Cybersicherheitsbericht 2025 | Check Point Software

Cybersicherheitsbericht 2025 | Check Point Software

Informieren Sie sich über die wichtigsten Cyberbedrohungen des Jahres 2025, darunter Ransomware, Infostealer und Cloud-Schwachstellen. Laden Sie sich den Bericht von Check Point herunter, um Experteneinblicke und -strategien zu erhalten.

Cybersicherheitsbericht 2025 | Check Point Software

DER STAND DER CYBERSICHERHEITIN 2025

13. jährliche Ausgabe

Wichtigste Bedrohungen, neue Trends und CISO-Empfehlungen

INHALTSVERZEICHNIS

02 VERANSTALTUNGEN ZUR CYBERSICHERHEIT 2024

03 TRENDS IM BEREICH CYBERSICHERHEIT

01 EINFÜHRUNG

05 WICHTIGE GLOBALE SCHWACHSTELLEN

06 PERSPEKTIVEN DER INCIDENT RESPONSE

04 GLOBALE ANALYSE

07 BRANCHENPRO- GNOSEN FÜR 2025

08 EMPFEHLUNGEN DES CISO

EINFÜHRUNG DER STAND DER CYBERSICHERHEIT 2025

00 11

MAYA HOROWITZ

VP Forschung

EINFÜHRUNG Ich freue mich, Ihnen die 13. jährliche Ausgabe des Check Point-Berichts „State of Cyber Security“ vorstellen zu dürfen. Die Fortschritte im Jahr 2024, wie KI und Cloud-Infrastruktur, haben unser tägliches Leben erleichtert, kamen aber auch Cyberkriminellen zugute. Dieser Bericht beleuchtet die realen Auswirkungen solcher Veränderungen und bietet Einblicke und Empfehlungen von und für CISOs für das Jahr 2025.

Check Point Research hat in über einem Jahrzehnt Analysearbeit Erkenntnisse aus beispiellosen Datenquellen gewonnen, die kein anderes Unternehmen in dieser Form vereint. Wir sammeln Angriffstelemetriedaten aus Netzwerken, der Cloud, E-Mails, Endpunkten und Mobilgeräten von Unternehmens- und KMU-Kunden. Durch die Einbeziehung von Erkenntnissen aus den Bereichen Incident Response, Dark Web und Open Source erreichen wir Sichtbarkeit in über 170 Ländern, um globale und regionale Trends aufzudecken.

Der Bericht „State of Cyber Security 2025“ hebt die wichtigsten Bedrohungen hervor, darunter:

• Die KI-Taktiken, mit denen ein Drittel der weltweiten Wahlen durch Desinformation beeinflusst wurde.

• Ein Anstieg von 58 % bei Infostealer-Angriffen, die sich auf den Zugang zu Unternehmensdaten konzentrieren.

• Ransomware-Angriffe verlagern sich von der Verschlüsselung zur Erpressung durch Datenextraktion, wobei das Gesundheitswesen mittlerweile das zweithäufigste Angriffsziel ist.

• Hybride Netzwerke, die eine laterale Bewegung zwischen Vor-Ort- und Cloud-Umgebungen ermöglichen.

• Die Hardware- und Software-Lieferketten verzeichneten den höchsten Anstieg an Angriffen

Ich möchte das Engagement von Check Point für die Sicherheit der Kunden betonen. Im Jahr 2024 wurden Edge-Geräte ausgenutzt, um über gestohlene Zugangsdaten und Schwachstellen auf Unternehmensnetzwerke zuzugreifen. Eine der vielen aufgedeckten Zero- Day-Schwachstellen befand sich in einem Produkt von Check Point: die Schwachstelle VPN Information Disclosure (CVE-2024-24919). Wir haben dies umgehend bekannt gegeben, innerhalb eines Tages einen Patch veröffentlicht und die wenigen potenziell betroffenen Kunden proaktiv bei der Reaktion auf den Zwischenfall und der Schadensbegrenzung unterstützt. Unser Engagement für den Schutz unserer Kunden liegt in unserer DNA.

Während Check Point mit seiner Forschung darauf abzielt, unsere Kunden zu schützen, hoffen wir, dass dieser Bericht auch den Bedürfnissen der breiteren Branche dient, indem wir unsere Kräfte bündeln und Wissen austauschen. Im Namen der Check-Point- Familie hoffe ich, dass dieser Bericht sowohl für Sicherheitsexperten als auch für Führungskräfte auf C-Level nützlich ist.

Viel Spaß beim Lesen!

Maya Horowitz, VP Research

DER STAND DER CYBERSICHERHEIT 20254

Der Aufstieg der Infostealer

TRENDS IM BEREICH CYBERSICHERHEIT

03

VERANSTALTUNGEN ZUR CYBERSICHERHEIT 2024

02

EINFÜHRUNG01

BRANCHENPROGNOSEN FÜR 202507

EMPFEHLUNGEN DES CISO 08

GLOBALE ANALYSE04

SCHWACHSTELLEN MIT HOHER RISIKOSTUFE

05

PERSPEKTIVEN DER INCIDENT RESPONSE

06

Cyber Wars 2024 Edition

Das Ransomware-Ökosystem

Cloud-Komplexitäten

Edge-Geräte und ORBs

VERANSTALTUNGEN ZUR CYBERSICHERHEIT 2024

00 22 DER STAND DER CYBERSICHERHEIT 2025

Nachdem zwei Zero-Day-Schwachstellen aufgedeckt wurden, wurden die Connect Secure VPNs von Ivanti massenhaft ausgenutzt. Tausende von VPN-Geräten wurden kompromittiert, worunter auch Opfer wie die US-amerikanische Behörde für Cybersicherheit und Infrastruktursicherheit (CISA) zu leiden hatten.

Check Point Research deckte NFT-Betrug der sich gegen Inhaber von über 100 populären Projekten richtete. Betrüger versendeten scheinbar legitime Airdrops, die auf betrügerische Websites verlinkten. Die Opfer wurden dazu verleitet, ihre Wallets zu verknüpfen, wodurch die Angreifer Zugriff auf ihre Gelder erhielten.

Microsoft meldete einen Angriff der russischen Gruppe Midnight Blizzard (Nobelium), die eine Passwort-Spray- Attacke einsetzte, um E-Mail-Konten von Unternehmen zu kompromittieren, darunter auch die von Führungskräften, Mitarbeitern der Cybersicherheit und der Rechtsabteilung.

Check Point Harmony Endpoint und Threat Emulation schützen vor dieser Bedrohung (APT.Win.APT29; APT. Wins.Nobelium)

Bei HealthEC LLC kam es zu einer Datenschutzverletzung, von der 4,5 Millionen Personen betroffen waren. Dabei wurden Namen, Adressen, Geburtsdaten, Sozialversicherungsnummern, Krankenversicherungsdaten sowie Gesundheits- und Rechnungsinformationen offengelegt.

Die ALPHV-Ransomware-Bande griff die Tochtergesellschaft der UnitedHealth Group an und stahl sechs Terabyte an Daten. US-Militärkliniken und Krankenhäuser auf der ganzen Welt wurden gestört, so dass manuelle Verschreibungsprozesse notwendig wurden.

Check Point Harmony Endpoint und Threat Emulation schützen vor dieser Bedrohung (Ransomware.Wins. BlackCat.ta.*; Ransomware.Win.BlackCat)

Bei Cutout.Pro, einem KI-gestützten Foto- und Videobearbeitungsdienst, kam es zu einer Sicherheitsverletzung, bei der die persönlichen Daten von 20 Millionen Benutzern offengelegt wurden, darunter E-Mail- Adressen, gehashte Passwörter und IP-Adressen.

