Living Off Trusted Sites Attacken

Table of Contents

“Living-Off-Trusted-Sites” (LOTS) ist ein Begriff aus der Cybersicherheit, der eine Taktik beschreibt, bei der Angreifer legitime, vertrauenswürdige Websites und Online-Dienste für bösartige Aktivitäten nutzen. Diese Methode ist eng verwandt mit “Living-Off-The-Land” (LotL), wo Angreifer eingebaute Tools und Funktionen eines Zielsystems ausnutzen. Bei LOTS hingegen werden vertrauenswürdige externe Plattformen missbraucht, was den Angriffen eine zusätzliche Tarnung verleiht.

Die Kernidee hinter LOTS ist, dass Cyberkriminelle die inhärente Vertrauenswürdigkeit und Zuverlässigkeit beliebter und weit verbreiteter Online-Dienste ausnutzen. Diese Dienste umfassen beispielsweise Cloud-Speicherplattformen, soziale Netzwerke, Code-Repositories, Kollaborationswerkzeuge und andere Online-Ressourcen, die im alltäglichen Geschäftsbetrieb und in der Softwareentwicklung häufig verwendet werden.

Beispiele für LOTS-Aktivitäten:

  1. Speicherung und Verteilung von Malware über Cloud-Speicherplattformen wie Google Drive, Dropbox oder Microsoft OneDrive.
  2. Kommunikation und Command-and-Control (C2)-Operationen über beliebte Messaging-Apps oder soziale Netzwerke.
  3. Nutzung von Code-Repositories wie GitHub oder GitLab für die Speicherung bösartiger Skripte oder als Teil der Infrastruktur für Cyberangriffe.
  4. Einsatz von Kollaborationsplattformen wie Trello oder Slack für die Koordination von Angriffen oder Informationsaustausch zwischen Angreifern.
  5. Verwendung von Online-Code-Editoren und IDEs für die Entwicklung und Verteilung von Malware.
  6. Missbrauch von CI/CD-Pipelines (Continuous Integration/Continuous Deployment) für die Automatisierung von Angriffsprozessen.

Die Herausforderung bei der Abwehr von LOTS-Angriffen liegt darin, dass die genutzten Plattformen und Dienste an sich legitim und für viele Unternehmen unverzichtbar sind. Daher ist es schwierig, bösartige Aktivitäten von normalem Verkehr zu unterscheiden. Um LOTS-Angriffe zu erkennen und abzuwehren, ist eine Kombination aus fortgeschrittener Netzwerküberwachung, Verhaltensanalyse und einem tiefen Verständnis der normalen Nutzungsmuster der verwendeten Dienste erforderlich.

LOTS Attacken erkennen und abwehren

Das Erkennen von “Living-Off-Trusted-Sites” (LOTS)-Angriffen kann herausfordernd sein, da die Angreifer legitime Dienste nutzen, die in der täglichen Geschäftsumgebung häufig verwendet werden. Hier sind einige Strategien und Techniken, die helfen können, LOTS-Angriffe zu erkennen:

