Enthüllung der SLTT-Bedrohung: Dual-RMM-Phishing- und WebSocket-RAT-Kampagnen nutzen staatliche und lokale Behörden aus

Der Inhalt dieser Seite ist leider nicht in der von Ihnen gewählten Sprache verfügbar

Tiefenanalyse: Dual-RMM-Phishing- und PowerShell-RAT-Kampagnen gegen US-SLTTs

Preview image for a blog post

Die Cybersicherheitslandschaft für staatliche, lokale, Stammes- und territoriale (SLTT) Regierungseinrichtungen in den Vereinigten Staaten entwickelt sich ständig weiter und stellt ein attraktives Ziel für hochentwickelte Bedrohungsakteure dar. Kürzlich identifizierte das CIS CTI-Team eine aktive und äußerst besorgniserregende Phishing-Kampagne, die speziell darauf ausgelegt ist, US-SLTT-Organisationen zu kompromittieren. Diese Kampagne zeichnet sich durch den Einsatz eines benutzerdefinierten PowerShell WebSocket Remote Access Trojaners (RAT) und eine strategische Abhängigkeit von dualen Remote Monitoring and Management (RMM)-Tools aus, was die Persistenz und die operationelle Redundanz der Angreifer erheblich verbessert.

Die erste Kompromittierung: Phishing als primärer Vektor

Wie so oft ist der anfängliche Zugangsvektor für diese Kampagne ein sorgfältig ausgearbeitetes Phishing. Bedrohungsakteure nutzen hochüberzeugende Social-Engineering-Taktiken, um ahnungslose SLTT-Mitarbeiter dazu zu bringen, bösartige Payloads auszuführen. Diese Phishing-Köder imitieren typischerweise legitime Entitäten oder interne IT-Kommunikation und enthalten oft dringende Anfragen im Zusammenhang mit Passwort-Resets, Software-Updates oder kritischen Rechnungsprüfungen. Das ultimative Ziel ist es, den Empfänger dazu zu verleiten, auf einen bösartigen Link zu klicken oder einen Anhang zu öffnen, was dann die Infektionskette auslöst.

Bei erfolgreicher Interaktion wird das System des Opfers typischerweise einem mehrstufigen Infektionsprozess unterzogen. Dies beinhaltet oft das Herunterladen eines harmlos aussehenden Dokuments oder Skripts, das bei Ausführung die nachfolgenden Phasen des Angriffs abruft. Dieses anfängliche Eindringen ist für den Angreifer entscheidend, um Aufklärung zu betreiben und eine dauerhaftere Präsenz aufzubauen.

Der Kern des Angriffs: Benutzerdefinierter PowerShell WebSocket RAT

Ein Kennzeichen dieser Kampagne ist der Einsatz eines benutzerdefinierten PowerShell-basierten RAT. PowerShell, eine integrale Komponente von Windows-Betriebssystemen, wird von Angreifern häufig missbraucht, da es leistungsstarke Skripting-Funktionen bietet und dateilos arbeiten kann, wodurch forensische Artefakte reduziert werden. Was diesen speziellen RAT bemerkenswert macht, ist seine Nutzung von WebSockets für die Command and Control (C2)-Kommunikation.

Die benutzerdefinierte Natur des RAT deutet auch auf ein höheres Maß an Raffinesse und Ressourcen des Bedrohungsakteurs hin, was die signaturbasierte Erkennung für herkömmliche Sicherheitslösungen erschwert.

Strategische Redundanz: Der Dual-RMM-Ansatz

Der vielleicht besorgniserregendste Aspekt dieser Kampagne, neben dem benutzerdefinierten RAT, ist die beobachtete Verwendung von dualen RMM-Tools. Remote Monitoring and Management-Software, obwohl legitim und von IT-Abteilungen zur Systemadministration weit verbreitet, ist ein bevorzugtes Werkzeug für Angreifer aufgrund ihres inhärenten Vertrauens, ihrer robusten Fernzugriffsfunktionen und ihrer Fähigkeit, viele Sicherheitskontrollen zu umgehen, die für traditionelle Malware entwickelt wurden.

