18. Mai 2021

Was ist Maze Ransomware und wie funktioniert sie?

Von Rotem Shemesh
RansomwareBedrohungsanalyse

Die Ransomware „Maze“ sorgt seit ihrer ersten Meldung im Mai 2019 ununterbrochen für Schlagzeilen. Sie wurde eingesetzt, um einzelne Unternehmen, Regierungen und zunehmend – was vielleicht am besorgniserregendsten ist – MSPs anzugreifen. Dies ist besonders beunruhigend, da eine Kompromittierung eines MSPs Auswirkungen auf alle dessen Kunden, deren Geschäftspartner und so weiter hat – in einer schier endlosen Kette der Zerstörung. Obwohl Maze im November 2020 stillgelegt wurde, gibt es unzählige Ransomware-Varianten, die eine Bedrohung für Unternehmen auf der ganzen Welt darstellen. 

Was also ist Maze Ransomware, warum ist sie so berüchtigt und was macht sie anders?

Was ist Maze-Ransomware?

Um Maze Ransomware zu verstehen, ist es wichtig zu definieren, was genau sie ist. Die Maze-Ransomware selbst ist eine 32-Bit-Binärdatei, normalerweise in Form einer .exe- oder .dll-Datei.

Sobald Maze auf dem Rechner eines Endbenutzers installiert ist (wir werden das "Wie" später besprechen), führt es die folgenden Schritte aus:

  • Es verschlüsselt Benutzerdateien und sendet eine Ransomware-Zahlungsaufforderung
  • Sie kopiert Benutzerdaten, um sie später zu verkaufen, höchstwahrscheinlich im Dark Web, wodurch die Infektion von "Ransomware" zu "Datenschutzverletzung" wird.
  • Sie schafft Hintertüren, damit die böswilligen Akteure hinter der Ransomware weiterhin Zugriff auf das System haben
  • Er versucht, sich innerhalb des Netzwerks und darüber hinaus zu verbreiten

Der Maze-Code ist ausgeklügelt und enthält viele Verschleierungstechniken, die darauf ausgelegt sind, gängige Sicherheitstechniken und Sicherheitsteams zu umgehen.

Zu den Unternehmen, von denen vermutlich die Ransomware „Maze“ betroffen ist, zählen unter anderem Canon, der Technologie- und Beratungsriese Cognizant sowie Conduent, das „einer Mehrheit der Fortune-100-Unternehmen und über 500 Regierungsbehörden“ Personal- und Zahlungsinfrastruktur bereitstellt. Die Auswirkungen der Ransomware „Maze“ waren so gravierend, dass das FBI eine gezielte Warnung herausgab.

Entdecken Sie, wie Datto Ihr Unternehmen vor Ransomware-Angriffen schützen kann >

Wie Maze Ransomware funktioniert

Erstmalige Bereitstellung

In den meisten Fällen wird Maze mit Hilfe einer Phishing-E-Mail - immer häufiger handelt es sich dabei um Spear-Phishing-E-Mails - auf dem Computer des Opfers installiert, die einen bösartigen Anhang enthält, beispielsweise ein makroaktiviertes Microsoft Word-Dokument oder eine kennwortgeschützte Zip-Datei. In der freien Wildbahn gesehene Beispiele zeigen, dass dieses Dokument oft einen harmlosen, aber verlockenden Namen trägt, wie z. B. "Quartalsbericht" oder "Vertraulicher Datensatz".

Sobald der Schädling erfolgreich eingesetzt wurde, d. h. ein Benutzer das kompromittierte Dokument aus dem vorherigen Phishing-Beispiel geöffnet hat, beginnt er, sich im System des Benutzers zu verbreiten. Gleichzeitig beginnt er, sich seitlich im Netzwerk auszubreiten und immer höhere Zugriffsrechte zu erlangen, um mehr Schaden anzurichten. Während dieser Zeit werden Dateien verschlüsselt, wobei häufig sowohl der lokale Rechner des Benutzers als auch der Cloud-Speicher betroffen sind.

An diesem Punkt erscheint in der Regel die Ransomware-Zahlungsaufforderung, in der die Anforderungen des Angreifers und die Zahlungsmethode - in der Regel in Kryptowährung - dargelegt werden.

Ausweichtechniken

Wie umgeht die Ransomware Maze gängige Sicherheitsmaßnahmen?

Zunächst einmal beginnt sie mit einem Zip-Anhang, der mit einem Passwort verschlüsselt ist, und/oder einem Dokument, das ein Makro enthält. Das macht es für E-Mail-Sicherheitslösungen sehr schwierig, Maze-Ransomware zu erkennen, denn:

  • Sie können die mit einem Kennwort geschützte Datei nicht automatisch öffnen
  • Sie scannen normalerweise keine Zip-Dateien
  • Das Scannen von Makros ist eine Herausforderung für diese Lösungen

Scannen nach Schwachstellen

Als Nächstes durchsucht die Maze-Ransomware das Netzwerk nach Schwachstellen. Sie sucht nach Schwachstellen in der Netzwerkkonfiguration und in mehreren Active Directory-Attributen. Auf diese Weise erhält sie wichtige Einblicke und Informationen über das Netzwerk selbst und kann die nächste Phase ihrer finsteren Mission in Angriff nehmen.

