Spyware über Telegram verbreitet


Malware-Kampagne richtet sich gegen FinTech-Nutzer: Betroffene auch in Deutschland und Österreich, vorwiegend kleine und mittlere Unternehmen, Finanz- und Fintech-Akteure sowie Anwaltskanzleien
Remote-Access-Trojaner vermutlich dem APT-Akteur DeathStalker zuzurechnen


Kaspersky warnt vor einer weltweiten Spionage-Kampagne, die sich gegen die Fintech- und Trading-Branche richtet; betroffen sind sowohl Unternehmen als auch Einzelpersonen. Dabei nutzen die Bedrohungsakteure Telegram-Kanäle mit Finanzthemen zur Verbreitung einer Trojaner-Spyware. Das Global Research and Analysis Team von Kaspersky (GReAT) vermutet hinter der Kampagne den Hack-for-Hire-APT-Akteur DeathStalker, der bereits öfters in Erscheinung trat und sich auf die Finanzbranche spezialisiert hat.

Laut Kaspersky-Telemetrie richtet sich die globale Kampagne gegen Nutzer in 20 Ländern, darunter in Europa auch Deutschland und Österreich. Bei der jüngsten von Kaspersky beobachteten Angriffswelle versuchten die Bedrohungsakteure, ihre Opfer mit der Malware DarkMe über Telegram-Kanäle, die sich mit Finanzthemen beschäftigen, zu infizieren. Bei DarkMe handelt es sich um einen Remote-Access-Trojaner (RAT), der Informationen stiehlt und Remote-Befehle ausführt, die von einem unter Täter-Kontrolle stehenden Server stammen.

Die Installation der Malware ist das Ende einer Infektionskette, die höchstwahrscheinlich mit schädlichen LNK-, COM- und CMD-Dateien erfolgt. Sie sind in ein Dateiarchiv verpackt wie zum Beispiel RAR oder ZIP, das wiederum Anhang eines Telegram-Posts der Angreifer ist. Nach erfolgreicher Installation entfernt die Malware die zur Bereitstellung des DarkMe-Implantats benötigten Dateien, vergrößert das Implantat und löscht weitere Spuren, die auf eine Malware-Infektion hindeuten könnten.

APT DeathStalker vermutlich für Angriffe verantwortlich
Die Experten vermuten hinter den Angriffen den Bedrohungsakteur DeathStalker (früher Deceptikons); eine Cyber-Söldner- und Hack-for-Hire-Gruppe, die mindestens seit dem Jahr 2018, möglicherweise bereits seit 2012, aktiv ist. DeathStalker entwickelt eigene Toolsets und gilt als APT-Experte. Hauptziel ist das Sammeln von Unternehmens-, Finanz- und persönlichen Daten für die jeweiligen Auftraggeber, die sich davon wohl Wettbewerbsvorteile versprechen. Angegriffen werden vorwiegend kleine und mittlere Unternehmen, Finanz- und Fintech-Akteure sowie Anwaltskanzleien und – vereinzelt – auch Regierungsstellen. Da noch nie ein Diebstahl von Geldern beobachtet wurde, stuft Kaspersky DeathStalker als eine nichtstaatliche Geheimorganisation ein, die zudem großen Wert auf die Verschleierung ihrer Aktionen legt und gerne unter falscher Flagge operiert.

"Anstelle von traditionellen Phishing-Methoden nutzen Bedrohungsakteure nun auch Telegram-Kanäle zur Verbreitung ihrer Malware", erklärt Maher Yamout, Lead Security Researcher im Global Research and Analysis Team (GReAT) bei Kaspersky. "Schon in früheren Kampagnen konnten wir beobachten, dass Messaging-Plattformen wie Skype als Infektionsvektoren dienten. Anders als bei Phishing-Websites vertrauen potenzielle Opfer hier eher den Absendern und öffnen schädliche Dateien. Zudem löst das Herunterladen von Dateien über Messenger-Apps weniger Sicherheitswarnungen aus als ein normaler Internet-Download. Das spielt den Bedrohungsakteuren zusätzlich in die Hände. Nutzer sollten daher bei Nachrichten und Links besonders wachsam sein – dies schließt auch Instant-Messaging-Apps wie Skype und Telegram ein." (Kaspersky Lab: ra)

eingetragen: 10.12.24
Newsletterlauf: 14.02.25

Kaspersky Lab: Kontakt und Steckbrief

Der Informationsanbieter hat seinen Kontakt leider noch nicht freigeschaltet.


Kostenloser PMK-Verlags-Newsletter
Ihr PMK-Verlags-Newsletter hier >>>>>>


Meldungen: Cyber-Angriffe

  • Was ist OT Cyber Threat Intelligence?

    Cyber Threat Intelligence (CTI) beschreibt das Sammeln, Verarbeiten, Analysieren, Verbreiten und Integrieren von Informationen über aktive oder aufkommende Cyber-Bedrohungen. Der wesentliche Zweck von CTI besteht darin, bösartige Cyber-Aktivitäten und -Gegner aufzudecken und dieses Wissen den Entscheidungsträgern im Unternehmen zur Verfügung zu stellen.

  • Schwachstellen in der IT-Infrastruktur

    Hat der VW-Konzern ein Datenleck wird darüber in allen Medien berichtet, doch VW und andere Großkonzerne mit Cybersicherheitsschwierigkeiten stellen nur die Spitze des Eisbergs dar. Das Rückgrat der deutschen Wirtschaft bilden die kleinen und mittelständischen Unternehmen (KMU), zu denen rund 99 Prozent aller Unternehmen in Deutschland zählen. Diese Unternehmen sind praktisch jeden Tag zahlreichen Angriffsversuchen aller Art ausgesetzt. Sie stellen in den Augen der Angreifer oft die Ziele dar, die den geringsten Widerstand leisten. Dadurch wirken sie für Angreifer besonders attraktiv. Auch wenn Erpressungsversuche etc. bei KMU meist nicht die Summen einbringen, wie das bei Großkonzernen der Fall ist, ist es die "Masse", die es letztlich für die Angreifer unterm Strich lukrativ macht.

  • Engagierter IT-Admin: Mehr Fluch als Segen?

    Sogar Cybersecurity-Experten, die sich den ganzen Tag mit nichts anderem als IT-Sicherheit beschäftigen, haben heute Mühe, sich auf dem aktuellen Stand der Entwicklungen zu halten. Wie sollen da unterbesetzte IT-Abteilungen Cybersicherheit für ihr Unternehmen gewährleisten? Es wird Zeit, dass die Chefetage die Verantwortung für die IT-Security an sich zieht, Raum für eine ehrliche Situationsanalyse schafft und engagierte IT-Admins sich die Grenzen ihrer eigenen Ressourcen eingestehen.

Wir verwenden Cookies um unsere Website zu optimieren und Ihnen das bestmögliche Online-Erlebnis zu bieten. Mit dem Klick auf "Alle akzeptieren" erklären Sie sich damit einverstanden. Erweiterte Einstellungen