Bedrohungsakteure setzen zwei verschiedene RMM-Lösungen auf kompromittierten Systemen aus mehreren strategischen Gründen ein:

Häufig missbrauchte RMM-Tools sind AnyDesk, TeamViewer, ConnectWise ScreenConnect, Atera und NinjaOne. Der Einsatz von zwei verschiedenen RMMs auf demselben Endpunkt unterstreicht die Entschlossenheit des Angreifers, einen dauerhaften Zugang in SLTT-Netzwerken aufrechtzuerhalten.

Implikationen für SLTTs und Minderungsstrategien

Die gezielte Angriffe auf SLTTs mit einer so ausgeklügelten, mehrstufigen Attacke birgt erhebliche Risiken, darunter Datenexfiltration, Dienstunterbrechungen und das Potenzial für eine umfassendere Kompromittierung kritischer Infrastrukturen. Eine wirksame Verteidigung erfordert einen mehrschichtigen Ansatz:

Digitale Forensik, Bedrohungsintelligenz und Attribution

Die Analyse nach einem Vorfall und proaktive Bedrohungsintelligenz sind entscheidend, um das volle Ausmaß solcher Kampagnen zu verstehen. Digitale Forensiker müssen Endpunkte akribisch auf Artefakte des PowerShell RAT, RMM-Installationen und C2-Kommunikation untersuchen. Die Netzwerkforensik konzentriert sich auf die Identifizierung von WebSocket-Verkehrsmustern und Ziel-IP-Adressen.

Bei der Post-Breach-Analyse oder proaktiven Bedrohungsintelligenz sind Tools für eine umfassende Link-Telemetrie von unschätzbarem Wert. Zum Beispiel können Dienste wie iplogger.org von Forschern in einer kontrollierten, ethischen Umgebung genutzt werden, um erweiterte Telemetriedaten – einschließlich der ursprünglichen IP-Adressen, User-Agent-Strings, ISP-Details und Geräte-Fingerabdrücke – von verdächtigen Links oder C2-Callbacks zu sammeln. Diese granularen Daten sind entscheidend, um Incident-Response-Bemühungen zu bereichern, die Infrastruktur des Angreifers abzubilden und bei der Attribution von Bedrohungsakteuren zu helfen, indem sie wichtige Einblicke in die operative Sicherheitshaltung und den geografischen Fußabdruck des Gegners liefern. Die Metadatenextraktion aus Phishing-E-Mails und beobachteten C2-Domänen trägt ebenfalls wesentlich zur Profilierung von Bedrohungsakteuren und zur Infrastrukturkartierung bei.

Fazit

Die Dual-RMM-Phishing- und PowerShell-RAT-Kampagne, die auf US-SLTTs abzielt, stellt eine erhebliche Eskalation der Taktiken von Bedrohungsakteuren dar. Die Kombination aus hochentwickeltem Social Engineering, einem benutzerdefinierten dateilosen RAT, der evasive C2 nutzt, und dem strategischen Einsatz redundanter legitimer Fernzugriffstools erfordert erhöhte Wachsamkeit und eine proaktive, mehrschichtige Sicherheitsstrategie von allen SLTT-Organisationen. Der kollaborative Informationsaustausch, wie er von Einrichtungen wie dem CIS CTI gefördert wird, bleibt unerlässlich im Kampf gegen diese sich entwickelnden Bedrohungen.

X
Um Ihnen das bestmögliche Erlebnis zu bieten, verwendet https://iplogger.org Cookies. Die Nutzung bedeutet, dass Sie mit der Verwendung von Cookies einverstanden sind. Wir haben eine neue Cookie-Richtlinie veröffentlicht, die Sie lesen sollten, um mehr über die von uns verwendeten Cookies zu erfahren. Cookies-Politik ansehen