Die chinesische APT-Gruppe Earth, Krahang, hat in einer seit Anfang 2022 laufenden Cyberspionagekampagne 70 Regierungsstellen weltweit ins Visier genommen und dabei Schwachstellen in Servern mit Internetzugang und Spear- Phishing-Taktiken ausgenutzt.

Check Point Research verfolgte den finanziell motivierten Cyberkriminellen Magnet Goblinder eintägige Schwachstellen in Servern wie Ivanti Connect Secure VPN, Magento und Qlik Sense ausnutzte. Der Täter setzte eine neue Linux- Version von NerbianRAT und WARPWIRE JavaScript ein, um Zugangsdaten zu stehlen, und bewies dabei eine schnelle Aneignung von Exploits.

Check Point IPS und Harmony Endpoint schützen vor dieser Bedrohung (RAT_Linux_Nerbian_*)

Chinesische, vom Staat unterstützte Hacker nutzten eine Schwachstelle bei Fortinet aus und griffen ein nicht klassifiziertes militärisches Forschungsnetzwerk in einer Cyberspionage-Operation gegen das niederländische Verteidigungsministerium an. Dies war der erste Fall, in dem die Niederlande einen Cyberangriff öffentlich China zuschrieben.

Es wurde eine schwerwiegende Sicherheitslücke in der V8-JavaScript-Engine von Google Chrome, CVE-2024-0517 entdeckt.Die Schwachstelle könnte es einem entfernten Angreifer ermöglichen, über eine manipulierte HTML- Seite eine Beschädigung des Speicherplatzes auszunutzen. Google hat die Sicherheitslücke inzwischen mit einem Patch geschlossen.

Check Point Harmony IPS schützt vor dieser Bedrohung (Google Chrome Out of Bounds Write (CVE-2024-0517))

Check Point Research hat eine kritische Remote-Code- Execution-Schwachstelle (RCE) in Microsoft Outlook entdeckt, die als #MonikerLink (CVE-2024-21413) bezeichnet wird. #MonikerLink ermöglicht es Angreifern, einen Link zu erstellen, der das Protected View Protocol umgeht, was möglicherweise zum Verlust von Anmeldedaten und RCE- Funktionen führt. Microsoft hat die Schwachstelle inzwischen behoben.

Check Point IPS Blade schützt vor dieser Bedrohung (Microsoft Outlook Malicious Moniker Link Remote Code Execution (CVE-2024-21413)

Das US-Justizministerium hat das KB-Botnet lahmgelegt, das von der mit China verbundenen APT Volt Typhoon genutzt wurde, um seine Identität zu verschleiern, während es kritische Infrastrukturen in den USA ins Visier nahm. Die Gruppe nutzte anfällige Cisco- und NetGear-SOHO-Geräte am Ende ihrer Produktlebensdauer für den ersten Zugriff. Als Reaktion darauf veröffentlichten CISA und das FBI einen Leitfaden für Anbieter zur Sicherung von SOHO-Routern.

Check Point Threat Emulation schützt vor dieser Bedrohung (APT.Wins.VoltTyphoon; InfoStealer.Wins. VoltTyphoon)

DIE EREIGNISSE IM BEREICH CYBERSICHERHEIT, DIE DAS JAHR 2024 PRÄGTEN

FEB MÄRJAN Q1

DER STAND DER CYBERSICHERHEIT 20256

Der Aufstieg der Infostealer

TRENDS IM BEREICH CYBERSICHERHEIT

03

EINFÜHRUNG01

BRANCHENPROGNOSEN FÜR 202507

EMPFEHLUNGEN DES CISO 08

GLOBALE ANALYSE04

SCHWACHSTELLEN MIT HOHER RISIKOSTUFE

05

PERSPEKTIVEN DER INCIDENT RESPONSE

06

Cyber Wars 2024 Edition

Das Ransomware-Ökosystem

Cloud-Komplexitäten

Edge-Geräte und ORBs

VERANSTALTUNGEN ZUR CYBERSICHERHEIT 2024

02

https://blog.checkpoint.com/security/check-point-research-unfolds-navigating-the-deceptive-waters-unmasking-a-sophisticated-ongoing-nft-airdrop-scam/ https://research.checkpoint.com/2024/magnet-goblin-targets-publicly-facing-servers-using-1-day-vulnerabilities/ https://research.checkpoint.com/2024/the-risks-of-the-monikerlink-bug-in-microsoft-outlook-and-the-big-picture/ https://research.checkpoint.com/2024/the-risks-of-the-monikerlink-bug-in-microsoft-outlook-and-the-big-picture/

Die Forscher von Check Point entdeckten eine Typosquatting- Kampagne, die aus über 500 bösartigen Paketen bestand, die auf PyPI (Python Package Index) bereitgestellt wurden und das Risiko einer Malware-Installation zum Diebstahl personenbezogener Daten beinhalteten.

Check Point CloudGuard Code Security schützt vor dieser Bedrohung.

Die russischsprachige Hacktivistengruppe RGB-TEAM hat die Website des russischen Generalstaatsanwalts gehackt und 100.000 Strafregistereinträge aus den Jahren 1993 bis 2022 auf Telegram veröffentlicht. Die Daten enthielten Einzelheiten zu Straftaten wie Diebstahl und Drogenhandel.

Bei einem Datendiebstahl bei AT&T wurden die persönlichen Daten von etwa 51 Millionen ehemaligen und aktuellen Kunden offengelegt, darunter möglicherweise vollständige Namen, Privatadressen, E-Mail-Adressen, Telefonnummern, Sozialversicherungsnummern, AT&T-Kontonummern und AT&T-Passwörter.

Check Point Research berichtet von einer Welle von Betrugsangriffen, bei denen Angreifer verschiedene Methoden anwenden, darunter bösartige QR-Codes sowie Phishing- E-Mails, um an die Anmeldedaten von US-Steuerzahlern zu gelangen und so Steuerrückzahlungen zu stehlen.

Die USA und Großbritannienkündigten eine strafrechtliche Anklage und Sanktionen gegen APT31 an, einen Zusammenschluss chinesischer Hacker, die mutmaßlich an Angriffen auf Regierungsbeamte der USA und Großbritanniens beteiligt waren. Check Point Research untersuchte die Nutzung von Zero-Day-Schwachstellen durch die Gruppe.

DIE EREIGNISSE IM BEREICH CYBERSICHERHEIT, DIE DAS JAHR 2024 PRÄGTEN

MAI JUNIAPR Q2

Check Point Research deckte eineCyberspionage- Kampagneauf, die auf Regierungsorganisationen in Afrika und der Karibik abzielte. Die Kampagne wird dem chinesischen Hacker-Kollektiv Sharp Dragon zugeschrieben und verwendet Cobalt Strike Beacon als Payload, wodurch Backdoor-Funktionalitäten wie C2-Kommunikation und Befehlsausführung ermöglicht werden, während die Sichtbarkeit ihrer benutzerdefinierten Tools minimiert wird. Dieser Ansatz deutet auf ein tieferes Verständnis ihrer Ziele hin.

Die Tschechische Republik, Deutschland und die NATO deckten eine Spionagekampagne auf, die auf tschechische Institutionen abzielt und über eine Microsoft Outlook- Schwachstelle durchgeführt wurde, die der russischen, dem Staat nahestehenden Gruppe APT28 zugeschrieben wird, die seit Langem Spionage in ganz Europa betreibt.

