Mitte September ordnete die US-amerikanische Sicherheitsbehörde CISA allen Bundesbehörden an, zwei Zero-Day-Sicherheitslücken in iOS-, iPadOS- und macOS-Geräten zu schließen. Dabei handelte es sich um die jüngsten, bisher unbekannten Softwarefehler, die zur Verbreitung der berüchtigten Pegasus-Spionagesoftware ausgenutzt wurden – deren Entwickler, die NSO Group, im Zentrum mehrerer Klagen steht.

Das israelische Unternehmen ist eines von vielen kommerziellen Spyware-Unternehmen, die von westlichen Regierungen und Technologieunternehmen als „Cyber-Söldner“ bezeichnet werden. Sie und eine eher undurchsichtige Gruppe angeheuerter Hacker stellen eine wachsende Bedrohung für Unternehmen jeder Größe und Branche dar – sie erleichtern Industriespionage, Regierungsschnüffelei und andere schändliche Aktivitäten.

Wenn sogar das Telefon von Jeff Bezos von diesen Gruppen gehackt werden kann, ist es an der Zeit, die Bedrohung ernst zu nehmen.

Wer sind die Cyber-Söldner?

Cyber-Söldner ist ein Begriff, der von verschiedenen Parteien unterschiedlich verwendet wird. Im Großen und Ganzen können wir es in zwei Arten von Bedrohungsakteuren unterteilen:

Hersteller kommerzieller Spyware: Diese Firmen bewegen sich in einer rechtlichen Grauzone und geben vor, Spyware und Exploits ausschließlich für legitime Zwecke der Strafverfolgung und Informationsbeschaffung an Regierungen zu verkaufen. Tatsächlich zielen ihre Tools jedoch häufig auf Journalisten, Dissidenten, Menschenrechtsaktivisten und andere Gegner meist autokratischer Regime ab. Citizen Lab entdeckte die beiden oben genannten Zero-Day-Exploits auf dem Telefon eines Mitarbeiters einer zivilgesellschaftlichen Organisation in Washington.

Beispiele für diese Firmen sind NSO Group, Circles, Intellexa, Cytrox und BellTroX InfoTech Services.

Hacker-Söldner: Hierbei handelt es sich um kriminelle Gruppen, die keinerlei Anschein von Seriosität und Legitimität wahren. Ähnlich wie Hersteller kommerzieller Spionagesoftware behandeln sie ihre Arbeit mit Kunden jedoch streng vertraulich. Obwohl sie auch Journalisten, Aktivisten und andere gefährdete Personen ins Visier nehmen, bieten solche Gruppen ihre Dienste unter Umständen auch für Industriespionage an, wodurch ansonsten seriöse Organisationen eine glaubhafte Abstreitbarkeit wahren können.

Zu den Gruppen gehören die Decepticons, Dark Basin und Void Balaur.

In beiden Fällen bestehen mutmaßliche Verbindungen zwischen Cyber-Söldnergruppen und verschiedenen Geheimdiensten. Drei ehemalige US-Geheimdienstmitarbeiter wurden 2021 entlarvt , weil sie als angeheuerte Hacker für die Regierung der Vereinigten Arabischen Emirate arbeiteten und wurden daraufhin zusammen mit dem Hersteller kommerzieller Spionagesoftware DarkMatter verklagt. Intellexa soll von einem ehemaligen israelischen Spion geleitet werden. Ein weiterer Bericht enthüllte eine „einzigartige und kurzlebige Verbindung“ zwischen der von Void Balaur genutzten Angriffsinfrastruktur und dem russischen Föderalen Schutzdienst (FSO).

Wie funktionieren Angriffe?

Auftragshackern steht eine große Bandbreite an Techniken, Taktiken und Verfahren (TTPs) zur Verfügung. Aber wie die meisten Bedrohungsakteure werden sie sich, sofern sie dazu in der Lage sind, für den schnellsten und einfachsten Weg entscheiden, um ihre Ziele zu erreichen. Das könnte bedeuten, dass Malware mit Phishing- und Informationsdiebstahl und deren Haupttools ihre Opfer kompromittiert und legitime Tools wie PowerShell für Aktivitäten nach dem Einbruch verwendet wird. Sie können kommerzielle E-Mail-, Social- und Messaging-Konten sowie deren Unternehmensäquivalente und Back-End-IT-Systeme ins Visier nehmen.

„Die größte Bedrohung, die diese Söldnergruppen darstellen, besteht darin, dass ihnen das Ziel egal ist. Für den richtigen Geldbetrag führen Söldner per Definition einen Vertrag auf Kosten jeglicher Ethik aus. Dadurch geraten kritische Infrastrukturen, das Gesundheitswesen und andere wichtige Sektoren ins Fadenkreuz der Frage, wer jemals bereit ist zu zahlen“, sagt Morgan Wright, Chef-Sicherheitsberater von SentinelOne, gegenüber ISMS.online.

