Spyware der israelischen Firma Candiru im Fokus der Ermittlungen
Watering‑Hole‑Angriffe im Nahen Osten
publiziert: Mittwoch, 17. Nov 2021 / 17:09 Uhr
Watering‑Hole‑Angriffe im Nahen Osten.
Jena - Die Forscher des europäischen IT-Sicherheitsherstellers ESET haben strategische Angriffe auf die Webseiten von Medien, Regierungen, Internet-Service-Providern und Luftfahrt- und Rüstungsunternehmen aufgedeckt. Im Fokus stehen nach aktuellen Erkenntnissen Organisationen in Ländern des Nahen Ostens bzw. mit Verbindungen dorthin.
Betroffen sind der Iran, Saudi-Arabien, Syrien, Italien, Grossbritannien, Südafrika und schwerpunktmässig der Jemen. Auch Deutschland geriet ins Visier der Cyber-Spione: Die Angreifer fälschten die Webseite der in Düsseldorf beheimateten Medizinmesse Medica. Die Hacker-Kampagne steht möglicherweise im engen Zusammenhang mit Candiru, einem israelischen Hersteller von Spionagesoftware. Das US-Handelsministerium hatte das Unternehmen bereits Anfang November 2021 auf eine schwarze Liste gesetzt, weil sie hochmoderne Angriffssoftware und Dienstleistungen an Regierungsbehörden verkauft.
Die Bandbreite der angegriffenen Webseiten ist beträchtlich:
Während der Kampagne 2020 überprüfte der verwendete Schadcode das Betriebssystem und den eingesetzten Webbrowser. Angegriffen wurden hierbei ausschliesslich stationäre Computersysteme und Server. In der zweiten Welle begannen die Angreifer Skripte zu modifizieren, die sich bereits auf den kompromittierten Webseiten befanden. So konnten die Angreifer unbemerkt agieren. «Nach einer länger anhaltendenden Pause, die bis Januar 2021 andauerte, konnten wir neue Angriffskampagnen verzeichnen. Diese zweite Welle dauerte bis August 2021 an», fügt Faou hinzu.
Es gilt als nicht unwahrscheinlich, dass die Betreiber der Watering-Hole-Kampagnen Kunden von Candiru sein könnten. Das israelische Spionageunternehmen wurde kürzlich in die Entity List des US-Handelsministeriums aufgenommen. Dies kann jede in den USA ansässige Organisation daran hindern, mit Candiru Geschäfte zu machen, ohne zuvor eine Lizenz des Handelsministeriums einzuholen.
Die Bandbreite der angegriffenen Webseiten ist beträchtlich:
- Medien im Vereinigten Königreich, im Jemen und in Saudi-Arabien sowie zur Hisbollah
- Regierungsinstitutionen im Iran (Aussenministerium), in Syrien (u. a. Elektrizitätsministerium) und im Jemen (u. a. Innen- und Finanzministerium)
- Internetdienstanbieter im Jemen und in Syrien
- Luft- und Raumfahrt-/Militärtechnikunternehmen in Italien und Südafrika
- Medizinische Fachmesse in Deutschland
Höchste Geheimhaltung bei Watering-Hole-Angriffen
Zum Einsatz kamen dabei sogenannte «Watering-Hole-Angriffe» (strategische Kompromittierung von Webseiten), die sich ganz gezielt an Internetnutzer einer bestimmten Branche oder Funktion richten. Dabei identifizieren Cyberkriminelle jene Internetseiten, die von den Opfern häufig besucht werden. Das Ziel ist die Infektion der Webseite mit Malware und darüber hinaus der Rechner jener Zielpersonen. Bei dieser entdeckten Kampagne wurden bestimmte Besucher der Webseiten wahrscheinlich über einen Browser-Exploit angegriffen. Dies geschah höchst zielgerichtet und unter minimalem Einsatz von Zero-Day-Exploits. Offensichtlich arbeiteten die Akteure höchst fokussiert und um Eingrenzung der Operationen bemüht. Sie wollten wohl vermeiden, dass ihre Aktionen irgendwie bekannt werden. Anders lässt sich kaum erklären, dass ESET weder Exploits noch Payloads entdecken konnte.ESET-Schwachstellen-System schlug schon 2020 Alarm
«Im Jahr 2018 haben wir ein benutzerdefiniertes internes System entwickelt, um Schwachstellen auf hochkarätigen Websites aufzudecken. Am 11. Juli 2020 meldete uns unser System, dass die Website der iranischen Botschaft in Abu Dhabi mit bösartigem JavaScript-Code verseucht wurde. Unsere Neugierde war geweckt, da es sich um eine Regierungs-Website handelte. In den folgenden Wochen stellten wir fest, dass auch andere Websites mit Verbindungen in den Nahen Osten angegriffen wurden», sagt ESET-Forscher Matthieu Faou, der die Watering Hole-Kampagnen aufdeckte.Während der Kampagne 2020 überprüfte der verwendete Schadcode das Betriebssystem und den eingesetzten Webbrowser. Angegriffen wurden hierbei ausschliesslich stationäre Computersysteme und Server. In der zweiten Welle begannen die Angreifer Skripte zu modifizieren, die sich bereits auf den kompromittierten Webseiten befanden. So konnten die Angreifer unbemerkt agieren. «Nach einer länger anhaltendenden Pause, die bis Januar 2021 andauerte, konnten wir neue Angriffskampagnen verzeichnen. Diese zweite Welle dauerte bis August 2021 an», fügt Faou hinzu.
