Zum Hauptinhalt springen Zur Suche springen Zur Hauptnavigation springen
Menü
Wichtig cybersecurity Score: 8/10

Betrüger als IT-Techniker: Neue Bedrohung für Unternehmenssicherheit

Hacker der Gruppe UNC3753 verschaffen sich physischen Zugang zu Büros, indem sie sich als IT-Support ausgeben. Google und FBI warnen vor der wachsenden Bedrohung.

Physische Bedrohung: Hacker geben sich als IT-Support aus

Die Google Threat Intelligence Group schlägt Alarm: Eine neue Bedrohungslage zeichnet sich ab, bei der Cyberkriminelle ihre digitalen Angriffsmethoden um physische Komponenten erweitern. Die Hackergruppe UNC3753, auch bekannt als Luna Moth, Chatty Spider oder Silent Ransom Group, gibt sich als IT-Techniker aus und verschafft sich direkten Zugang zu Unternehmensräumen. Mit USB-Sticks greifen die Angreifer dann sensible Daten direkt von den Endgeräten ab.

Diese Entwicklung markiert eine gefährliche Eskalation in der Cyberkriminalität. Während Angreifer normalerweise aus der Ferne über Phishing-Mails oder andere digitale Methoden operieren, wechseln sie nun zu direkten, physischen Angriffen, wenn ihre Remote-Taktiken fehlschlagen.

Zielgruppe und Vorgehensweise der Angreifer

Die Hackergruppe UNC3753 konzentriert sich hauptsächlich auf Anwaltskanzleien in den USA, greift aber auch Versicherungs-, Finanz- und Gesundheitsunternehmen an. Im Fokus stehen dabei rechtliche Vereinbarungen, personenbezogene Daten und Finanzunterlagen, die später für Erpressungen verwendet werden sollen.

Der Angriff beginnt digital

Das Vorgehen der Kriminellen folgt einem durchdachten Schema. Zunächst recherchieren sie Kontaktdaten auf Firmenwebsites und kontaktieren ihre Opfer per Telefon oder E-Mail. Dabei geben sie sich als Mitarbeiter der IT- oder Sicherheitsabteilung des jeweiligen Unternehmens aus.

Die Angreifer machen das Opfer auf vermeintliche Sicherheitslücken aufmerksam oder bieten Hilfe bei erfundenen Projekten zur Datenmigration an. Durch diese Täuschungsmanöver bauen sie systematisch Vertrauen auf und versuchen, ihre Opfer zu Fernwartungssitzungen zu überreden.

Verwendung legitimer Software

Besonders perfide ist die Nutzung gängiger Screen-Sharing-Software wie Zoom, Microsoft Terminal Services, Microsoft Teams oder Quick Assist. In einem dokumentierten Fall führte ein Angreifer innerhalb von drei Tagen fünfmal Gespräche mit seinem Opfer über Teams.

Zusätzlich versuchen die Kriminellen, ihre Opfer zur Installation spezieller Remote-Software zu bewegen, darunter AnyDesk, Bomgar oder Zoho Assist. In einem Fall sollte ein Nutzer sogar einen "SuperOps RMM agent" per cURL herunterladen.

Datenübertragung und physische Angriffe

Digitaler Datendiebstahl

Haben die Angreifer das Vertrauen ihrer Opfer gewonnen, beginnt die eigentliche Datenextraktion. Sie melden sich direkt im Browser des Opfers bei Dateifreigabe-Konten an und laden Dateien hoch – entweder selbstständig oder durch Anleitung des Opfers. Dabei imitieren sie sogar das Branding des Zielunternehmens.

Für die Datenübertragung kommen Programme wie WinSCP oder Rclone zum Einsatz. In einem dokumentierten Fall übertrugen die Angreifer etwa 1,7 Gigabyte Daten aus einem lokalen OneDrive-Ordner auf ein Google-Drive-Konto. Zusätzlich wiesen sie Opfer an, Dateien aus der Anwaltssoftware iManage direkt per E-Mail an die Hacker zu senden.

Physische Infiltration als letztes Mittel

Falls ihre Remote-Taktiken fehlschlagen, gehen die Angreifer einen Schritt weiter und versuchen physisch an die Daten zu gelangen. Das FBI hat bereits Ende Mai vor dieser Entwicklung gewarnt. Die Kriminellen stellen sich erneut als IT-Support vor und täuschen vor, ein Backup erstellen zu müssen. Für diese Zwecke nutzen sie externe Festplatten oder einfache USB-Sticks.

Nach erfolgreicher Datenextraktion folgt die Erpressung: Die Hacker senden eine Erpressermail an die betroffene Firma und drohen mit der Veröffentlichung der gestohlenen Informationen.

Schutzmaßnahmen und Präventionsstrategien

Zutrittskontrolle und Mitarbeiterschulung

Das FBI empfiehlt eine strenge Kontrolle der Berechtigungen aller Personen, die Unternehmensräume betreten. Eine professionelle Zutrittskontrolle kann dabei helfen, unberechtigte Personen zu identifizieren und den Zugang zu sensiblen Bereichen zu beschränken.

Gleichzeitig ist die Schulung der Mitarbeiter von entscheidender Bedeutung. Sie müssen für Social Engineering-Angriffe sensibilisiert werden und lernen, verdächtige Kontaktaufnahmen zu erkennen. Die Einschränkung der Möglichkeit, externe Laufwerke anzuschließen, stellt eine weitere wichtige Schutzmaßnahme dar.

Technische Überwachung und Kontrolle

Google rät zu einer strikten Überwachung des ausgehenden Datenverkehrs und des Netzwerks. Der Abfluss mehrerer Gigabyte an Daten sollte nicht unbemerkt bleiben. Unternehmen sollten nicht autorisierte Filesharing-Dienste blockieren und die übertragenen Datenmengen in den Firewall-Protokollen erfassen.

Besondere Aufmerksamkeit gilt dem SSH-Verkehr auf Port 22, der gezielt auf massenhafte Übertragungen geprüft werden sollte. Regular angelegte Backups bieten zusätzlichen Schutz vor Datenverlust.

Bedeutung für die Unternehmenssicherheit

Diese neue Angriffsmethode zeigt, dass Cybersicherheit heute weit über den rein digitalen Bereich hinausgeht. Die Kombination aus Social Engineering, digitalen Angriffen und physischem Eindringen erfordert ein ganzheitliches Sicherheitskonzept.

Unternehmen müssen ihre Sicherheitsstrategien überdenken und sowohl digitale als auch physische Schutzmaßnahmen implementieren. Die Bedrohung durch UNC3753 verdeutlicht, dass Kriminelle bereit sind, erheblichen Aufwand zu betreiben, um an wertvolle Daten zu gelangen.

Die Warnungen von Google und dem FBI unterstreichen die Dringlichkeit, Sicherheitsbewusstsein zu schaffen und entsprechende Schutzmaßnahmen zu implementieren. Nur durch eine Kombination aus technischen Lösungen, organisatorischen Maßnahmen und geschulten Mitarbeitern können Unternehmen sich effektiv gegen diese neuartige Bedrohung schützen.