Blog WatchGuard

Was uns Kampagnen wie „Grandoreiro“ über die Gefahrenerkennung lehren

Warum bleiben manche Bedrohungen unbemerkt? Bei der Aufdeckung von Angriffen ist die Verknüpfung vereinzelter Signale ein entscheidender Erfolgsfaktor.
Share on LinkedIn Share on X Share on Reddit

Die jüngst vom WatchGuard Threat-Lab-Team aufgedeckte „Grandoreiro“-Kampagne ist ein markantes Beispiel dafür, wie heutige Bedrohungen verschiedene Techniken kombinieren, um die Erkennung zu erschweren und unauffälliger zu agieren.

Ausgangspunkt im konkreten Fall ist eine Phishing-E-Mail, die den Nutzer dazu verleiten soll, auf einen Link zu klicken. Geschieht dies, wird das Opfer über mehrere Weiterleitungen geführt, wobei das Ziel darin besteht, dass der Anwender eine komprimierte Datei von bekannten Diensten wie Dropbox oder MediaFire herunterlädt. Beim Öffnen der Datei wird ein Skript ausgeführt, das die nächsten Phasen der Infektion einleitet. Im Zuge dessen kommen auf dem Gerät installierte legitime Anwendungen zum Einsatz, um schädliche Komponenten zu laden.

Da jede einzelne Handlung für sich betrachtet routinemäßig oder unbedeutend erscheinen mag, ist es deutlich schwerer, der Bedrohung auf die Spur zu kommen. Identifizieren lässt sich die Gefahr erst durch Betrachtung des Zusammenspiels all dieser Handlungen.

Damit unterstreicht die Funktionsweise dieses Banking-Trojaners eine grundsätzliche Erkenntnis: Heutige Bedrohungen lassen sich selten anhand einer einzigen, eindeutigen Warnmeldung ausfindig machen. Um sie zu erkennen, bevor sie sich weiterentwickeln, ist es notwendig, den Kontext zu verstehen, in dem jede Aktion stattfindet – selbst wenn sich die beteiligten Puzzlestücke verändern oder hinter legitimen Aktivitäten verborgen sind.

Wenn jedes Werkzeug nur ein Teil sieht

In heutigen Kampagnen verteilen sich die Aktivitäten auf verschiedene Komponenten in der Umgebung. In der Regel weiß jedes Sicherheitstool zwar, was in seinem eigenen Erfassungsbereich vor sich geht, doch diese Informationen reichen für sich genommen möglicherweise nicht aus, um festzustellen, dass ein Sicherheitsverstoß vorliegt.

Wenn Sicherheitsmaßnahmen isoliert voneinander arbeiten, kann die spezifische Angriffskette wie eine Ansammlung unabhängiger Vorfälle erscheinen. Die E-Mail-Plattform generiert eine Warnmeldung zu einer verdächtigen Nachricht, der Endgeräteschutz registriert einen anomalen Prozess, das Netzwerk identifiziert eine ungewöhnliche Verbindung und das Werkzeug für Identitätsmanagement meldet eine unerwartete Anmeldung. Werden diese Ereignisse nicht demselben Benutzer, Gerät und Zeitrahmen zugeordnet, muss der Analyst die Zusammenhänge manuell rekonstruieren.

Diese Fragmentierung wirkt sich auch auf die Risikobewertung aus. Jeder Warnmeldung wird möglicherweise eine niedrige Priorität zugewiesen, da sie nur einen begrenzten Teil des Geschehens widerspiegelt, obwohl sich aus dem Gesamtbild ein klarer Verlauf vom ersten Zugriff bis zur Ausführung abzeichnet. Gleichzeitig müssen Analysten zwischen verschiedenen Werkzeugen wechseln, Protokolle mit unterschiedlichen Strukturen überprüfen und feststellen, ob Zeitstempel, Benutzer, Prozesse und Geräte übereinstimmen. Infolgedessen verzögert der Zeitaufwand für die Erfassung des Kontexts Entscheidungen zur Eindämmung und lenkt die Aufmerksamkeit von anderen Aufgaben ab.

