Cisco Talos Incident Response beobachtete in diesem Quartal Phishing und Authentifizierungsmissbrauch als primäre Zugriffsweisen, während Ransomware-Vorfälle konstant blieben. Angreifer nutzen innovative Liefermethoden wie QR-Code-Einbettungen in PDFs, die primär australische Organisationen targetieren, und setzen auf ausgefeilte Phishing-as-a-Service-Plattformen wie ARToken, um Multi-Faktor-Authentifizierung zu umgehen. Das Gesundheitswesen, öffentliche Verwaltung und Fertigung sind die meistbetroffenen Sektoren. Talos identifizierte eine Sinobi-Ransomware-Kampagne, die trojaner-infizierte MeshAgent-Binärdateien als Befehlskanal nutzt, sowie Warlock-Ransomware-Operatoren, die das RMM-Tool Zoho Assist Unattended Agent einsetzen. Als häufigste Schwachstellen zeigen sich unzureichendes Logging, exponierte und ungepatchte internet-erreichbare Infrastruktur sowie unbegrenzte E-Mail-Schwellenwerte, die Angreifern bei der Verbreitung von Malware helfen.
Kernpunkte:
- Phishing war in diesem Quartal das primäre Mittel zum initialen Zugriff und erschien in über der Hälfte aller Talos-IR-Einsätze
- Authentifizierungsmissbrauch wurde in 65 Prozent der Einsätze in diesem Quartal beobachtet
- Ransomware-Vorfälle machten über 20 Prozent der Einsätze in diesem Quartal aus
Quelle: Cisco Talos Intelligence (Englisch)

