KELA-BERICHT
APT-Gruppen und ihre Rolle im Ökosystem der Cyberkriminalität [BERICHT]
Trotz der Aura der Raffinesse, die APT-Gruppen umgibt, und obwohl es schwierig ist, sie in Quellen zur Cyberkriminalität zu identifizieren, stellt das Ökosystem der Cyberkriminalität für APT-Gruppen eine wichtige Ressource für ihre Operationen dar.
Teilen:

APT-Angriffe werden von äußerst raffinierten Angreifern durchgeführt und stehen häufig im Zusammenhang mit staatlich geförderten Gruppen. Diese Angreifer sind zu einem erheblichen Problem geworden, und die Fähigkeit, APT-Angriffe wirksam zu erkennen und abzuwehren, bleibt für viele Organisationen und Länder ein dringendes Anliegen.
Trotz der Aura der Raffinesse, die APT-Gruppen umgibt, und obwohl es schwierig ist, sie in Quellen zur Cyberkriminalität zu identifizieren, stellt das Ökosystem der Cyberkriminalität (Foren, Marktplätze, Telegram-Kanäle usw.) für APT-Gruppen eine wichtige Ressource für ihre Operationen dar. Die Plattformen der Cyberkriminalität im Untergrund ermöglichen es den APT-Gruppen, Tools für ihre Angriffskette zu beschaffen, während der Aufklärung Informationen zu sammeln, Opferdaten zu veröffentlichen oder zu verkaufen, um den Ruf der Opfer zu schädigen, qualifizierte Akteure zu rekrutieren und vieles mehr.
In diesem Bericht zeigen wir auf, wie APT-Gruppen nicht nur auf gängige Quellen der Cyberkriminalität zugreifen, sondern auch aktiv daran beteiligt sind, da diese Quellen für den erfolgreichen Ablauf ihrer Operationen von entscheidender Bedeutung sind. Darüber hinaus erläutern wir, wie wichtig es ist, Empfehlungen zum Schutz einer Organisation vor APT-Angriffen umzusetzen.
Wichtigste Erkenntnisse des Berichts:
- Warum APT-Gruppen Cyberkriminalitätsforen, Marktplätze und Telegram nutzen: Beschaffung von Tools, Aufklärung, Veröffentlichung oder Verkauf von Daten sowie Rekrutierung
- Malware-as-a-Service in APT-Angriffsketten: Warzone RAT (APT-C-36, Confucius, YoroTrooper), DarkCrystal und Colibri Loader (UAC-0113, in Verbindung mit Sandworm) sowie BitRAT
- Wie APTs in ihren Kampagnen Open-Source-Tools, gestohlene Zugangsdaten, Protokolle von Infostealern und gekauften Fernzugriff nutzen
- Öffentlich bekannt gegebene CVEs und zum Verkauf stehende Exploits als Ressource für staatlich geförderte Akteure
- Fallstudien: Datenleck bei Emennet Pasargad, Ransomware-Leak-Seiten von Bronze Starlight und der Verkauf von Zugangsdaten durch Pioneer Kitten in einem Cyberkriminalitätsforum