Eine Sicherheitslücke bei Dell betraf 49 Millionen Kunden, nachdem ihre Datenbank in einem Hacking-Forum veröffentlicht wurde. Zu den offengelegten Daten gehörten vollständige Namen, Privatadressen und Bestelldetails.

Bei einer Datensicherheitsverletzung wurden 500 GB biometrischer Daten aus Indien offengelegt, von denen Polizeibeamte, Militärangehörige und öffentliche Bedienstete während der Wahlen betroffen waren. Betroffen von dem Datenleck waren ungesicherte Datenbanken von ThoughtGreen Technologies und Timing Technologies, darunter Fingerabdrücke und Gesichtsscans. Diese Informationen könnten genutzt werden, um biometrische Systeme bei indischen Wahlen zu manipulieren.

Daten von Ticketmaster und der Santander Bank wurden von ShinyHunters, einer berüchtigten Cyber-Bande, in einem Forum für Cyberkriminalität zum Verkauf angeboten. Diese Sicherheitslücke gefährdet möglicherweise die persönlichen Daten von Millionen von Kunden. Berichten zufolge verschaffte sich der Cyberkriminelle mithilfe der gestohlenen Anmeldedaten eines Mitarbeiters von Snowflake, einem großen Cloud-Speicherunternehmen, Zugang zu Ticketmaster und Santander.

Die japanische Krypto-Börse DMM Bitcoin bestätigte einen Datendiebstahl, der zum Verlust von 308 Millionen US-Dollar in BTC führte, einer der größten Krypto-Raubüberfälle.

Die mit China in Verbindung stehende Gruppe Water Sigbin 8220 Gang nutzte Schwachstellen in Oracle WebLogic (CVE-2017-3506 und CVE-2023-21839) aus, um Kryptowährungs-Mining-Malware mithilfe von PowerShell- Skripten mit hexadezimaler URL-Codierung und dateilosen Ausführungstechniken zu implementieren.

Check Point IPS schützt vor dieser Bedrohung (Oracle WebLogic WLS Security Component Remote Code Execution (CVE-2017-10271), Oracle WebLogic Server Improper Access Control (CVE-2023-21839))

Check Point Research analysierteRafel RAT, ein Open-Source- Tool zur Fernverwaltung für Spionage- und Ransomware- Angriffe auf Android-Geräte. Die Malware richtete sich gegen hochkarätige Organisationen, insbesondere im militärischen Bereich, mit Opfern hauptsächlich aus den USA, China und Indonesien. Es ermöglicht Datenexfiltration, Überwachung und vollständige Gerätesteuerung, was zu schwerwiegenden Verletzungen der Privatsphäre und der Sicherheit führt

Check Points Harmony Mobile schützt vor dieser Bedrohung.

DER STAND DER CYBERSICHERHEIT 20257

Der Aufstieg der Infostealer

TRENDS IM BEREICH CYBERSICHERHEIT

03

EINFÜHRUNG01

BRANCHENPROGNOSEN FÜR 202507

EMPFEHLUNGEN DES CISO 08

GLOBALE ANALYSE04

SCHWACHSTELLEN MIT HOHER RISIKOSTUFE

05

PERSPEKTIVEN DER INCIDENT RESPONSE

06

Cyber Wars 2024 Edition

Das Ransomware-Ökosystem

Cloud-Komplexitäten

Edge-Geräte und ORBs

VERANSTALTUNGEN ZUR CYBERSICHERHEIT 2024

02

https://blog.checkpoint.com/securing-the-cloud/pypi-inundated-by-malicious-typosquatting-campaign/ https://blog.checkpoint.com/securing-the-cloud/pypi-inundated-by-malicious-typosquatting-campaign/ https://blog.checkpoint.com/security/beware-the-tax-scam-tsunami-unmasking-qr-code-schemes-bogus-refunds-and-ai-imposters/ https://www.reuters.com/technology/cybersecurity/apt31-chinese-hacking-group-behind-global-cyberespionage-campaign-2024-03-26/ https://research.checkpoint.com/2024/sharp-dragon-expands-towards-africa-and-the-caribbean/ https://research.checkpoint.com/2024/sharp-dragon-expands-towards-africa-and-the-caribbean/ https://research.checkpoint.com/2024/rafel-rat-android-malware-from-espionage-to-ransomware-operations/

Check Point Research fand heraus, dass über 20.000 Ubiquiti- Kameras und -Router anfällig(CVE-2017-0938) für Verstärkungsangriffe und Datenschutzrisiken aufgrund der exponierten UDP-Ports 10001 und 7004 sind. Diese Ports ermöglichen den unbefugten Zugriff auf Geräteinformationen, die für technische und Social-Engineering-Angriffe ausgenutzt werden könnten.

Check Point Research hat eine Zunahme vonServer-Side Template Injection (SSTI)-Schwachstellenfestgestellt, die es Angreifern ermöglichen, Befehle auszuführen und auf sensible Daten zuzugreifen. Bemerkenswerten Fällen betreffen Atlassian Confluence und CrushFTP. Diese Schwachstellen bergen erhebliche Risiken, wie Datendiebstahl und Rufschädigung, was sich in einem Anstieg der kritischer CVEs widerspiegelt.

Check Point IPS schützt vor dieser Bedrohung (Python Server-Side Template Injection, Java Server-Side Template Injection, PHP Server-Side Template Injection, Ruby Server-Side Template Injection, Node.js Server- Side Template Injection, Expression Language Server- Side Template Injection)

Nach den Präsidentschaftswahlen in Venezuela im Juli deckte Check Point Research auf, dass die Hacktivistengruppen Anonymous Venezuela und Cyber Hunters DDoS-Angriffe und Hacking-Versuche gegen die Regierung starteten, die durch Vorwürfe des Wahlbetrugs im Zusammenhang mit der Regierung von Nicolás Maduro ausgelöst wurden.

Harmony Endpoint und Threat Emulation schützen vor dieser Bedrohung (InfoStealer.Wins. PhemedroneStealer.*)

Check Point Research identifizierte dasStargazers Ghost Network, das aus 3.000 GitHub-Repositories besteht, die Malware und bösartige Links über Phishing-Schemata unter Nutzung eines DaaS-Modells (Distribution as a Service) verbreiten. Das Netzwerk hat verschiedene Arten von Malware, wie Atlantida Stealer und RedLine verbreitet und damit erhebliche Gewinne erzielt.

Check Point Harmony Endpoint und Threat Emulation schützen vor dieser Bedrohung (InfoStealer.Win. Atlantida.*, Trojan.WIN32.AtlantidaStealer*, InfoStealer. Wins.Lumma.ta*, InfoStealer.Win.Lumma*, Injector. Win.RunPE.C, Loader.Wins.GoBitLoader.A, Trojan.Wins. Imphash.taim.LV, InfoStealer.Wins.Redline.ta.BY)

RockYou2024, ein Datendiebstahl von fast 10 Milliarden Klartext-Passwörtern aus mehreren Datendiebstählen, birgt erhebliche Risiken für Credential-Stuffing- und Brute- Force-Angriffe, die sich auf verschiedene Online-Konten und -Dienste auswirken könnten.

Bei einem Ransomware-Angriff wurden 45 Millionen Datensätze von Rite Aid gestohlen, darunter angeblich auch die Identifikationsdaten der Kunden und die Rite-Aid- Prämiennummern. Die Ransomware-Gruppe RansomHub bekannte sich zu dem Angriff und drohte damit, die gestohlenen Daten zu veröffentlichen.

