Living Off Trusted Sites Attacken

Table of Contents

“Living-Off-Trusted-Sites” (LOTS) ist ein Begriff aus der Cybersicherheit, der eine Taktik beschreibt, bei der Angreifer legitime, vertrauenswürdige Websites und Online-Dienste für bösartige Aktivitäten nutzen. Diese Methode ist eng verwandt mit “Living-Off-The-Land” (LotL), wo Angreifer eingebaute Tools und Funktionen eines Zielsystems ausnutzen. Bei LOTS hingegen werden vertrauenswürdige externe Plattformen missbraucht, was den Angriffen eine zusätzliche Tarnung verleiht.

Die Kernidee hinter LOTS ist, dass Cyberkriminelle die inhärente Vertrauenswürdigkeit und Zuverlässigkeit beliebter und weit verbreiteter Online-Dienste ausnutzen. Diese Dienste umfassen beispielsweise Cloud-Speicherplattformen, soziale Netzwerke, Code-Repositories, Kollaborationswerkzeuge und andere Online-Ressourcen, die im alltäglichen Geschäftsbetrieb und in der Softwareentwicklung häufig verwendet werden.

Beispiele für LOTS-Aktivitäten:

  1. Speicherung und Verteilung von Malware über Cloud-Speicherplattformen wie Google Drive, Dropbox oder Microsoft OneDrive.
  2. Kommunikation und Command-and-Control (C2)-Operationen über beliebte Messaging-Apps oder soziale Netzwerke.
  3. Nutzung von Code-Repositories wie GitHub oder GitLab für die Speicherung bösartiger Skripte oder als Teil der Infrastruktur für Cyberangriffe.
  4. Einsatz von Kollaborationsplattformen wie Trello oder Slack für die Koordination von Angriffen oder Informationsaustausch zwischen Angreifern.
  5. Verwendung von Online-Code-Editoren und IDEs für die Entwicklung und Verteilung von Malware.
  6. Missbrauch von CI/CD-Pipelines (Continuous Integration/Continuous Deployment) für die Automatisierung von Angriffsprozessen.

Die Herausforderung bei der Abwehr von LOTS-Angriffen liegt darin, dass die genutzten Plattformen und Dienste an sich legitim und für viele Unternehmen unverzichtbar sind. Daher ist es schwierig, bösartige Aktivitäten von normalem Verkehr zu unterscheiden. Um LOTS-Angriffe zu erkennen und abzuwehren, ist eine Kombination aus fortgeschrittener Netzwerküberwachung, Verhaltensanalyse und einem tiefen Verständnis der normalen Nutzungsmuster der verwendeten Dienste erforderlich.

LOTS Attacken erkennen und abwehren

Das Erkennen von “Living-Off-Trusted-Sites” (LOTS)-Angriffen kann herausfordernd sein, da die Angreifer legitime Dienste nutzen, die in der täglichen Geschäftsumgebung häufig verwendet werden. Hier sind einige Strategien und Techniken, die helfen können, LOTS-Angriffe zu erkennen:

