- Die Forschungsabteilung von Blackberry hat einen gewinnorientierten Angreifer entdeckt, der auf vermögende mexikanische Banken und Kryptowährungsbörsen abzielt und einen geplanten Diebstahl von über 100 Millionen US-Dollar erwartet.
- Die Angreifer haben ihren Sitz in Lateinamerika und nutzen den AllaKore RAT, um vertrauliche Daten von Banken und Kryptowährungsbörsen zu kompromittieren.
Ein gewinnorientierter Angreifer wurde entdeckt und eine Warnung wurde von der Forschungs- und Intelligence-Abteilung von Blackberry herausgegeben, einem Technologiegiganten, der einst die Mobilfunkbranche dominierte. Der Angreifer zielte auf zahlreiche vermögende mexikanische Banken und Kryptowährungsbörsen ab. Die Angreifer könnten versuchen, über 100 Millionen US-Dollar an Einnahmen zu stehlen, eine prognostizierte Statistik lautBedrohungsschema.
Wer sind die Ziele?
Die Zielsetzung war lautAnalysevon Blackberry nicht branchenabhängig, und die Angreifer interessierten sich hauptsächlich für große Unternehmen – viele davon mit einem Jahresumsatz von über 100 Millionen US-Dollar. Blackberry hat auch die von den Angreifern ins Visier genommenen Unternehmen in den Bereichen Einzelhandel, Landwirtschaft, Fertigung, Transport, öffentlicher Sektor, Wirtschaftsdienstleistungen, Investitionsgüter und Bankwesen verfolgt. Jeder Köder nutzte bekannte und sichere mexikanische Regierungsressourcen, wie das vom mexikanischen Institut für soziale Sicherheit verwaltete Zahlungssystem.
Blackberry entdeckte, dass ein Open-Source-Fernzugriffstool namens AllaKore RAT verwendet wurde, um vertrauliche Benutzerdaten von Banken und Kryptowährungsbörsen zu stehlen. Indem es sich hinter legitimen Namenskonventionen und Links versteckt, umgeht die Bedrohung oft das Misstrauen der Mitarbeiter, indem sie das Programm in den von Unternehmen verwalteten Systemen und Datenbanken installiert.
Die Mehrheit der Angriffe wurde IP-Adressen zugeordnet, die Starlink Mexico gehören. Blackberry kam auch zu dem Schluss, dass der Bedrohungsakteur seinen Sitz in Lateinamerika hat, da in der modifizierten Nutzlast des RAT Anweisungen in spanischer Sprache verwendet wurden.
Dieser Bedrohungsakteur zielt seit mindestens Ende 2021 auf mexikanische Unternehmen ab. Ein auf Mexiko fokussierter Bedrohungsakteur, bekannt alsFIN13, wurde in einem Untersuchungsbericht von Dezember 2021 des US-amerikanischen Cybersicherheitsunternehmens Mandiant behandelt. Laut der Forschung haben nur zwei Bedrohungsakteure eine einzelne Nation über einen längeren Zeitraum ins Visier genommen. Von den genannten Organisationen bleiben nur 14 über ein Jahr hinaus gewinnorientiert. Dieser Bedrohungsakteur zeichnet sich dadurch aus, dass er sich gezielt auf bestimmte Regionen konzentriert und in seinen Aktionen Beharrlichkeit zeigt.
Lesen Sie auch:Wie Sie die Cybersicherheit nach dem Datenbankverstoß des Obersten Gerichtshofs des australischen Bundesstaates verbessern können?
Was ist der AllaKore RAT?
AllaKore RATist ein einfaches Open-Source-Fernzugriffstool. Es wurde erstmals 2015 beobachtet und im Mai 2023 von der Bedrohungsgruppe SideCopy genutzt, um Unternehmen in einer bestimmten Region zu infiltrieren. AllaKore ist unglaublich leistungsfähig; es kann Dateien herunter- und hochladen, Tastatureingaben aufzeichnen, Bildschirme erfassen und sogar den Computer des Opfers fernsteuern.
Die Installationsprozedur der neuesten Versionen von AllaKore RAT ist komplexer; das Programm wird den Zielen als Microsoft-Software-Installationsdatei zugesendet. Die Schadsoftware beginnt erst zu arbeiten, nachdem sie überprüft hat, dass sich das Opfer in Mexiko befindet.
Der Blackberry-Bericht erklärt: „Die Nutzlast des AllaKore RAT wird stark modifiziert, um den Bedrohungsakteuren zu ermöglichen, die gestohlenen Bankzugangsdaten und eindeutigen Authentifizierungsinformationen an einen Command-and-Control-Server (C2) zu senden, um Finanzbetrug zu begehen.“
Lesen Sie auch:Die Cybersicherheitsrisiken intelligenter Geräte: Ein umfassender Leitfaden