 „Am stärksten gefährdet sind diejenigen Menschen und Organisationen, die am wenigsten tun, um sich zu schützen. Mitarbeiter setzen sich selbst einem Risiko aus, wenn sie auf Websites wie LinkedIn oder verschiedenen Social-Media-Plattformen zu oft Informationen über sich preisgeben.“

Aufdeckung der Spyware-Bedrohung

Bei kommerziellen Unternehmen kann TTPS jedoch deutlich ausgefeilter sein. Zero-Day-Schwachstellen werden sorgfältig untersucht und zielen häufig auf Apple-Geräte mit Zero-Click-Angriffen ab, mit denen der Benutzer nicht einmal interagieren muss, um infiziert zu werden. Dann wird Spyware eingesetzt, um auf die Nachrichten, E-Mails, Fotos, Anmeldungen, Adressbücher, App-Nutzung, Standortdaten sowie das Mikrofon und die Kamera des Geräts zuzugreifen. 

Der Corelight-Cybersicherheitsspezialist Matt Ellison beschreibt die Gruppen hinter solchen Bedrohungen als „das Aussehen und Verhalten eines skrupellosen Waffenhändlers“. Niemand in einer Organisation ist sicher, obwohl leitende Angestellte aufgrund ihres Einflusses und Zugangs ein natürliches Ziel zu sein scheinen.

„Das kann variieren und hängt von der Rolle, der Organisation und dem Ziel des Kunden des Cyber-Söldners ab“, sagt Ellison gegenüber ISMS.online. „Es handelt sich definitiv um eine zusätzliche Bedrohungsebene, die über die typischen Cyber-Bedrohungen hinausgeht, denen die meisten kommerziellen Organisationen ausgesetzt sind.“

Die USA schlagen zurück

Glücklicherweise hat die US-Regierung ihre Haltung in letzter Zeit deutlich geändert und mehrere Hersteller kommerzieller Spionagesoftware – darunter Candiru, NSO Group, Intellexa und Cytrox – auf eine Liste gesperrter Unternehmen gesetzt . Dies erschwert es diesen Firmen, Komponenten von US-Unternehmen zu beziehen. Eine präsidiale Anordnung soll zudem verhindern, dass die Bundesregierung Spionagesoftware erwirbt, die von ausländischen Staaten zur Überwachung von Aktivisten und Dissidenten eingesetzt wurde. Dies dürfte die Geschäftsmöglichkeiten für solche Entwickler einschränken.

Die USA versuchen zudem, andere Regierungen zu einem ähnlich harten Vorgehen zu bewegen . Die Technologiebranche hat sich zusammengeschlossen, um die Aktivitäten von Cyberkriminellen einzudämmen. Sie ist nicht nur um die Menschenrechte besorgt, sondern auch um die Anhäufung von Sicherheitslücken, die die digitale Welt letztlich gefährlicher macht.

Ein ISMS und darüber hinaus

Aber was können Unternehmen in der Zwischenzeit tun, um die Bedrohung für ihre Führungskräfte und kritische IT-/Datenressourcen zu mindern? Ein Informationssicherheits-Managementsystem (ISMS) kann eine gute Sicherheitsgrundlage bieten und dabei helfen, viele der von Hackern eingesetzten Techniken zur Kompromittierung von Zielen abzuschwächen. Allerdings warnt Wright von SentinelOne vor Selbstzufriedenheit.

„Nichts ist eine Garantie gegen Kompromittierung. „Das Erkennen von Schwachstellen und politischen Problemen ist der Beginn einer Reise zu einer robusten Cybersicherheitsfähigkeit“, argumentiert er. „Compliance trägt dazu bei, das Bewusstsein für die großen Dinge aufrechtzuerhalten.“

Unternehmen müssen außerdem über die Grundlagen hinausgehen, wenn sie komplexere kommerzielle Spyware-Angriffe abwehren wollen, die Zero-Day-Schwachstellen ausnutzen.

„Die Natur dieser Tools und die Art und Weise, wie sie verwendet und eingesetzt werden, bedeuten in der Regel, dass sie wesentlich schwieriger zu erkennen sind als durchschnittliche Malware oder Ransomware“, sagt Ellison von Corelight. „Wenn Sie in einer Organisation tätig sind, die mit größerer Wahrscheinlichkeit durch diese Tools gefährdet ist, ist es wichtig, sie innerhalb des Rahmens, den Sie zur Absicherung Ihrer Organisation verwenden, separat anzugehen.“

Kaspersky erklärt , dass Nutzer geschult werden sollten, die Warnzeichen von Spyware zu erkennen: schnell sinkender Akkuverbrauch und möglicherweise hoher Datenverbrauch. Weitere Maßnahmen zur Abwehr dieser Bedrohung umfassen regelmäßige Updates des Betriebssystems und anderer Software, Multi-Faktor-Authentifizierung (MFA), Anti-Malware-Software für das Gerät und tägliche Neustarts. Auf iOS-Geräten wird Nutzern mit erhöhtem Risiko empfohlen, iMessage und FaceTime zu deaktivieren. Gegen die oben genannten Angriffe hilft auch der Sperrmodus.

Doch selbst Kaspersky wurde Opfer einer ausgeklügelten Spyware-Aktion. Unternehmen müssen das Risiko bestmöglich managen, ihre Notfallpläne regelmäßig üben und Cyber-Söldner in ihre Bedrohungsanalysen einbeziehen.