  1. Anomalieerkennung in Netzwerkverkehr und -aktivitäten: Überwachung des Netzwerkverkehrs auf ungewöhnliche Muster oder Anomalien, wie zum Beispiel unerwartete Zugriffe auf bestimmte vertrauenswürdige Websites oder Dienste, die nicht zur normalen Geschäftstätigkeit gehören.
  2. Verhaltensbasierte Analyse: Nutzen von Systemen, die das Verhalten von Benutzern und Netzwerkaktivitäten analysieren, um Abweichungen vom normalen Verhalten zu identifizieren, wie untypische Datei-Uploads oder -Downloads auf vertrauenswürdigen Sites.
  3. Überprüfung von Sicherheits- und Applikationslogs: Detaillierte Untersuchung von Logs, um verdächtige Aktivitäten zu identifizieren, wie ungewöhnliche Anfragen oder Interaktionen mit externen Diensten.
  4. Erweiterte Endpunktüberwachung: Einsatz von Tools zur Endpunktüberwachung, die verdächtige Prozesse erkennen können, insbesondere solche, die mit vertrauenswürdigen Online-Diensten interagieren.
  5. Phishing-Erkennung und -Schutz: Implementierung von Anti-Phishing-Lösungen, um Benutzer vor betrügerischen Links zu schützen, die sie auf kompromittierte oder bösartige Seiten führen könnten.
  6. Mitarbeiterschulung und -bewusstsein: Regelmäßige Schulung der Mitarbeiter, um sie über die Risiken von Phishing-Angriffen und den sicheren Umgang mit E-Mails und Online-Diensten aufzuklären.
  7. Einsatz von Threat Intelligence: Nutzung von Threat Intelligence-Diensten, um über bekannte bösartige Domains, IP-Adressen und Indikatoren für Kompromittierungen (IoCs) auf dem Laufenden zu bleiben.
  8. Sicherheitsbewertung und -auditierung: Regelmäßige Überprüfung und Auditierung der Sicherheitskonfigurationen und -richtlinien, um sicherzustellen, dass sie aktuelle Bedrohungen abdecken und effektiv implementiert sind.
  9. Korrelation und Analyse von Sicherheitsereignissen: Einsatz von Security [Information and Event Management (SIEM)](http://LOTS Attacken erkennen und abwehren)-Systemen, um Daten aus verschiedenen Quellen zu korrelieren und umfassende Analysen durchzuführen.
  10. Zero-Trust-Sicherheitsmodell: Implementierung eines Zero-Trust-Sicherheitsmodells, das davon ausgeht, dass jede Anfrage, unabhängig von ihrer Herkunft, potenziell gefährlich sein könnte.

Durch die Kombination dieser Techniken können Organisationen besser auf LOTS-Angriffe vorbereitet sein und diese effektiver erkennen und darauf reagieren.

Related Posts

Living-Off-The-Land Attacken

“Living-Off-The-Land” (LotL) ist ein Begriff, der in der Cybersicherheit verwendet wird, um die Taktik zu beschreiben, bei der Angreifer legitime, in einem System bereits vorhandene Tools oder Funktionen nutzen, um Angriffe durchzuführen und zu verbergen. Diese Technik ist besonders tückisch, da sie auf vertrauenswürdige Software und Prozesse zurückgreift, die in den meisten IT-Umgebungen vorhanden sind. Das macht es für Sicherheitssysteme und -experten schwieriger, bösartige Aktivitäten zu erkennen.

Read More

Hackerangriff auf Handwerkskammern in NRW

In der ersten Januarwoche 2024 ereignete sich ein gravierender Sicherheitsvorfall im Rechenzentrum des IT-Dienstleisters, der mehrere Handwerkskammern in Deutschland, einschließlich der Handwerkskammer Düsseldorf, betraf. Dieser Vorfall führte dazu, dass die Internetseiten und Online-Services vieler Handwerkskammern nicht erreichbar sind.

Read More

Kritische Sicherheitslücke CVE-2023-7027: Wordpress SMTP Mailer jetzt patchen

Die Sicherheitslücke CVE-2023-7027 betrifft das WordPress-Plugin “POST SMTP Mailer – Email log, Delivery Failure Notifications and Best Mail SMTP”. Diese Schwachstelle ermöglicht es, über das ‘device’-Header in allen Versionen bis einschließlich 2.8.7 Cross-Site-Scripting-Angriffe (XSS) durchzuführen. Diese Angriffe könnten von unautorisierten Angreifern genutzt werden, um willkürliche Web-Skripte in Seiten einzuschleusen, die dann ausgeführt werden, sobald ein Benutzer eine manipulierte Seite besucht. Die Schwachstelle wurde aufgrund unzureichender Eingabevalidierung und mangelnder Ausgabeabsicherung identifiziert. Benutzer des Plugins sollten sicherstellen, dass sie auf eine Version aktualisieren, die diesen Fehler behebt.

Read More