Seitliche Bewegung

Die Ransomware „Maze“ beginnt nun, sich lateral im Netzwerk auszubreiten. Dazu untersucht sie zunächst den infizierten Rechner nach Hinweisen für den Übergang zum nächsten Rechner und durch das Netzwerk und sucht dabei ständig nach Passwörtern, die nicht ausreichend geschützt sind. Sollte dies erfolglos bleiben, greift sie auf andere Mittel zurück, wie beispielsweise Brute-Force-Angriffe, um Zugriff auf neue Benutzerkonten zu erlangen.

Erhöhte Berechtigungen erhalten

Für Angreifer ist es nicht genug, sich nur seitlich zu bewegen. Sie wollen ihre Zugriffsrechte ständig verbessern, um auf mehr Informationen zuzugreifen und mehr Kontrolle über das System zu erlangen. Je höher die Zugriffsrechte sind, desto einfacher und schneller ist die Verbreitung.

Wie man sich vor Maze Ransomware schützt

Es gibt 4 Hauptmethoden zum Schutz vor Maze Ransomware. Diese sind:

  • Erkennung von Labyrinthen vor der Auslieferung
  • Schutz für jeden Endpunkt
  • Verhinderung der seitlichen Ausbreitung der Ransomware
  • Sichern Sie Ihre Daten

Erkennung von Labyrinthen vor der Auslieferung

Da die überwiegende Mehrheit der Maze-Ransomware-Angriffe mit einer Phishing-E-Mail beginnt, ist der logische und effektivste Ansatzpunkt eine Cloud-E-Mail-Schutzlösung. Dadurch wird das Problem bereits im Vorfeld gestoppt und ein großer Schaden verhindert.

Schutz für jeden Endpunkt

Als Nächstes ist es wichtig, einzelne Endgeräte vor Infektionen zu schützen. Ein Tool zur Fernüberwachung und -verwaltung (RMM) ist hier von entscheidender Bedeutung, um sicherzustellen, dass keine einzelnen Rechner kompromittiert wurden und dass jeder Versuch, einzelne Rechner zu infizieren, so früh wie möglich erkannt und abgewehrt wird.

Verhinderung der seitlichen Ausbreitung der Ransomware

Wie wir gesehen haben, versucht die Ransomware „Maze“, sich innerhalb des Unternehmens lateral auszubreiten. Auch in dieser Phase ist ein RMM-Tool Ihre beste Möglichkeit, die Sicherheit Ihres Netzwerks zu gewährleisten und den infizierten Rechner zu isolieren, ohne dass eine vollständige Abschaltung des gesamten Netzwerks erforderlich ist.

Sichern Sie Ihre Daten

Ordnungsgemäß gesicherte Daten sind entscheidend für die Gewährleistung der Geschäftskontinuität im Falle eines Angriffs – und sorgen dafür, dass Sie nachts ruhig schlafen können. Insbesondere für MSPs ist dieser Aspekt von entscheidender Bedeutung, um sicherzustellen, dass Ihre Kunden über eine Backup-Lösung verfügen – im wahrsten Sinne des Wortes. Im Bereich der Datensicherung stehen zahlreiche Backup-Lösungen zur Verfügung, darunter:

  • Eine umfassende Suite für Geschäftskontinuität und Notfallwiederherstellung (BCDR): zum Beispiel „Datto Unified Continuity“, die alle Anforderungen an Geschäftskontinuität und Notfallwiederherstellung abdeckt, einschließlich des Schutzes von Servern, Dateien, PCs und SaaS-Anwendungen
  • Datto SIRIS – eine zuverlässige All-in-One-Lösung für Geschäftskontinuität und Notfallwiederherstellung, die speziell für MSPs entwickelt wurde, um Datenverluste zu verhindern und Ausfallzeiten bei Kunden zu minimieren
  • Datto ALTO – eine kompakte, aber leistungsstarke Lösung für Geschäftskontinuität und Notfallwiederherstellung, die speziell für MSPs entwickelt wurde, um Ausfallzeiten zu minimieren und Datenverluste bei ihren Kleinunternehmenskunden effizient zu verhindern
  • „Datto Cloud Continuity for PCs“ schützt die Windows-basierten Computer der MSP-Kunden vor Ausfallzeiten und Datenverlust und stellt Daten im Katastrophenfall schnell wieder her.
  • SaaS Protection bietet zuverlässige und sichere Cloud-zu-Cloud-Backups für Microsoft 365 und Google Workspace, um den Schutz kritischer Cloud-Daten zu gewährleisten

 

Die Ransomware Maze bleibt bestehen

Leider ist die Ransomware Maze ein Dauerbrenner. Außerdem tauchen bereits neue Varianten auf, die in Zukunft mit Sicherheit weiteren Schaden anrichten werden. Nichtsdestotrotz ist die hier beschriebene Reaktion auf Maze-Ransomware eine solide Methode, um Benutzer, Kunden und Ihr Unternehmen vor Maze und anderen Ransomware-Angriffen zu schützen.

Wenn Sie weitere Informationen wünschen und erfahren möchten, wie dies für Ihr Unternehmen aussehen könnte, fordern Sie hier eine Demo an.

Empfohlene nächste Lektüre

Digital-Spezialisten für Ticket Triage

Jedes IT-Team kennt das Problem. Ein Ticket geht ein, aber bevor jemand das Problem tatsächlich behebt, beginnt die eigentliche Arbeit [...]