. Die jüngste Kampagne lief von Oktober 2023 bis April 2024, wobei 99% der Infektionen in der Türkei auftraten, hauptsächlich über zwei Telekommunikationsanbieter.

Cuttlefish repräsentiert die neueste Anpassung in der Malware für Netzwerkausrüstung, indem es mehrere Funktionen kombiniert, darunter Routenmanipulation, Verbindungsumleitung und passive Sniffing-Fähigkeiten. Mit dem gestohlenen Schlüsselmaterial kann der Angreifer nicht nur auf Cloud-Ressourcen zugreifen, die mit dem Zielunternehmen verbunden sind, sondern auch einen Zugangspunkt in diesem Cloud-Ökosystem etablieren.

Related Posts

Gravierende Sicherheits-Mängel in MailCleaner Spam Schutz

In einem Sicherheitsbericht vom 29. April 2024 hat das Sicherheitsteam von modzero eine Reihe kritischer Schwachstellen in MailCleaner aufgedeckt. MailCleaner ist eine weit verbreitete Lösung zur E-Mail-Filterung, die darauf abzielt, Spam, Viren und andere Bedrohungen abzuwehren. Der Bericht zeigt auf, dass mehrere Schwachstellen Angreifern ermöglichen könnten, vollständige Kontrolle über das Gerät zu erlangen und sensible Daten zu kompromittieren.

Read More

kritische Schwachstelle in Acronis Cyber Protect Cloud Agent

Am 29. April 2024 wurde eine schwerwiegende Sicherheitslücke im Acronis Cyber Protect Cloud Agent für Windows, einer KI basierten Cybersecurity Software, bekannt. Die Schwachstelle, die unter der Bezeichnung CVE-2024-34010 registriert wurde, ermöglicht eine lokale Rechteausweitung durch eine Schwachstelle im unzitierten Suchpfad.

Read More

ArcaneDoor: Neue Spionagekampagne zielt auf Cisco Netzwerkgeräte

Eine neue Spionagekampagne, bekannt unter dem Namen ArcaneDoor, zielt gezielt auf Peripherie-Netzwerkgeräte von Cisco, sowie deren Adaptive Security Appliance and Firepower Threat Defense Software und VPN Client AnyConnect ab. Diese Kampagne wurde von Cisco Talos aufgedeckt und ist das jüngste Beispiel für staatlich gesponserte Akteure, die solche Geräte als Einstiegspunkte für Spionageaktionen nutzen.

Read More