Die Sea Turtle Malware Kampagne

Die “Sea Turtle”-Cyber-Spionage-Kampagne, die von einer mit der Türkei verbundenen Bedrohungsgruppe durchgeführt wird, hat Telekommunikations-, Medien-, Internetdienstanbieter und IT-Dienstleister sowie kurdische Websites in den Niederlanden ins Visier genommen. Die Kampagne zielt darauf ab, politisch motivierte Informationen wie persönliche Daten von Minderheitengruppen und potenziellen politischen Dissidenten zu sammeln. Die Gruppe, die auch als Cosmic Wolf, Marbled Dust, Teal Kurma und UNC1326 bekannt ist, wurde erstmals im April 2019 von Cisco Talos dokumentiert und führt seit Januar 2017 Aktivitäten durch, die hauptsächlich auf DNS-Hijacking basieren, um Anmeldeinformationen zu ernten.

Die Sea Turtle-Kampagne nutzt Angriffe auf die Lieferkette und sog. “Island-Hopping” für DNS-Hijacking, um Unix-Systeme zu kompromittieren. Dabei werden Opfer, die versuchen, eine bestimmte Domain zu erreichen, auf einen vom Angreifer kontrollierten Server umgeleitet, der ihre Anmeldeinformationen erfassen kann. Im Jahr 2023 beobachtete man, dass die Angreifer einen kompromittierten, aber legitimen cPanel-Account als initialen Zugangspunkt nutzten, um SnappyTCP auf dem System einzusetzen. SnappyTCP ist eine einfache Reverse-TCP-Shell für Linux/Unix-Systeme mit Basis-Command-and-Control-Fähigkeiten. Durch diese Methode können die Angreifer Befehle senden, um Kopien von E-Mail-Archiven zu erstellen und möglicherweise zu exfiltrieren.

Related Posts

Black Basta Ransomware: Softwareschwachstelle ermöglicht Datenrettung

Black Basta ist eine Ransomware as a Service Gruppe, die ihre Software Cyberkriminellen im DarkNet anbietet. Seit seiner Entstehung Anfang 2022 hat die Black Basta Ransomware-Gruppe mehr als 329 Organisationen angegriffen und dabei Zahlungen in Höhe von mindestens 107 Millionen US-Dollar von über 90 Opfern erhalten. Zu den bemerkenswerten Opfern im Jahr 2022 zählen der Schweizer Technologiekonzern ABB, das britische Outsourcing-Unternehmen Capita und Dish Network. Black Basta, vermutlich ein Ableger der Conti-Gruppe, nutzt doppelte Erpressungstaktiken, indem sie sensible Daten von Opfern exfiltriert, bevor sie deren Netzwerke verschlüsselt und mit der Veröffentlichung der gestohlenen Informationen droht, falls kein Lösegeld gezahlt wird.

Read More

KyberSlash überwindet Postquanten Kryptographie

KyberSlash bezieht sich auf eine Reihe von Schwachstellen, die in mehreren Implementierungen des Kyber-Schlüsselkapselungsmechanismus entdeckt wurden, der für quantensichere Verschlüsselung verwendet wird. Diese Schwachstellen sind bedeutend, da sie potenziell die Wiederherstellung geheimer Schlüssel ermöglichen und somit ein Risiko für die Sicherheit von Quantenverschlüsselungsprojekten darstellen.

Read More

Hackergruppe R00TK1T behauptet L'Oreal und Quatar Airways gehackt zu haben

Die Hackergruppe R00TK1T behauptet, einen Datenverstoß bei L’Oréal verursacht zu haben, wie auf ihrem Dark-Web-Portal bekannt gegeben wurde. Die Gruppe gibt an, Zugang zu wichtigen Datenbanken des Kosmetikunternehmens erlangt zu haben, was Kundeninformationen und sensible Unternehmensdaten gefährden könnte.

Read More