24. Februar 2022

Jüngste Zunahme von Wiper-Malware-Angriffen - MSPs sollten Warnungen beachten

Von Ryan Weeks
Malware

Nach den jüngsten internationalen Ereignissen ist die Welt mit einer erhöhten Bedrohung durch Cybersecurity-Verstöße konfrontiert. Angesichts der jüngsten Zunahme der Verwendung von Wiper-Malware sollten MSPs die Warnungen beachten und das Potenzial für ernsthafte Störungen nicht unterschätzen.

Wiper-Attacken zielen darauf ab, Schaden und Zerstörung anzurichten, indem sie die Festplatte des infizierten Geräts vollständig "auslöschen". Die Motivation für den Einsatz von Wiper-Malware besteht im Wesentlichen darin, alle Beweise für die Existenz der Malware zu löschen, um etwas zu verbergen, das die andere Partei vor der Welt verbergen möchte (zuletzt versuchte Russland, seine Spuren bei Vorstößen und Angriffen auf die Ukraine zu verwischen).

Wiper-Malware zielt auf Daten (in gespeicherten Dateien), Betriebssysteme und sogar Backups ab. Sobald er aktiviert ist, zerstört der Wiper sofort Daten und tut alles, um sicherzustellen, dass die Daten nicht wiederherstellbar sind, indem er Backups zerstört.

Die Geschichte der Wiper-Malware

Im Jahr 2017 verursachte NotPetya die angeblich verheerendste Cyberattacke der Welt. Ihr Ziel war es, die Festplatten der infizierten Computer zu verschlüsseln, während ihre Tools ihr halfen, sich global zu verbreiten und viele weitere Rechner zu infizieren. Die Schadsoftware betraf nicht nur das vorgesehene Opfer, d. h. die Ukraine, sondern wurde auf zahlreiche Rechner in der ganzen Welt übertragen. Krankenhäuser in Pennsylvania, Fabriken in Tasmanien und viele weitere multinationale Unternehmen aus zahlreichen Branchen waren davon betroffen.

Im Jahr 2019 traf die GermanWiper Ransomware die Opfer hart, indem sie die Daten der Nutzer dauerhaft zerstörte. Obwohl es sich technisch gesehen um Ransomware handelt, konnten Nutzer, die die Ransomware bezahlt hatten, ihre Daten nicht wiederherstellen, da GermanWiper die Daten löscht, anstatt sie zu verschlüsseln.

Was können Sie tun, um Wiper-Angriffe zu verhindern?

Um Ihre Systeme und Daten vor Wiper-Attacken zu schützen, ist es wichtiger denn je, über mehrere Schichten von Funktionen zu verfügen, die Sie beim Schutz, der Erkennung, der Reaktion und der Wiederherstellung nach Angriffen unterstützen.

SCHÜTZEN

  • Sicherungen: Regelmäßige Sicherungen mit nachweisbarer Integrität sind für die Wiederherstellung nach Angriffen unerlässlich. Angesichts der Tatsache, dass Angreifer bei Ransomware- und Wiper-Angriffen häufig auf Sicherungen abzielen, ist es wichtig, dass lokale Sicherungen vom Rest der lokalen Systeme isoliert werden. Ein alternativer, isolierter Wiederherstellungsort stellt sicher, dass replizierte Sicherungsdaten an dem Ort wiederhergestellt werden können, an dem sich die primären Sicherungsdaten befanden, falls diese zerstört oder manipuliert wurden.
  • Netzwerksicherheit: Segmentieren Sie Netzwerke logisch, um die Auswirkungen und die Ausbreitung von Malware zu minimieren. Segmentieren Sie Netzwerke nach Funktionen: Müssen Mitarbeiter aus Vertrieb und Marketing dieselben Netzwerkressourcen nutzen wie Mitarbeiter in technischen Funktionen? Es hat sich bewährt, die Bereiche IT-Management, Cybersicherheit und VoIP sowie die drahtlosen Netzwerksegmente (Gast- und lokale Netzwerke) voneinander zu trennen. Durch die Segmentierung von Netzwerken wird es für Bedrohungen erschwert, sich nach dem Eindringen in einen Teil des Netzwerks lateral auszubreiten.
  • Patch-Management: Durch die Aktualisierung bzw. das „Patching“ von Betriebssystemen und Software werden Fehler oder Schwachstellen in IT-Netzwerksystemen behoben. Patch-Management-Tools ermöglichen eine kontrollierte und automatisierte Bereitstellung von Patches auf den Systemen. Dadurch entsteht eine Umgebung, die widerstandsfähiger gegenüber bekannten Schwachstellen ist, da MSPs detaillierte Einblicke in potenziell gefährdete Anwendungen und Geräte erhalten und die Bereitstellung von Patches automatisiert werden kann.
  • E-Mail-Sicherheit: Stellen Sie sicher , dass Sie über eine fortschrittliche Schutzebene gegen Bedrohungen für E-Mails verfügen, die als erste Verteidigungslinie gegen Phishing-Angriffe und per E-Mail versendete Malware dient. Diese Malware ist oft der Vorläufer größerer, störender und zerstörerischer Angriffe.

