Living Off Trusted Sites Attacken

Table of Contents

“Living-Off-Trusted-Sites” (LOTS) ist ein Begriff aus der Cybersicherheit, der eine Taktik beschreibt, bei der Angreifer legitime, vertrauenswürdige Websites und Online-Dienste für bösartige Aktivitäten nutzen. Diese Methode ist eng verwandt mit “Living-Off-The-Land” (LotL), wo Angreifer eingebaute Tools und Funktionen eines Zielsystems ausnutzen. Bei LOTS hingegen werden vertrauenswürdige externe Plattformen missbraucht, was den Angriffen eine zusätzliche Tarnung verleiht.

Die Kernidee hinter LOTS ist, dass Cyberkriminelle die inhärente Vertrauenswürdigkeit und Zuverlässigkeit beliebter und weit verbreiteter Online-Dienste ausnutzen. Diese Dienste umfassen beispielsweise Cloud-Speicherplattformen, soziale Netzwerke, Code-Repositories, Kollaborationswerkzeuge und andere Online-Ressourcen, die im alltäglichen Geschäftsbetrieb und in der Softwareentwicklung häufig verwendet werden.

Beispiele für LOTS-Aktivitäten:

  1. Speicherung und Verteilung von Malware über Cloud-Speicherplattformen wie Google Drive, Dropbox oder Microsoft OneDrive.
  2. Kommunikation und Command-and-Control (C2)-Operationen über beliebte Messaging-Apps oder soziale Netzwerke.
  3. Nutzung von Code-Repositories wie GitHub oder GitLab für die Speicherung bösartiger Skripte oder als Teil der Infrastruktur für Cyberangriffe.
  4. Einsatz von Kollaborationsplattformen wie Trello oder Slack für die Koordination von Angriffen oder Informationsaustausch zwischen Angreifern.
  5. Verwendung von Online-Code-Editoren und IDEs für die Entwicklung und Verteilung von Malware.
  6. Missbrauch von CI/CD-Pipelines (Continuous Integration/Continuous Deployment) für die Automatisierung von Angriffsprozessen.

Die Herausforderung bei der Abwehr von LOTS-Angriffen liegt darin, dass die genutzten Plattformen und Dienste an sich legitim und für viele Unternehmen unverzichtbar sind. Daher ist es schwierig, bösartige Aktivitäten von normalem Verkehr zu unterscheiden. Um LOTS-Angriffe zu erkennen und abzuwehren, ist eine Kombination aus fortgeschrittener Netzwerküberwachung, Verhaltensanalyse und einem tiefen Verständnis der normalen Nutzungsmuster der verwendeten Dienste erforderlich.

LOTS Attacken erkennen und abwehren

Das Erkennen von “Living-Off-Trusted-Sites” (LOTS)-Angriffen kann herausfordernd sein, da die Angreifer legitime Dienste nutzen, die in der täglichen Geschäftsumgebung häufig verwendet werden. Hier sind einige Strategien und Techniken, die helfen können, LOTS-Angriffe zu erkennen:

