Russische Hacker: Phishing-Angriffe auf deutsche Politiker

Im März 2024 wurde bekannt, dass die russische Hackergruppe Cozy Bear, auch bekannt als APT29 und Midnight Blizzard, in eine Phishing-Kampagne verwickelt ist, die sich gegen deutsche politische Parteien richtet. Die Kampagne nutzte E-Mails, die als Einladungen zu Abendessen mit der CDU getarnt waren, mit dem Ziel, die Windows-PCs der Empfänger mit einer Backdoor-Malware namens WINELOADER zu infizieren. Die selbe Malware, die Cozy Bear auch letztens schon für Europa Abgeordnete einsetzte, damals getarnt als eine Einladung zum Wine Tasting bei der indischen Botschaft.

Die Phishing-E-Mails waren diesmal so gestaltet, dass sie den Eindruck erweckten, von Deutschlands Christlich Demokratischer Union (CDU), versendet worden zu sein. Die E-Mails enthielten das Logo der CDU und luden die Empfänger zu einem Dinner-Empfang am 1. März ein. Opfer, die auf den Link in der E-Mail klickten, wurden auf eine von Cozy Bear gekaperte Website weitergeleitet, die dann eine .zip-Datei mit der Malware herunterlud.

Cozy Bear ist eine Hackergruppe, die mit dem russischen Auslandsgeheimdienst, dem SVR RF, in Verbindung gebracht wird und vermutlich als Teil der russischen Geheimdienste agiert. Sie waren an verschiedenen Cyber-Spionageoperationen beteiligt, einschließlich der Zielsetzung auf die Demokratische Partei der USA, das Außenministerium und das Weiße Haus. Es ist wichtig zu beachten, dass Cozy Bear seit mehreren Jahren aktiv ist und mit anderen Cyberangriffen in der Vergangenheit in Verbindung gebracht wurde. So wurden sie beispielsweise mit den Cyberangriffen auf das E-Mail-System des Pentagon im Jahr 2015 und das Democratic National Committee während der US-Präsidentschaftswahl 2016 in Verbindung gebracht.

Related Posts

Telerik Report Server: kritische Schwachstelle führt zu RCE

20.3.2024: Telerik Report Server in Versionen vor 2024 Q1 (10.0.24.130) sind von einer kritischen Schwachstelle betroffen und sollten dringend gepatcht werden. Die Schwachstelle CVE-2024-1800 (CVSS-Score: 9.9/10) wird als Remote Code Execution (RCE) klassifiziert, was bedeutet, dass ein Angreifer potenziell die vollständige Kontrolle über ein betroffenes System aus der Ferne übernehmen könnte. Die Schwachstelle ist vom Typ Insecure Deserialization, was bedeutet, dass Angreifer wahrscheinlich Payloads in das System einspielen können, ohne dass diese auf versteckte Malware und bösartigen Code geprüft werden.

Read More

Fujitsu Datenpanne: Private AWS-Schlüssel und Kundenpasswörter offen im Netz

Der Sicherheitsforscher Jelle Ursem des Dutch Institute for Vulnerability Disclosure berichtete im März 2024 dem Online Magazin The Stack, dass Fujitsu private AWS-Schlüssel, Kundendaten und Klartextpasswörter fast ein Jahr lang unbemerkt öffentlich zugänglich gemacht hat. Der Vorfall ereignete sich, als Fujitsu einen öffentlichen Microsoft Azure Speichercontainer freigab, der Dateien mit persönlichen Informationen und Kundeninformationen enthielt. Der Forscher entdeckte die frei zugänglichen Daten während seiner Untersuchungen. Der Container wahr wohl zwischen März 2022 und 2023 offen im Netz zugänglich. In den Daten sind unter anderem CSV Exporte mit Passwörtern im Klartext aus der LastPass Anwendung enthalten sowie vollständige Mailbox Backups mit Kundendaten.

Read More

Windows Kernel Pool Treiber Sicherheitslücke erlaubt Privilege Escalation

Am 14. November 2023 veröffentlichte Microsoft ein Security Advisory zu einer schweren Sicherheitslücke die den Windows Kernel Pool Teriber (clfs.sys), die es einem Angreifer ermöglichen könnte, erweiterte Berechtigungen auf einem anfälligen System zu erlangen. Am 22.3.24 wurde ein Exploit dieser Lücke als Proof of Concept auf Github veröffentlicht.

Read More