MEDICA in Düsseldorf wurde ebenfalls angegriffen
Die Angreifer waren auch in Deutschland aktiv und fälschten eine zur MEDICA-Messe («World Forum for Medicine») gehörende Webseite. Dabei klonten sie die Original-Website und fügten ein kleines Stück JavaScript-Code hinzu. Es ist wahrscheinlich, dass die Angreifer die legitime Internetseite nicht kompromittieren konnten. So waren sie gezwungen, eine gefälschte Website einzurichten, um den bösartigen Code einzuschleusen.Israelische Spywarefirma Candiru im Zwielicht
In einem Blogpost von Citizen Lab an der Universität Toronto über die israelische Firma Candiru wird im Abschnitt «A Saudi-Linked Cluster?» über ein Spearphishing-Dokument berichtet, das auf VirusTotal hochgeladen wurde. Ebenfalls erwähnt wurden mehrere von den Angreifern betriebene Domains. Bei den Domänennamen handelt es sich um Variationen echter URL-Shortener und Webanalyse-Webseiten. «Es handelt sich also um dieselbe Technik, die auch für die Domänen bei den Watering-Hole-Angriffen verwendet wird», erklärt der ESET-Forscher und stellt eine Verbindung zwischen den Angriffen und Candiru her.Es gilt als nicht unwahrscheinlich, dass die Betreiber der Watering-Hole-Kampagnen Kunden von Candiru sein könnten. Das israelische Spionageunternehmen wurde kürzlich in die Entity List des US-Handelsministeriums aufgenommen. Dies kann jede in den USA ansässige Organisation daran hindern, mit Candiru Geschäfte zu machen, ohne zuvor eine Lizenz des Handelsministeriums einzuholen.
Aktueller Stand
Die Hintermänner der Watering-Hole-Attacken scheinen aktuell eine Pause einzulegen. Möglicherweise nutzen sie die Zeit, um ihre Kampagne umzurüsten und unauffälliger zu gestalten. ESET-Sicherheitsforscher gehen davon aus, dass sie in den kommenden Monaten wieder aktiv werden. Weitere technische Details zu diesen Watering Hole-Angriffen auf Websites im Nahen Osten finden Sie im Blogpost «Watering-Hole-Angriffe im Nahen Osten» auf WeLiveSecurity.de.(fest/pte)
Digitaler Strukturwandel Nach über 16 Jahren hat sich news.ch entschlossen, den Titel in seiner jetzigen Form einzustellen. Damit endet eine Ära medialer Pionierarbeit. mehr lesen 22
Um der steigenden Verbreitung manipulierter Inhalte entgegenzuwirken, haben sich Google, Meta und OpenAI der C2PA angeschlossen. Ihr Ziel ist es, Standards zu entwickeln, um authentische Inhalte von solchen zu unterscheiden, die mithilfe von Künstlicher Intelligenz erstellt wurden. mehr lesen
Publinews Die Paysafecard ist ein elektronisches Zahlungsmittel, das auf dem Prepaid-Prinzip basiert. Es ermöglicht Nutzern, online sicher und anonym ... mehr lesen
Publinews Die Zeit von 123456 als populärstem Passwort scheint vorbei zu sein. Laut der 2023er Umfrage von Bitkom verwenden drei ... mehr lesen
Der Bundesrat hat am ein Massnahmenpaket zur Förderung eines Schweizer Datenökosystems verabschiedet. Das Ziel des Datenökosystems ist es, das Potential von Daten in der Schweiz besser auszuschöpfen ... mehr lesen
Der Remoteserver hat einen Fehler zurückgegeben: (500) Interner Serverfehler. Source: http://www.news.ch/ajax/top5.aspx?ID=861&col=COL_2_1
eGadgets Die Kopfhörer für erholsamen Schlaf Schlafstörungen sind ein weit verbreitetes Problem. ...
