Specula verwandelt Outlook in ein C2-Tool

Table of Contents

TrustedSec hat Specula veröffentlicht, ein Framework, das über eine Schwachstestelle von 2017 die Outlook-E-Mail-Client-Homepage-Funktion ausnutzt, um es in ein Beaconing C2-Agent umzuwandeln. Diese Technik erfordert nur eine einzige nicht-privilegierte Registry-Änderung, wodurch Angreifer persistenten Zugriff auf Netzwerke erhalten können, ohne dass dies oft bemerkt wird.

Outlook.exe ist ein vertrauenswürdiger Prozess, was diese Methode besonders gefährlich macht. Trotz früherer Berichte bleibt dies eine Schwachstelle in vielen gut gesicherten Netzwerken.

Outlook-Homepage-Funktion wird genutzt, um HTML-Seiten anstelle der normalen E-Mail-Ansichten (Posteingang, Kalender etc.) zu laden. Über diese HTML-Seiten können vbscript oder jscript im privilegierten Kontext ausgeführt werden, was umfassenden Zugriff auf das System ermöglicht.

So verhindert man Specula Angriffe

  1. Verwendung des “Neuen Outlook”, der keine COM-Erweiterungen unterstützt.
  2. Deaktivieren der vbscript-Engine in Windows 11.
  3. Verwendung von Gruppenrichtlinien zur Sperrung der relevanten Registry-Schlüssel.
  4. Einsatz des Microsoft Security Compliance Toolkit zur Absicherung des Web-Engines.

Related Posts

CrowdStrike-Ausfall kostet Fortune 500 $5,4 Milliarden

Parametrix, ein Anbieter von Cloud-Monitoring, Modellierung und Versicherungsdiensten, schätzt, dass der Ausfall von CrowdStrike am 19. Juli Fortune 500-Unternehmen (außer Microsoft) insgesamt $5,4 Milliarden an direkten finanziellen Verlusten kostet. Cyber-Versicherungen decken davon voraussichtlich nur 10% bis 20%, da viele Unternehmen hohe Selbstbeteiligungen und niedrige Versicherungslimits haben. Der durchschnittliche Verlust pro Unternehmen liegt bei $44 Millionen, variiert jedoch von $6 Millionen (Fertigungsindustrie) bis $143 Millionen (Fluggesellschaften).

Read More

Kritische SQL-Injection-Schwachstelle in 1Panel gefunden

In der Software 1Panel wurde eine kritische SQL-Injection-Schwachstelle entdeckt, die mit der orderBy-Klausel zusammenhängt. Diese Schwachstelle, die als CVE-2024-39907 identifiziert wurde, ermöglicht Remote Code Execution (RCE) und Datenlecks.

Read More

Veeam stärkt die Datenresilienz von Unternehmen über eine neue Integration mit Splunk für erhöhte Sichtbarkeit potenzieller Cyber-Bedrohungen

Die kostenlose Splunk-Erweiterung ermöglicht die Überwachung von Veeam-Backup-Umgebungen mit detaillierten Dashboards, Berichten und Warnmeldungen, um das Unternehmensrisiko zu verringern und die Geschäftskontinuität bei Cyber-Angriffen sicherzustellen.

Read More