17. Dezember 2020

FireEye Sicherheitslücke: Gegenmaßnahmen-Scanner für MSP-RMM-Tools verfügbar

Von Ryan Weeks
BedrohungsanalyseDatto RMM

FireEye, ein in Kalifornien ansässiges Cybersicherheitsunternehmen, das Unternehmen Hardware- und Software-Tools zur Erkennung von Malware bereitstellt, wurde letzte Woche von hochprofessionellen, staatlich geförderten Angreifern infiltriert.

Die gestohlenen Tools reichen von einfachen Skripten zur Automatisierung von Erkundungen bis hin zu kompletten Penetrationstest-Frameworks, die denen von CobaltStrike und Metasploit ähneln. Nach Angaben der New York Times sind die FireEye-Tools so konzipiert, dass sie die ausgefeiltesten Hacking-Tools der Welt nachbilden". FireEye verwendet die Tools, um nach Schwachstellen in den Systemen seiner Kunden zu suchen. Die Hacker stahlen die FireEye Red Team Assessment Tools aus einem streng bewachten digitalen Tresor.

FireEye hat schnell Methoden zur Erkennung der böswilligen Nutzung der Tools veröffentlicht.

Was dies für Datto-Partner und MSPs bedeutet

Datto hat einen FireEye Red Team Countermeasure Scanner entwickelt, der die von FireEye veröffentlichten Erkennungsmethoden nutzt. MSPs können den Scanner verwenden, um Anzeichen dafür zu erkennen, dass die gestohlenen Tools auf verwalteten Systemen verwendet werden bzw. wurden.

Der FireEye Red Team Countermeasure Scanner:

  • Verwendet das YARA-Scan-Tool von VirusTotal zusammen mit den von FireEye veröffentlichten Dateien für Gegenmaßnahmen
  • Scannt ausführbare Dateien auf Windows-Systemen auf das Vorhandensein der gestohlenen Tools von FireEye Red Team
  • Identifiziert, wo sich das gestohlene FireEye-Tool befindet, wenn es entdeckt wird

Wenn Sie eine Erkennung haben, von der Sie glauben, dass es sich um einen echten Positivbefund handelt, empfehlen wir Ihnen, mit einem qualifizierten Incident-Response-Unternehmen zusammenzuarbeiten, das Sie bei der Durchführung einer Untersuchung über das mögliche Vorhandensein eines Bedrohungsakteurs unterstützt.

Der „FireEye Red Team Countermeasure Scanner“ steht den Partnern von „ Datto RMM “ derzeit kostenlos im ComStore zur Verfügung. Darüber hinaus hat Datto ein Skript bereitgestellt, das in Verbindung mit jedem beliebigen RMM-Tool verwendet werden kann, um der breiteren Community dabei zu helfen, den Missbrauch dieser gestohlenen Tools durch Angreifer zu verhindern und aufzudecken.

Jetzt ist es an der Zeit, wachsam zu bleiben und eine aktive Rolle bei der Abhärtung von Systemen gegen diese nun bekannten Taktiken zu übernehmen. Implementieren Sie präventive und vorbereitende Maßnahmen wie die Aktivierung der Zwei-Faktor-Authentifizierung (2FA), die Überprüfung Ihrer Umgebung auf die CVEs, die von den FireEye-Tools genutzt werden, die Befragung Ihrer wichtigsten Anbieter, ob sie die anfällige Software verwenden, die Implementierung der von FireEye vorgeschlagenen Überwachung und die Erstellung eines Cyber-Resilienzplans.

Empfohlene nächste Lektüre

Digital-Spezialisten für Ticket Triage

Jedes IT-Team kennt das Problem. Ein Ticket geht ein, aber bevor jemand das Problem tatsächlich behebt, beginnt die eigentliche Arbeit [...]