-
00:44
begehrt. umsorgt. gemartert. Körper im Mittelalter -
15:19
Mit Queen Mary 2 Norwegens Fjorde entdecken -
16:42
TripAdvisor: Britische Restaurants in der Schweiz beliebter als österreichische -
16:05
Vom Traum zur Wirklichkeit - Ziele erreichen mit Reach Goals -
15:49
Strahlend schön in jedem Alter: Die besten Gesichtscremes für reife Haut ab 60 -
21:56
Die Kopfhörer für erholsamen Schlaf -
21:23
Die Wohnung mit Vintagemöbeln und Designklassikern einrichten -
17:41
Warum Eltern in der Schweiz ihre Kinder aus der öffentlichen Schule nehmen - und in einer Privatschule unterbringen -
16:58
Durchbruch bei der Wasserstoffproduktion -
16:08
Schweizer Zoll 2023: Auf dem Weg zur vollständigen Digitalisierung - Letzte Meldungen
- Freie Stellen aus den Berufsgruppen Bewachung, Kontrolle, Sicherheit, Testing, Audit, Security, Datenbank Spezialisten, Entwicklung, Netzwerk Spezialisten, Engineers, Software Programmierung
- Java Software Engineer #1909
Mägenwil - Das erwartet dich Im Fokus steht die kontinuierliche Weiterentwicklung von unseren komplett inhouse... Weiter - (Junior) System Engineer #2633
Mägenwil - Das erwartet dich Du bist verantwortlich für Weiterentwicklung, Installation, Betrieb, Wartung und... Weiter - ERP Developer #3125
Mägenwil - Das erwartet dich Im Fokus steht die kontinuierliche Weiterentwicklung unseres ERP Systems Du... Weiter - IT Cross-Platform Client Engineer
Baden-Daettwil - DECTRIS ist ein erfolgreiches und wachsendes Hightech-Unternehmen, welches Röntgen- und... Weiter - Software Engineer OT Automationstechnik 80 -100% (a)
Dürrenäsch - Deine Aufgaben Betreuung und Sicherstellung der technischen Verfügbarkeit der Automationssysteme im... Weiter - Spezialist Arbeitssicherheit & Brandschutz 60 - 100% (m/w/d)
Langenthal - Die KADI AG, Langenthal gehört zu den führenden Schweizer Herstellern qualitativ hochwertiger... Weiter - Junior NetzwerktechnikerIn (w/m/d) 80-100%
Dietikon - Aufgaben: Inbetriebnahme und bei Bedarf Austausch von Netzwerkgeräten an den Bürostandorten,... Weiter - Network Security Engineer (w/m/d) 80-100%
Dietikon - Aufgaben: Erstellen, Weiterentwickeln und Dokumentieren von Konzepten, Architekturen und... Weiter - Senior Avaloq EntwicklerIn (w/m/d) 80-100%
Zürich - Deine Aufgaben Leitung von IT-Projekten im Bereich Avaloq Kernbankensystem mit Verantwortung für... Weiter - DevOps Engineer - Ruby on Rails Entwickler (w/m/d)
Bern - DAS ERWARTET DICH Wir verantworten als Team die Linux Systeme unserer Kunden Du arbeitest im... Weiter - Über 20'000 weitere freie Stellen aus allen Berufsgruppen und Fachbereichen.
Der Remoteserver hat einen Fehler zurückgegeben: (500) Interner Serverfehler. Source: http://www.news.ch/ajax/top5.aspx?ID=0&col=COL_3_1
Möchten Sie zu diesen Themen eine eigene
Internetpräsenz aufbauen?
www.botschaft.ch www.computersysteme.swiss www.zusammenhang.com www.attacken.net www.domaenen.org www.handelsministerium.shop www.kampagne.blog www.aktueller.eu www.duesseldorf.li www.aktionen.de www.funktion.at
Registrieren Sie jetzt komfortabel attraktive Domainnamen!