Von einzelnen Signalen zu einem stimmigen Gesamtbild 

Um festzustellen, ob tatsächlich eine Kompromittierung stattgefunden hat, ist ein ganzheitlicher Überblick über die Vorgänge in der gesamten Umgebung erforderlich. Dies setzt Transparenz auf verschiedensten Ebenen voraus. Es muss möglich sein, Aktivitäten aus verschiedenen Blickwinkeln zu beobachten und diese Perspektiven zusammenzuführen, um den Verlauf einer Bedrohung nachzuvollziehen. E-Mails geben Aufschluss über den Ursprung einer Interaktion; Webaktivitäten zeigen die besuchten Ziele und Downloads an; der Endpunkt gibt Aufschluss über die ausgeführten Prozesse, Skripte und Module; das Netzwerk protokolliert die nachfolgende Kommunikation; und Identitätsinformationen helfen dabei, festzustellen, welches Konto beteiligt war und welche Aktionen es ausgeführt hat.

Wenn mehrere Signale im Zusammenhang mit demselben Nutzer, Gerät, Prozess, Ziel oder Zeitrahmen auftreten, erhalten sie eine andere Bedeutung. Ein Download von einem bekannten Dienst oder die Ausführung einer legitimen Anwendung mag wie eine routinemäßige Aktivität erscheinen. Wenn diese jedoch stattfinden, nachdem der Nutzer auf einen verdächtigen Link geklickt hat, und darauf eine ungewöhnliche Verbindung folgt, erfordert der gesamte Ablauf größere Aufmerksamkeit.

Die verhaltensbasierte Erkennung wiederum ermöglicht es, diese Zusammenhänge auch dann zu identifizieren, wenn sich die spezifischen Schritte eines Angriffs ändern. Eine legitime Anwendung kann für böswillige Zwecke genutzt werden und beispielsweise Module von ungewöhnlichen Speicherorten laden, Prozesse starten, mit denen sie normalerweise keine Berührungspunkte hat, oder Verbindungen herstellen, die in keinem Zusammenhang mit ihrem typischen Verhalten stehen. In diesen Fällen liegt die Anomalie nicht in einer einzelnen Aktion, sondern in der Art und Weise, wie mehrere Aktionen auftreten und miteinander in Verbindung stehen.

Zudem kann sich die Abfolge über einzelne Ereignisse erstrecken, die Minuten, Stunden oder sogar Tage auseinanderliegen. Hier kommt der kontinuierlichen Überwachung eine besondere Bedeutung zu, da sie es ermöglicht, neue Signale einzubeziehen und das Risikoniveau anzupassen, sobald weitere Informationen vorliegen – ohne eine Pause in der Aktivität als Verschwinden der Bedrohung zu interpretieren.

Letztendlich bestätigen Kampagnen wie Grandoreiro, dass die Erkennungswirksamkeit nicht allein anhand der Fähigkeit gemessen werden kann, ein bekanntes Signal zu identifizieren. Da Angriffe ihre Aktivitäten auf verschiedene Ebenen verteilen, auf legitime Tools zurückgreifen und ihr Verhalten an die Umgebung anpassen, wird es immer wichtiger, den gesamten Ablauf zu rekonstruieren und dessen Entwicklung im Zeitverlauf nachzuverfolgen. Der Unterschied zwischen unbemerkt bleibenden Aktivitäten und einer frühzeitigen Reaktion liegt zunehmend in der Fähigkeit, schwache Signale miteinander zu verknüpfen, bevor der Angreifer Fuß fassen kann. Diese ganzheitliche Sichtweise ermöglicht es, vereinzelte Signale in umsetzbare Entscheidungen zu verwandeln und gezielter einzugreifen, bevor die Kompromittierung weiter voranschreitet.