Check Point Threat Emulation und Harmony Endpoint schützen vor dieser Bedrohung (Ransomware.Win. RansomHub; Ransomware.Wins.RansomHub.ta.*)

Die Standort-Sicherheits-App Life360 und das Projektmanagement-Tool Trello erlitten Datendiebstähle aufgrund von API-Schwachstellen. Die persönlichen Daten von 442.519 Kunden von Life360 wurden offengelegt, während 21,1 GB der Daten von Trello gestohlen wurden. Der Cyberkriminelle „Emo“ bekannte sich zu der Tat und veröffentlichte die gestohlenen Daten im Darknet.

DIE EREIGNISSE IM BEREICH CYBERSICHERHEIT, DIE DAS JAHR 2024 PRÄGTEN

AUG SEPTEMBERJULI Q3 93 GB an sensiblen Daten wurden von der Ransomware- Gruppe RansomHub aus der Montana-Zweigstelle von Planned Parenthood gestohlen, wobei hauptsächlich die administrativen IT-Systeme des Unternehmens betroffen waren.

Check Point Threat Emulation und Harmony Endpoint schützen vor dieser Bedrohung (Ransomware.Win. RansomHub; Ransomware.Wins.RansomHub.ta.*)

Check Point Research identifizierte eine iranische Cyberkampagne,die mit den Schadprogrammen Veaty und Spearal auf irakische Regierungsnetzwerke abzielt. Zu den Techniken gehören eine passive IIS-Hintertür, DNS-Tunneling und C2-Kommunikation über kompromittierte E-Mails, was auf Verbindungen zur APT34-Gruppe hindeutet. Die Kampagne nutzt wahrscheinlich Social Engineering für die Erstinfektion und verfügt über eine ausgeklügelte C2-Infrastruktur.

Check Point Threat Emulation und Harmony Endpoint schützen vor dieser Bedrohung (APT.Wins.Oilrig.ta.B/C/ D/E, APT.Win.OilRig.F, APT.Win.OilRig.WA.G, APT.Win. OilRig.H)

Das FBI, CISA und die NSA berichten, dass die russische GRU-Einheit 29155 die Ukraine mit Website-Verunstaltungen, Datendiebstahl und WhisperGate-Malware ins Visier genommen und damit Hilfsbemühungen gestört hat. Auch weltweit wurden Sektoren wie Regierung, Finanzen, Transport, Energie und Gesundheitswesen angegriffen.

Check Point Threat Emulation und Harmony Endpoint schützen vor dieser Bedrohung (Trojan.Win. WhisperGate; Trojan.Wins.WhisperGate.ta.*; Trojan. Wins.WhisperGate)

Eine Schwachstelle in der ChatGPT-macOS-App ermöglichte es Angreifern, persistente Spyware, SpAIware, durch indirekte Eingabeaufforderung in den Speicher der App zu implantieren, wodurch eine kontinuierliche Datenexfiltration von Benutzereingaben und zukünftigen Chat-Sitzungen ermöglicht wurde. OpenAI hat das Problem inzwischen behoben.

DER STAND DER CYBERSICHERHEIT 20258

Der Aufstieg der Infostealer

TRENDS IM BEREICH CYBERSICHERHEIT

03

EINFÜHRUNG01

BRANCHENPROGNOSEN FÜR 202507

EMPFEHLUNGEN DES CISO 08

GLOBALE ANALYSE04

SCHWACHSTELLEN MIT HOHER RISIKOSTUFE

05

PERSPEKTIVEN DER INCIDENT RESPONSE

06

Cyber Wars 2024 Edition

Das Ransomware-Ökosystem

Cloud-Komplexitäten

Edge-Geräte und ORBs

VERANSTALTUNGEN ZUR CYBERSICHERHEIT 2024

02

https://blog.checkpoint.com/research/over-20000-ubiquiti-cameras-and-routers-are-vulnerable-to-amplification-attacks-and-privacy-risks/ https://blog.checkpoint.com/research/over-20000-ubiquiti-cameras-and-routers-are-vulnerable-to-amplification-attacks-and-privacy-risks/ https://research.checkpoint.com/2024/server-side-template-injection-transforming-web-applications-from-assets-to-liabilities/ https://research.checkpoint.com/2024/server-side-template-injection-transforming-web-applications-from-assets-to-liabilities/ https://research.checkpoint.com/2024/stargazers-ghost-network/ https://research.checkpoint.com/2024/stargazers-ghost-network/ https://research.checkpoint.com/2024/iranian-malware-attacks-iraqi-government/ https://research.checkpoint.com/2024/iranian-malware-attacks-iraqi-government/

Das FBI, das US-Finanzministerium und das israelische Nationale Direktorat für Cybersicherheit (NCD) haben einen gemeinsames Cybersicherheitshinweis veröffentlicht, in dem eine groß angelegte Phishing-Kampagne, die sich als INCD ausgab und auf israelische Organisationen abzielte, der iranischen Cybergruppe Emennet Pasargad zugeschrieben wird. Check Point Research verfolgte ihre Entwicklung analysierte die Malware und um daraus zu lernen.

Diese Bedrohung (Behavioral.Win.FakeChrome.B und Trojan.Wins.FakeUpdater.A) wird durch Check Point Threat Emulation und Harmony Endpoint abgewehrt.

Check Point Research hat eine groß angelegte Phishing- Kampagne namensCopyRh(ight)adamantysbei der die neueste Version des Rhadamanthys-Stealers (0.7) zum Einsatz kommt. Diese Kampagne zielt auf Regionen wie die USA, Europa, Ostasien und Südamerika ab, wobei sie sich des Themas Urheberrecht bedient und sich als verschiedene Unternehmen ausgibt, wobei jede E-Mail von einem anderen Gmail-Konto aus versendet wird.

Check Point Threat Emulation und Harmony Endpoint schützen vor dieser Bedrohung (InfoStealer.Wins. Rhadamanthys.ta.V, InfoStealer.Wins.Rhadamanthys.* und InfoStealer.Wins.Rhadamanthys.*)

Check Point Research verfolgte WIRTE bekannten Cyber- Angreiferder mit der Hamas-nahen Gaza Cybergang in Verbindung steht und Spionage gegen Einrichtungen in der Palästinensischen Autonomiebehörde, Jordanien, Irak, Ägypten und Saudi-Arabien betreibt. Im Jahr 2024 weitete er seine Aktivitäten auf Störangriffe im Zusammenhang mit SameCoin-Malware aus, die auf israelische Einrichtungen abzielt.

Check Point Threat Emulation und Harmony Endpoint schützen vor dieser Bedrohung (APT.Wins.Wirte.ta.A/ B/C/D/E/F, ransom.win.honey und infoastealer.win. blackguard.d)

Check Point Research untersuchte die „Operation MiddleFloor“, eine Desinformationskampagne, die sich vor den Wahlen im Oktober 2024 gegen den moldawischen Regierungs- und Bildungssektor richtet. Eine mit Russland verbündete Gruppe namens Lying Pigeon verbreitet mithilfe gefälschter E-Mails Falschinformationen über die EU- Mitgliedschaft und sammelt gleichzeitig Daten für potenzielle Malware-Angriffe.

Eine neue Phishing-as-a-Service-Plattform namens Mamba 2FA zielt auf gegnerische Phishing-Angriffe ab, die von „Adversary-in-the-Middle“-Angriffen durchgeführt werden. Sie imitiert Anmeldeseiten von Microsoft 365 und umgeht die Multi-Faktor-Authentifizierung, indem sie Anmeldedaten und Cookies stiehlt, die über einen Telegram-Bot an die Angreifer gesendet werden.