  1. Anomalieerkennung in Netzwerkverkehr und -aktivitäten: Überwachung des Netzwerkverkehrs auf ungewöhnliche Muster oder Anomalien, wie zum Beispiel unerwartete Zugriffe auf bestimmte vertrauenswürdige Websites oder Dienste, die nicht zur normalen Geschäftstätigkeit gehören.
  2. Verhaltensbasierte Analyse: Nutzen von Systemen, die das Verhalten von Benutzern und Netzwerkaktivitäten analysieren, um Abweichungen vom normalen Verhalten zu identifizieren, wie untypische Datei-Uploads oder -Downloads auf vertrauenswürdigen Sites.
  3. Überprüfung von Sicherheits- und Applikationslogs: Detaillierte Untersuchung von Logs, um verdächtige Aktivitäten zu identifizieren, wie ungewöhnliche Anfragen oder Interaktionen mit externen Diensten.
  4. Erweiterte Endpunktüberwachung: Einsatz von Tools zur Endpunktüberwachung, die verdächtige Prozesse erkennen können, insbesondere solche, die mit vertrauenswürdigen Online-Diensten interagieren.
  5. Phishing-Erkennung und -Schutz: Implementierung von Anti-Phishing-Lösungen, um Benutzer vor betrügerischen Links zu schützen, die sie auf kompromittierte oder bösartige Seiten führen könnten.
  6. Mitarbeiterschulung und -bewusstsein: Regelmäßige Schulung der Mitarbeiter, um sie über die Risiken von Phishing-Angriffen und den sicheren Umgang mit E-Mails und Online-Diensten aufzuklären.
  7. Einsatz von Threat Intelligence: Nutzung von Threat Intelligence-Diensten, um über bekannte bösartige Domains, IP-Adressen und Indikatoren für Kompromittierungen (IoCs) auf dem Laufenden zu bleiben.
  8. Sicherheitsbewertung und -auditierung: Regelmäßige Überprüfung und Auditierung der Sicherheitskonfigurationen und -richtlinien, um sicherzustellen, dass sie aktuelle Bedrohungen abdecken und effektiv implementiert sind.
  9. Korrelation und Analyse von Sicherheitsereignissen: Einsatz von Security [Information and Event Management (SIEM)](http://LOTS Attacken erkennen und abwehren)-Systemen, um Daten aus verschiedenen Quellen zu korrelieren und umfassende Analysen durchzuführen.
  10. Zero-Trust-Sicherheitsmodell: Implementierung eines Zero-Trust-Sicherheitsmodells, das davon ausgeht, dass jede Anfrage, unabhängig von ihrer Herkunft, potenziell gefährlich sein könnte.

Durch die Kombination dieser Techniken können Organisationen besser auf LOTS-Angriffe vorbereitet sein und diese effektiver erkennen und darauf reagieren.

Related Posts

Sicherheitswarnung für IBM DB2 veröffentlicht

Am 8. Januar 2024 wurde eine Sicherheitswarnung für IBM DB2 veröffentlicht. Diese betrifft das Betriebssystem Windows und das Produkt IBM DB2. Die Schwachstelle, gekennzeichnet als CVE-2023-47145, ermöglicht es lokalen Angreifern, ihre Privilegien zu erhöhen. Der CVSS Base Score liegt bei 8,4, was auf ein hohes Risiko hinweist. Betroffen sind IBM DB2 Versionen 11.5.x, 10.5.0.x und 11.1.4.x. Nutzer dieser Systeme sollten sicherstellen, dass sie auf dem neuesten Stand sind und die neuesten Sicherheitspatches installieren. Weitere Informationen finden Sie im IBM Security Bulletin 7105500 vom 07. Januar 2024

Read More

AirDrop - China kann nun mithören

Die chinesische Regierung hat behauptet, dass sie einen Weg gefunden hat, die Verschlüsselung von Apples AirDrop-Feature zu umgehen, um Absender von Nachrichten identifizieren zu können. Diese Entwicklung ist besonders bedeutend, da AirDrop bisher eine Möglichkeit für Aktivisten bot, Informationen anonym zu teilen, insbesondere im Zusammenhang mit Protesten. AirDrop, ein exklusives Feature für Apple-Geräte, ermöglichte es Benutzern, Dateien direkt von Gerät zu Gerät über kurze Distanzen zu senden, ohne dabei ihre Identität preiszugeben.

Read More

FraudGPT: das Chat-GPT für Kriminelle ist nun im Darknet

FraudGPT ist ein neues und besorgniserregendes Phänomen, das im Darknet und über Telegram verbreitet wird. Dieser unmoderierte Chatbot ist speziell auf kriminelle Inhalte trainiert und besitzt Fähigkeiten, die in der Cyberkriminalität eingesetzt werden können. Zu diesen Fähigkeiten gehören das Schreiben von Phishing-Mails, die Entwicklung anderer Angriffs-Tools und die Unterstützung bei der Auswahl geeigneter Opfer für Angriffe. Im Gegensatz zu ChatGPT, das über eingebaute Sicherheitsmechanismen verfügt, fehlen solche Schutzmaßnahmen bei FraudGPT.

Read More