  1. Anomalieerkennung in Netzwerkverkehr und -aktivitäten: Überwachung des Netzwerkverkehrs auf ungewöhnliche Muster oder Anomalien, wie zum Beispiel unerwartete Zugriffe auf bestimmte vertrauenswürdige Websites oder Dienste, die nicht zur normalen Geschäftstätigkeit gehören.
  2. Verhaltensbasierte Analyse: Nutzen von Systemen, die das Verhalten von Benutzern und Netzwerkaktivitäten analysieren, um Abweichungen vom normalen Verhalten zu identifizieren, wie untypische Datei-Uploads oder -Downloads auf vertrauenswürdigen Sites.
  3. Überprüfung von Sicherheits- und Applikationslogs: Detaillierte Untersuchung von Logs, um verdächtige Aktivitäten zu identifizieren, wie ungewöhnliche Anfragen oder Interaktionen mit externen Diensten.
  4. Erweiterte Endpunktüberwachung: Einsatz von Tools zur Endpunktüberwachung, die verdächtige Prozesse erkennen können, insbesondere solche, die mit vertrauenswürdigen Online-Diensten interagieren.
  5. Phishing-Erkennung und -Schutz: Implementierung von Anti-Phishing-Lösungen, um Benutzer vor betrügerischen Links zu schützen, die sie auf kompromittierte oder bösartige Seiten führen könnten.
  6. Mitarbeiterschulung und -bewusstsein: Regelmäßige Schulung der Mitarbeiter, um sie über die Risiken von Phishing-Angriffen und den sicheren Umgang mit E-Mails und Online-Diensten aufzuklären.
  7. Einsatz von Threat Intelligence: Nutzung von Threat Intelligence-Diensten, um über bekannte bösartige Domains, IP-Adressen und Indikatoren für Kompromittierungen (IoCs) auf dem Laufenden zu bleiben.
  8. Sicherheitsbewertung und -auditierung: Regelmäßige Überprüfung und Auditierung der Sicherheitskonfigurationen und -richtlinien, um sicherzustellen, dass sie aktuelle Bedrohungen abdecken und effektiv implementiert sind.
  9. Korrelation und Analyse von Sicherheitsereignissen: Einsatz von Security [Information and Event Management (SIEM)](http://LOTS Attacken erkennen und abwehren)-Systemen, um Daten aus verschiedenen Quellen zu korrelieren und umfassende Analysen durchzuführen.
  10. Zero-Trust-Sicherheitsmodell: Implementierung eines Zero-Trust-Sicherheitsmodells, das davon ausgeht, dass jede Anfrage, unabhängig von ihrer Herkunft, potenziell gefährlich sein könnte.

Durch die Kombination dieser Techniken können Organisationen besser auf LOTS-Angriffe vorbereitet sein und diese effektiver erkennen und darauf reagieren.

Related Posts

Lumma Malware verbreitet sich über Links auf Youtube

Ein kürzlich veröffentlichter Bericht von Fortinet hebt eine neue Bedrohung durch eine Variante der Lumma-Malware hervor, die über YouTube verbreitet wird. Cyberkriminelle nutzen YouTube-Kanäle, um Videos hochzuladen, die in ihren Beschreibungen bösartige Links enthalten. Diese Links führen die Nutzer zu Downloads, die als nützliche Software getarnt sind, tatsächlich aber die Lumma-Malware enthalten. Diese Malware ist darauf ausgerichtet, vertrauliche Informationen von den infizierten Systemen zu stehlen. Der Bericht betont die Notwendigkeit für Nutzer, wachsam zu sein und verdächtige Links zu vermeiden, insbesondere wenn sie von unbekannten Quellen stammen. Weitere Informationen finden Sie im vollständigen Bericht von Fortinet.

Read More

Self-Hosted Gitlab jetzt patchen: kritische Sicherheitslücke entdeckt

Die kürzlich entdeckte Sicherheitslücke CVE-2023-7028 in GitLab, einer beliebten Webanwendung zur Versionsverwaltung von Softwareprojekten, hat für erhebliche Bedenken in der IT-Community gesorgt. Diese Schwachstelle ermöglicht es einem Angreifer, die Integrationen von GitLab mit Slack und Mattermost auszunutzen, um Slash-Befehle im Namen eines anderen Benutzers auszuführen. Dies stellt ein erhebliches Sicherheitsrisiko dar, da es die Integrität der Kommunikation und die Authentizität der Benutzerinteraktionen beeinträchtigen kann. Nutzer von GitLab, insbesondere diejenigen, die ältere Versionen verwenden, sollten dringend ihre Systeme auf die neuesten Versionen aktualisieren, um sich vor möglichen Auswirkungen dieser Sicherheitslücke zu schützen.

Read More

Vernetzte Akkuschrauber von Bosch-Rexroth leicht zu hacken

Kürzliche Untersuchungen haben bedeutende Sicherheitslücken in den vernetzten Werkzeugen von Bosch Rexroth aufgezeigt, insbesondere beim NXA015S-36V-B, einem pneumatischen Drehmomentschlüssel oder Schrauber, der oft in der Automobilindustrie verwendet wird. Diese Schwachstellen könnten potenziell von Hackern ausgenutzt werden, um Ransomware-Angriffe zu starten oder Betriebsunterbrechungen zu verursachen.

Read More