Das FBI und CISA untersuchen Verstöße der mit der chinesischen Regierung verbundenen Gruppe Salt Typhoon bei US-amerikanischen Telekommunikationsunternehmen, darunter AT&T, Verizon und Lumen Technologies. Die Angriffe richteten sich gegen Abhörsysteme und -geräte von Präsident Trump, der designierten Präsidentin Harris und anderen namhaften Politikern.

DIE EREIGNISSE IM BEREICH CYBERSICHERHEIT, DIE DAS JAHR 2024 PRÄGTEN

NOV DEZOKT Q4 Check Point Research hat einen neuartigen Exploit der Godot Engine – einer Spieleentwicklungsplattform – zur Ausführung von einem kriminellen GDScript-Code aufgedeckt. Die Technik ermöglicht es Angreifern, Malware über Plattformen wie Windows, macOS, Linux, Android und iOS zu verbreiten und dabei die Erkennung durch die meisten Antivirus-Lösungen zu umgehen. Der bösartige Loader „GodLoader“ nutzte diese Technik und infizierte bereits über 17.000 Computer.

Check Point Harmony Endpoint und Threat Emulation bieten Schutz vor dieser Bedrohung (Technique.win. GDscript.*, Dropper.Win.Godot.*)

Check Point Research analysierte eine neue Varianten der Akira-Ransomware die in Rust geschrieben wurde und Anfang 2024 hauptsächlich auf ESXi-Bare-Metal-Hypervisor-Server abzielte. Der Bericht zeigte, wie Rust-Idiome, vorgefertigter Code und Compiler-Strategien zur Erstellung komplexer Bausteine verwendet wurden.

„Check Point Harmony Endpoint and Threat Emulation“ bietet Schutz vor dieser Bedrohung (Ransomware_ Linux_Akira_C/D, Ransomware.Wins.Akira.G/H)

Der ukrainische Geheimdienst HUR bestätigte einen DDoS- Angriff auf die russische Gazprombank, eine der größten Banken Russlands, der darauf abzielte, Finanztransaktionen im Zusammenhang mit den Kriegsbemühungen Russlands in der Ukraine zu stören.

DER STAND DER CYBERSICHERHEIT 20259

Der Aufstieg der Infostealer

TRENDS IM BEREICH CYBERSICHERHEIT

03

EINFÜHRUNG01

BRANCHENPROGNOSEN FÜR 202507

EMPFEHLUNGEN DES CISO 08

GLOBALE ANALYSE04

SCHWACHSTELLEN MIT HOHER RISIKOSTUFE

05

PERSPEKTIVEN DER INCIDENT RESPONSE

06

Cyber Wars 2024 Edition

Das Ransomware-Ökosystem

Cloud-Komplexitäten

Edge-Geräte und ORBs

VERANSTALTUNGEN ZUR CYBERSICHERHEIT 2024

02

https://research.checkpoint.com/2024/wezrat-malware-deep-dive/ https://research.checkpoint.com/2024/wezrat-malware-deep-dive/ https://research.checkpoint.com/2024/massive-phishing-campaign-deploys-latest-rhadamanthys-version/ https://research.checkpoint.com/2024/hamas-affiliated-threat-actor-expands-to-disruptive-activity/ https://research.checkpoint.com/2024/hamas-affiliated-threat-actor-expands-to-disruptive-activity/ https://research.checkpoint.com/2024/disinformation-campaign-moldova/ https://research.checkpoint.com/2024/disinformation-campaign-moldova/ https://research.checkpoint.com/2024/gaming-engines-an-undetected-playground-for-malware-loaders/ https://research.checkpoint.com/2024/gaming-engines-an-undetected-playground-for-malware-loaders/ https://research.checkpoint.com/2024/inside-akira-ransomwares-rust-experiment/ https://research.checkpoint.com/2024/inside-akira-ransomwares-rust-experiment/

TRENDS IM BEREICH CYBERSICHERHEIT

00 33 DER STAND DER CYBERSICHERHEIT 2025

DESINFORMATION UND BEEINFLUSSUNGSOPERATIONEN 2024 erreichten Desinformationskampagnen ein neues Maß an Komplexität, angetrieben durch die Integration von KI und großen Sprachmodellen (LLMs). Diese Operationen konzentrierten sich auf globale Ereignisse, bei denen Nationalstaaten wie China, Russland und der Iran beschuldigt wurden, fortschrittliche Taktiken einzusetzen, um die öffentliche Meinung zu manipulieren, das Vertrauen zu untergraben und Wahlen zu stören, um demokratische Abläufe zu destabilisieren.

Basierend auf den Ergebnissen von Check Point Research wurdeKI bei mindestens einem Drittel der Wahlen eingesetzt,die zwischen September 2023 und Februar 2024 weltweit stattfanden, entweder von den Kandidaten selbst oder möglicherweise von ausländischen Tätern. Jüngste Beispiele belegen diese Entwicklung, wie die mit Russland in Verbindung stehende APT-Gruppe CopyCop, die mit gefälschten Nachrichtensegmenten, die gefälschte Darstellungen politischer Persönlichkeiten enthalten, auf die Vorwahlen in den USA im Juni 2024 abzieltverbreitetund nutzten Plattform-Algorithmen, um bestimmte Wählerdemografien anzusprechen. KI-generierte Bots verbreiteten darüber hinaus spaltende Narrative, die sich als echte Meinungsbeiträge ausgaben, um die Wählerschaft zu polarisieren.

Iranische Kampagnen, die oft mit dem IRGC (Islamic Revolutionary Guard Corps) in Verbindung stehen, zielten auch auf die US-Präsidentschaftswahlen ab, indem sie prominente politische Persönlichkeiten in „Hack-and-Leak“-Operationen angriffen. Journalisten, Aktivisten und Lobbyisten wurden auchdurch Social Engineering, Identitätswechsel, Phishing und Malware zum Sammeln von Anmeldeinformationen ins Visier genommen. Diese Operationen zeigten, dass der Iran in der Lage ist, Desinformation mit Cyber-Infiltration zu verbinden, um die öffentliche Wahrnehmung zu beeinflussen.

In der Zwischenzeit nutzen chinesische Akteure KI-generierte Deepfake-Videos die falsche Unterstützungsbekundungen und irreführende öffentliche Bekanntmachungen darstellen. Diese Videos, die auf Plattformen wie X und TikTok weit verbreitet wurden, zielten darauf ab, Kandidaten zu diskreditieren und die Spaltung zwischen den Parteien zu vertiefen. Darüber hinaus wurden virale Beiträge mit verzerrten Umfragen scheinbar die Unterstützung für bestimmte Kandidaten dargestellt oder Beweise für Wahlbetrug gefällscht, wodurch das Vertrauen in den Wahlprozess untergraben wurde.

Neben den medienwirksamen Präsidentschaftswahlen in den USA wurden auch die Präsidentschaftswahlen in Taiwan und Rumänien sowie das EU-Referendum in Moldawien zu

CYBER WARS AUSGABE 2024 Die Weltgemeinschaft hat lange darüber spekuliert, dass verheerende Kriege im Cyberspace ausgetragen werden, in denen Nationalstaaten digitale Weltuntergangswaffen einsetzen, die in der Lage sind, kritische Infrastrukturen mit einem einzigen entscheidenden Schlag lahmzulegen. Trotz der beispiellosen Eskalation der Cyberaktivitäten ist jedoch kein solches apokalyptisches Ereignis eingetreten. Ob aufgrund begrenzter Fähigkeiten, der Angst vor gegenseitiger Zerstörung oder des Widerwillens, ein unumkehrbares Chaos auszulösen – die Art der Cyberkriegsführung hat einen anderen Weg eingeschlagen.