Internetpräsenz aufbauen?
www.botschaft.ch www.computersysteme.swiss www.zusammenhang.com www.attacken.net www.domaenen.org www.handelsministerium.shop www.kampagne.blog www.aktueller.eu www.duesseldorf.li www.aktionen.de www.funktion.at
Registrieren Sie jetzt komfortabel attraktive Domainnamen!
Heute | Mi | Do | |||
Zürich | 4°C | 17°C | |||
Basel | 6°C | 18°C | |||
St. Gallen | 2°C | 14°C | |||
Bern | 4°C | 17°C | |||
Luzern | 4°C | 17°C | |||
Genf | 6°C | 17°C | |||
Lugano | 7°C | 18°C | |||
mehr Wetter von über 8 Millionen Orten |
- Die Wertvollsten Spieler im Fussball: Aktuelle Top-Stars
- Die verborgenen Taktiken der Fussballmannschaften
- Superfoods für Fussballer: Welche Nahrungsmittel steigern die Ausdauer und Leistung auf dem Feld?
- Jenseits der Top-Clubs: Die Seele des Fussballs in kleinen Vereinen
- So gestalten Sie eine unvergessliche Fussballparty
- Der emotionale Aufstieg: Wie Fans die Siege ihres Teams hautnah erleben
- Lost in Translation: Herausforderungen bei der Übertragung von Fussballbegriffen ins Schweizerdeutsche
- Mehr Fussball-Meldungen
- Fingerfood und Cocktails im Fokus der Wirtschaft: So beeindrucken Sie Ihre Geschäftspartner
- TripAdvisor: Britische Restaurants in der Schweiz beliebter als österreichische
- Vom Traum zur Wirklichkeit: Die Reach Goals-Methode
- Privatkredit versus Leasing: Die kluge Entscheidung für Ihre Finanzen
- Durchbruch bei der Wasserstoffproduktion
- Schweizer Zoll 2023: Auf dem Weg zur vollständigen Digitalisierung
- Der Schweizer Arbeitsmarkt im Februar 2024
- Weitere Wirtschaftsmeldungen
- Die Kopfhörer für erholsamen Schlaf
- Der Renault 5 kommt zurück - diesmal elektrisch
- Makerspaces: Orte der Kreativität und Innovation
- 13,3% der Erwerbstätigen verwenden bei ihrer Arbeit nie digitale Geräte
- Paysafecard - so funktioniert das elektronische Zahlungsmittel
- BYD: Der chinesische Elektroauto-Gigant ist auf dem Weg
- Inmitten der Digitalisierung: Wie Technologie das Entertainment verändert hat und was vor uns liegt
- Letzte Meldungen
- Durchbruch bei der Wasserstoffproduktion
- Uhren für Klimaaktivisten: ID Genève setzt voll auf Nachhaltigkeit
- Revolutionäre Energiespeicher: Superkondensator aus Zement, Wasser und Russ
- «co-operate»: Modell für klimagerechtes Bauen
- Schweizer Finanzplatzakteure entwickeln gemeinsam die Net-Zero Data Public Utility
- Tesla baut neue Mega-Factory in Shanghai
- domains.ch zieht um ins Rechenzentrum Ostschweiz
- Letzte Meldungen
- Seminare zum Thema Datenschutz
- Workshop zu Sicherheit und Datenschutz - SIDA
- EU Datenschutzverordnung - DATS
- Der betriebliche Datenschutzverantwortliche - DATV
- 21. Berner Tagung für Informationssicherheit After the Breach
- ISSS Security Talk: Darknet - Einblick in den digitalen Untergrund“
- Datenschutz, insbesondere Datensicherung
- DSGVO - Datenschutz-Grundverordnung der Europäischen Union
- CDPSE-Vertiefungskurs 2023: Ausbildung zertifizierter Datenschutz-Entwickler für internationales Zertifikat (ISACA)
- CDPSE-Prüfungsvorbereitungskurs 2023: zertifizierter Datenschutz-Entwickler (internationales Zertifikat)
- GRENZENLOS... Soft-Skills Schnupperseminar, Resilienz, Persönlichkeitsentwicklung, Life-Leadership, Mentale Stärke, Burnout-Prävention
- Weitere Seminare