DETECT und RESPOND

  • Endpoint-Sicherheit: Bei Wiper-Malware sind Prävention, Entfernung und Wiederherstellung nur schwer zu bewerkstelligen. Um die Chancen auf eine erfolgreiche Entfernung und Wiederherstellung zu maximieren, müssen Sie in der Lage sein, diese Bedrohungen frühzeitig zu erkennen. Der beste Weg besteht darin, sicherzustellen, dass Sie über eine effektive, fortschrittliche Anti-Malware-Lösung verfügen, die gängige Techniken und Systemverhalten von Wiper-Malware erkennt, Sie in Echtzeit auf potenzielle Bedrohungen hinweist und Ihnen dabei hilft, auf identifizierte Bedrohungen zu reagieren und diese zu isolieren.
  • Sicherheit von Zugangsdaten: Viele Angriffe beginnen mit dem Diebstahl gültiger Zugangsdaten eines Mitarbeiters. Effektive Dienste zur Überwachung von Zugangsdatenverletzungen warnen Sie, sobald die Zugangsdaten eines Mitarbeiters kompromittiert wurden, und geben Ihnen Zeit, Abhilfemaßnahmen zu ergreifen, bevor die Zugangsdaten dazu genutzt werden, sich Zugang zu IT-Netzwerken und -Systemen zu verschaffen.

RECOVER

  • Geschäftskontinuität und Notfallwiederherstellung: Backups sind zwar wichtig, doch Sie benötigen einen erprobten Plan, wie Sie sich von Angriffen wie Ransomware und Malware, die Daten löschen, erholen können. Oberste Priorität hat dabei die Wiederherstellung von IT- oder Technologiesystemen, die kritische Geschäftsfunktionen unterstützen. Im Idealfall wurden diese Systeme im Rahmen einer Business-Impact-Analyse erfasst, bei der Sie die wichtigsten Systeme identifiziert haben, die geschützt werden müssen. Diese Pläne und deren vorherige Erprobung stellen sicher, dass Ihr Unternehmen auch inmitten eines störenden und katastrophalen Ereignisses weiterläuft.

Wiederherstellung ist möglich

Falls Sie mit der Wiper-Malware infiziert wurden, können Sie mit Datto Cloud Deletion Defense (CDD) den Zugriff auf gelöschte Cloud-Snapshots wiederherstellen. Unabhängig davon, ob ein Agent versehentlich oder böswillig gelöscht wurde, bietet CDD die Möglichkeit, diese Cloud-Daten wiederherzustellen. 

Die Cybersecurity and Infrastructure Security Agency empfiehlt allen Organisationen – unabhängig von ihrer Größe –, beim Schutz ihrer wichtigsten Ressourcen erhöhte Vorsichtsmaßnahmen zu ergreifen. Seien Sie nächsten Montag, den 28. Februar, um 13:00 Uhr ET dabei, wenn ich dieses Thema in der Sendung „The CyberCall“ näher beleuchte.Melden Sie sich jetzt an.

Empfohlene nächste Lektüre

Digital-Spezialisten für Ticket Triage

Jedes IT-Team kennt das Problem. Ein Ticket geht ein, aber bevor jemand das Problem tatsächlich behebt, beginnt die eigentliche Arbeit [...]