Nationalstaaten haben ihren Fokus auf Konflikte verlagert, die das Vertrauen der Öffentlichkeit untergraben, gesellschaftliche Spaltungen ausnutzen und Institutionen von innen heraus destabilisieren.Kampagnen beinhalten die Manipulation von Informationen in den sozialen Medien, „Hacktivisten“-Gruppen rühmen sich für staatlich unterstützte Cyberangriffe und die Gefahr eines verdeckten Zugriffs auf kompromittierte Netzwerke und schlecht gesicherte Geräte ist allgegenwärtig.

11

Der Aufstieg der Infostealer

EINFÜHRUNG01

BRANCHENPROGNOSEN FÜR 202507

EMPFEHLUNGEN DES CISO 08

GLOBALE ANALYSE04

SCHWACHSTELLEN MIT HOHER RISIKOSTUFE

05

PERSPEKTIVEN DER INCIDENT RESPONSE

06

Cyber Wars 2024 Edition

Das Ransomware-Ökosystem

Cloud-Komplexitäten

Edge-Geräte und ORBs

VERANSTALTUNGEN ZUR CYBERSICHERHEIT 2024

02

TRENDS IM BEREICH CYBERSICHERHEIT

03

DER STAND DER CYBERSICHERHEIT 2025

https://research.checkpoint.com/2024/beyond-imagining-how-ai-is-actively-used-in-election-campaigns-around-the-world/ https://go.recordedfuture.com/hubfs/reports/cta-2024-0509.pdf https://go.recordedfuture.com/hubfs/reports/cta-2024-0509.pdf https://8726485.fs1.hubspotusercontent-na1.net/hubfs/8726485/Reports/KELA%20Report%20-%20Unmasking%20Deepfakes%20-%20When%20Digital%20Deception%20Becomes%20the%20New%20Reality%20-%202024.pdf https://edition.cnn.com/2024/08/19/politics/us-concludes-iran-behind-trump-biden-harris-hacking/index.html https://www.resecurity.com/blog/article/iranian-cyber-actors-irgc-targeting-the-2024-us-presidential-election https://www.resecurity.com/blog/article/iranian-cyber-actors-irgc-targeting-the-2024-us-presidential-election https://www.cisa.gov/news-events/alerts/2024/10/08/cisa-and-fbi-release-fact-sheet-protecting-against-iranian-targeting-accounts-associated-national https://blogs.microsoft.com/on-the-issues/2024/04/04/china-ai-influence-elections-mtac-cybersecurity/ https://www.trustwave.com/en-us/resources/blogs/spiderlabs-blog/how-threat-actors-conduct-election-interference-operations-an-overview/

Inmitten der zunehmenden Spannungen im Nahen Osten demonstrierten der Iran und andere regionale Bedrohungsgruppen das zerstörerische Potenzial von Wiper- Malware. Void Manticore, eine iranische Gruppe, die mit dem Ministerium für Nachrichtendienste und Sicherheit (MOIS) in Verbindung steht, setzte den No-Justice Wiper unter dem Deckmantel von Hacktivisten wie Karma und Homeland Justice ein. Diese Kampagnen richteten sich gegen kritische israelische Infrastrukturen und private Organisationen, löschten Daten und störten Dienste.

Auch die mit der Hamas verbundene Gruppe WIRTE stellteihre sich entwickelnden Cyberfähigkeiten unter Beweis, indem sie die SameCoin-Wiper-Variante einsetzte, um Krankenhäuser und Gemeinden in Israel anzugreifen und so die psychologischen und logistischen Auswirkungen des anhaltenden Konflikts zu verschärfen.

In Osteuropa setzten mit Russland verbundene Gruppen im Rahmen ihrer umfassenderen hybriden Kriegsstrategie in der Ukraine weiterhin zerstörerische Malware als Waffe ein. Die berüchtigte, mit Russland verbundene APT44 (auch bekannt als Sandworm)führte AcidPour ein, eine fortschrittliche Wiper-Variante der AcidRain-Malware. AcidPour wurde eingesetzt, um die kritische Infrastruktur der Ukraine, Telekommunikationsnetze und Internetdienstanbieter zu stören. Diese Malware wurde nicht nur entwickelt, um Systeme zu zerstören, sondern auch, um sich tiefer in Umgebungen einzubetten, sensible Militärpläne zu entwenden und wichtige Kommunikationskanäle zu unterbrechen. Diese Operationen unterstreichen die AbsichtRusslands, Cyber-Tools als wichtigen Unterstützungsmechanismus in seinen geopolitischen Konflikten einzusetzen.

Hauptzielen des Cyber-Desinformationskriegs. Von China ausgehende Kampagnennutzten KI-generierte Artikel und Social-Media-Beiträge, um legitime Nachrichtenquellen nachzuahmen, Kandidaten zu diskreditieren und die öffentliche Meinung zu beeinflussen. Deepfake-Videos, in denen Kandidaten mit kontroversen Äußerungen dargestellt wurden, verbreiteten sich weitläufig, während irreführende Umfragen darauf hindeuteten, dass die Unterstützung für bestimmte Kandidaten nachließ. nutztegefälschte Social-Media- Konten und manipulierte Inhalte, um den rechtsextremen Kandidaten Călin Georgescu zu fördern. Nachdem Georgescu unerwartet die erste Runde gewonnen hatte, deckten freigegebene Geheimdienstinformationen das Ausmaß der ausländischen Einmischung auf, was zu einer beispiellosen Annullierung der Wahlergebnisse und der Ansetzung einer neuen Wahl führte. In Moldawienzielteeine Kampagne namens „Operation MiddleFloor“, die einer russisch ausgerichteten Gruppe zugeschrieben wird, mit gefälschten E-Mails und Dokumenten auf den Regierungs- und Bildungssektor ab, um Anti-EU-Narrative zu verbreiten und das Vertrauen in die pro- europäische Führung zu untergraben.

Die Olympischen Spiele in Paris wurden zu einem weiteren Schwerpunkt der Desinformation. Die mit Russland in Verbindung stehende Gruppe Storm-1679 verbreitete falsche Berichte über Korruption, voreingenommene Schiedsrichter und Gewaltdrohungen. Durch automatisierte Konten und Bots wurden diese Behauptungen verstärkt, um das Ereignis zu diskreditieren und die Einheit des Westens zu stören. Die iranische Gruppe Emennet Pasargad nutzte Schwachstellen im Anzeigesystemanbieter der Olympischen Spiele, um Sendungen zu stören und antiisraelische Propaganda zu verbreiten, und schickte Drohungen an israelische Athleten von einer falschen Person, die die französische Gruppe GUD imitierte.

Diese Angriffe auf Demokratien und westliche politische Bündnisse wie die NATO sind immer effektiver und gefährlicher geworden, da demokratische Länder vor immer größeren Herausforderungen stehen.Kulturkriege im Internet, durch soziale Medien angeheizter Populismus und politisierte Medienplattformen, die mithilfe fortschrittlicher Algorithmen maßgeschneiderte Inhalte erstellen, bieten ausländischen Tätern einen fruchtbaren Boden, um das Vertrauen der Öffentlichkeit zu untergraben. Die Verbreitung von Inhalten, die mit der Propaganda bestimmter Staaten übereinstimmen oder diese unterstützen, hat bereits Wurzeln geschlagen und die gesellschaftlichen Gräben vertieft.

Demokratien haben darauf mit strengeren Vorschriften reagiert und Desinformation als Bedrohung für die kritische Infrastruktur anerkannt. Das US-Heimatschutzministerium bezeichnete die Einmischung in Wahlen als Bedrohung, während Kanada das CSIS-Gesetz für einen besseren Austausch von Informationen erweiterte. Die Europäische Union hat Plattformen wie Meta strengere Regeln auferlegt, um russische Desinformation einzudämmen. OpenAI und Microsoftsind beunruhigende Konten, die mit Gruppen aus China, dem Iran, Russland und Nordkorea verbunden sind.

ZERSTÖRERISCHE UND STÖRENDE MALWARE Nationalstaaten setzten zunehmend auf zerstörerische Malware als wichtige Waffe im Cyberkrieg. Diese „lauten“ Operationen, die durch Wiper-Malware und andere störende Tools gekennzeichnet sind, zielten auf kritische Infrastrukturen ab, brachten wesentliche Dienste zum Erliegen und verbreiteten Chaos.

STILLE PHASE ÖFFENTLICHE PHASE

HACKTIVISTEN- ORGANISATIONEN

DATENEXFILTRATION DATENDIEBSTAHL

ZERSTÖRERISCHE AKTIVITÄT

ERSTZUGANG

Abbildung 1 – Typische Kampftaktiken der iranischen Kriegsführung.

12

Der Aufstieg der Infostealer

EINFÜHRUNG01

BRANCHENPROGNOSEN FÜR 202507

EMPFEHLUNGEN DES CISO 08

GLOBALE ANALYSE04

SCHWACHSTELLEN MIT HOHER RISIKOSTUFE

05

PERSPEKTIVEN DER INCIDENT RESPONSE

06

Cyber Wars 2024 Edition

Das Ransomware-Ökosystem

Cloud-Komplexitäten

Edge-Geräte und ORBs

VERANSTALTUNGEN ZUR CYBERSICHERHEIT 2024

02

TRENDS IM BEREICH CYBERSICHERHEIT

03

DER STAND DER CYBERSICHERHEIT 2025

https://research.checkpoint.com/2024/bad-karma-no-justice-void-manticore-destructive-activities-in-israel/ https://research.checkpoint.com/2024/hamas-affiliated-threat-actor-expands-to-disruptive-activity/ https://www.sentinelone.com/labs/acidpour-new-embedded-wiper-variant-of-acidrain-appears-in-ukraine/ https://cloud.google.com/blog/topics/threat-intelligence/apt44-unearthing-sandworm https://www.state.gov/gec-special-report-how-the-peoples-republic-of-china-seeks-to-reshape-the-global-information-environment/ https://www.npr.org/2024/01/11/1216340756/taiwan-election-disinformation-social-media-ptt https://www.bbc.com/news/articles/cn4x2epppego https://research.checkpoint.com/2024/disinformation-campaign-moldova/ https://blogs.microsoft.com/on-the-issues/2024/06/02/russia-cyber-bots-disinformation-2024-paris-olympics/ https://www.ic3.gov/CSA/2024/241030.pdf https://www.ic3.gov/CSA/2024/241030.pdf https://openai.com/index/disrupting-malicious-uses-of-ai-by-state-affiliated-threat-actors/ https://openai.com/index/disrupting-malicious-uses-of-ai-by-state-affiliated-threat-actors/

Über ihre individuellen Bemühungen hinaus konnten russisch orientierte Hacktivisten ihren Einfluss durch die Bildung von Allianzen mit ausländischen Akteuren ausbauen. Ein bemerkenswertes Beispiel ist das Hacktivisten-Kollektiv High Society, dem über 20 mit Russland verbundene Cyberbanden angehören, darunter mit Russland verbundene Gruppen wie People's Cyber Army, NoName057(16) und UserSec. High Society schloss sich der 7 October Union an, einem pro- palästinensischen Hacktivisten-Kollektiv von über 40 Gruppen, von denen viele mit dem Iran in Verbindung stehen. Diese Allianz, die sich Holy League nannte, richtetesich mit bemerkenswerten Kampagnen wie den koordinierten DDoS- und Propagandaaktionen gegen den NATO-Gipfel zum 75. Jahrestag in Washington gegen die NATO, Europa, die Ukraine und Israel. Die Kampagne zielte darauf ab, die öffentliche Unterstützung des NATO-Engagements in der Ukraine zu untergraben, indem sie Cyberangriffe mit psychologischer Manipulation verband, um die öffentliche Meinung zu beeinflussen.

Im Jahr 2024 unterstrichen die Aktivitäten von Hacktivisten die sich entwickelnde Dynamik von Allianzen und Einfluss im Cyberspace, die die geopolitischen Spannungen zwischen Ost und West widerspiegelten. Gruppen wie die Holy League symbolisierten gemeinsame strategische Ziele zwischen russischen und mit dem Iran verbundenen Akteuren. Diese

„HACKTIVISTEN“-GRUPPEN Im vergangenen Jahr wurden die verschwommenen Grenzen der staatlich unterstützten Cyberkriegsführung immer deutlicher, da sich Nationalstaaten auf ein weit verzweigtes Netzwerk von Online-Persönlichkeiten stützten, um ihre geopolitischen Ziele zu erreichen. Viele dieser Figuren, die sich als ideologisch motivierte unabhängige Hacktivisten präsentierten, waren Strohmänner für staatlich geförderte APT- Gruppen.Durch die Verstärkung spaltender Narrative und die gezielte Beeinflussung des öffentlichen Vertrauens wurden die Hacktivistengruppen zu entscheidenden Komponenten umfassenderer Einflussnahme, die es ihren Sponsoren ermöglichten, ihre direkte Beteiligung zu verschleiern, während sie patriotische Rhetorik nutzten, um ihre Wirkung zu verstärken. Vor dem Hintergrund des nachlassenden öffentlichen Interesses und der zunehmenden Ermüdung zeichnete sich 2024 ein bemerkenswerter Trend ab: die Bildung von Allianzen, in denen sich unterschiedliche Gruppen unter gemeinsamen Bannern zusammenschlossen, um eine stärkere, geschlossene Einheit zu bilden.

Auf individueller Ebene haben auch die vom Iran unterstützten Hacktivistengruppen ihre Aktivitäten intensiviert und sich dabei vor allem auf israelische und albanische Ziele konzentriert. Gruppen wie Malek Team und Handala Hack führten Verunstaltungskampagnen, Hacking- und Leak-Operationen sowie Störungen durch und bekannten sich zu Verstößen gegen israelische Netzwerke und zur Exfiltration von Terabytes an sensiblen Daten. Karma, das mit dem iranischen Ministerium für Nachrichtendienste und Sicherheit (MOIS) in Verbindung steht, setzte zerstörerische Tools wie die Wiper BiBi und No Justice gegen israelische Organisationen ein. Die Cyber Avengers, die mit dem Korps der Islamischen Revolutionsgarden (IRGC) in Verbindung stehen,griffenkritische Infrastrukturen an, darunter Stromnetze und Wassersysteme in Israel, den USA und Irland. Die iranische Gruppe Homeland Justice griffauch albanische Regierungsinstitutionen an, um sich für die Beherbergung der Oppositionsgruppe Mudschaheddin-e-Khalq (MEK) zu rächen. Diese Aktivitäten verdeutlichen, wie geschickt der Iran Stellvertretergruppen einsetzt, um Hacktivismus mit staatlich gelenkter Cyberkriegsführung zu verbinden und so seine geopolitischen Interessen voranzutreiben, während er gleichzeitig glaubhaft abstreiten kann, daran beteiligt zu sein.

Auch russische Cyberkriminelle haben diese Taktik angewandtwobei Gruppen wie KillNet, NoName057(16) und die Cyber Army of Russia kritische Infrastrukturen in Ländern angriffen, die sich gegen Russland stellen. Diese Gruppen führten hauptsächlich DDoS-Angriffe (Distributed Denial of Service) und andere Manipulationen durch undstörten so die Abläufe in der Regierung und im Privatsektor in der Ukraine sowie in pro-ukrainischen Ländern.

VORBEREITUNG AUF UNTERBRECHUNGEN – MÖGLICHE EINSATZMÖGLICHKEITEN DER „RED BUTTONS“ Während einige Nationen diese wirkungsvollen, einmaligen Angriffe begrüßten, verfolgten andere, wie China, einen ruhigeren Ansatz. Siedrangen in kritische Systeme ein und legten den Grundstein für mögliche großflächige Störungen für die Zukunft. Die mit China verbundenen Täter konzentrieren sich nun darauf, kritische Infrastrukturen zu infiltrieren und eine anhaltende, unentdeckte Präsenz aufrechtzuerhalten. Durch das Ausnutzen von Schwachstellen in Edge-Geräten wie Routern, VPN-Geräten und IoT-Systemen verschafften sich Gruppen wie APT41 und Bronze Butler unbefugten Zugang zu weniger sicheren Netzwerkkomponenten, wodurch sie Informationen sammeln und eine potenzielle „Red Button“- Fähigkeit etablieren konnten – ein Zugang, der für zukünftige groß angelegte Störungen genutzt werden könnte. Diese strategische Positionierung, die besonders bei Zielen in den USA deutlich wird, ermöglicht es chinesischen Tätern, sich still und leise auf potenzielle Konflikte vorzubereiten und gleichzeitig die unmittelbare Sichtbarkeit und Vergeltung zu vermeiden, die mit zerstörerischen Operationen einhergehen.

Die chinesische APT-Gruppe Volt Typhoon veranschaulichte Ansatz, indem sie sich verstärkt auf die Ausnutzung von Firewalls und Routern in kritischen Infrastrukturen der USA konzentrierte. Mithilfe von „Living-off-the-land“-Techniken (LOTL) stützte sich Volt Typhoon auf legitime Verwaltungstools in kompromittierten Umgebungen, um nicht entdeckt zu werden. Dadurch konnte die Gruppe herkömmliche Cyber- Sicherheitsmaßnahmen umgehen und verdeckt agieren, um sich für zukünftige Aktionen zu positionieren.

Als weitere Stufe dieser verdeckten Strategie hatSalt Typhoon große Internetdienstanbieter (ISPs) wie AT&T und Verizon ins Visier genommen und Schwachstellen ausgenutzt, um den Netzwerkverkehr abzufangen und zu manipulieren. Darüber hinaus nutzten chinesische AkteureOperational Relay Boxes (ORBs), d.h. Netzwerke kompromittierter VPS- und IoT-Geräte, um die Persistenz aufrechtzuerhalten, Befehle weiterzuleiten und Informationen zu sammeln. ORBs, die häufig von chinesischen Auftragnehmern verwaltet werden, ermöglichten es diesen Angreifern, in kompromittierten Systemen eingebettet zu bleiben und diskret Befehle weiterzuleiten und Informationen zu sammeln.

Abbildung 2 – Telegramm zur Gründung der „Heiligen Liga“

13

Der Aufstieg der Infostealer

EINFÜHRUNG01

BRANCHENPROGNOSEN FÜR 202507

EMPFEHLUNGEN DES CISO 08

GLOBALE ANALYSE04

SCHWACHSTELLEN MIT HOHER RISIKOSTUFE

05

PERSPEKTIVEN DER INCIDENT RESPONSE

06

Cyber Wars 2024 Edition

Das Ransomware-Ökosystem

Cloud-Komplexitäten

Edge-Geräte und ORBs

VERANSTALTUNGEN ZUR CYBERSICHERHEIT 2024

02

TRENDS IM BEREICH CYBERSICHERHEIT

03

DER STAND DER CYBERSICHERHEIT 2025

https://cybernews.com/cybercrime/holy-league-hacker-alliance-attack-nato/ https://socradar.io/dark-web-profile-muddywater-apt-group/ https://socradar.io/dark-web-profile-cyber-av3ngers/ https://therecord.media/iran-linked-hackers-claim-attack-on-albania-census-org https://therecord.media/noname-hacking-group-targets-ukraine-and-allies https://therecord.media/noname-hacking-group-targets-ukraine-and-allies https://www.csoonline.com/article/3568804/russian-groups-hack-of-texas-water-system-underscores-critical-ot-cyber-threats.html https://www.wsj.com/politics/national-security/china-cyberattack-internet-providers-260bd835 https://www.cisa.gov/news-events/cybersecurity-advisories/aa24-038a https://www.microsoft.com/en-us/security/blog/2023/05/24/volt-typhoon-targets-us-critical-infrastructure-with-living-off-the-land-techniques/ https://www.cisa.gov/news-events/news/joint-statement-fbi-and-cisa-prc-activity-targeting-telecommunications https://cloud.google.com/blog/topics/threat-intelligence/china-nexus-espionage-orb-networks/

Allianzen spiegelten oft reale politische Entwicklungen wider: Nach der Entsendung von Beobachtern Südkoreas in die Ukraine während des Einsatzes russischer Streitkräfte in Nordkorea starteten die mit Russland verbundenen Gruppen NoName057(16) und Z Pentest DDoS-Vergeltungsangriffe und Hacking-Angriffe auf südkoreanische Einrichtungen. Durch die Betonung ihrer Einigkeit durch wiederholte Erklärungen der Zusammenarbeit versuchten diese Gruppen, die Aufmerksamkeit aufrechtzuerhalten, ihre psychologische Wirkung zu verstärken und ihren globalen Einfluss in der immer komplexeren Landschaft moderner Cyberkonflikte zu vergrößern.

NORDKOREAS CYBER-GESTÜTZTE FINANZKRIEGSFÜHRUNG Während andere Nationen Hacker einsetzen, um zu stören und zu destabilisieren, gehen die Cyber-Bemühungen Nordkoreas über den Vorwand des Aktivismus hinaus. Stattdessen hat Pjöngjang einen riesigen und miteinander verbundenen Apparat von Cyberoperationen aufgebaut, der Finanzkriminalität mit Spionage verbindet, um sein angeschlagenes Regime unter dem Gewicht internationaler Sanktionen zu stärken.

Nordkoreas „finanzielle Kriegsführung“ ist ein heikler Balanceakt: Ransomware und Kryptowährungsdiebstahl finanzieren die nuklearen Ambitionen, Raketenprogramme und andere Waffenentwicklungen des Regimes, während Spionagekampagnen Informationen zur Verbesserung der militärischen und technologischen Fähigkeiten sammeln.

Die Lazarus-Gruppe, das Paradebeispiel für Nordkoreas Cyberkriminalität, führte die Operationen im Jahr 2024 mit der ihr eigenen Raffinesse an. Eine Operation,die als Kryptowährungsspiel mit Panzermotiv getarnt war, nutzte eine Zero-Day-Schwachstelle in Google Chrome aus, um die Manuscrypt-Backdoor zu implementieren. Das Ziel bestand nicht nur darin, Kryptowährung zu stehlen, sondern auch ein Spionageelement hinzuzufügen. Ein heute gestohlener Wallet könnte morgen die Finanzierung eines gestohlenen Militärentwurfs ermöglichen.

Untergruppen wie BlueNoroff haben diesen Ansatz weiter perfektioniert. Ihre Kampagne „Hidden Risk“ (Verstecktes Risiko) lockte Kryptowährungshändler mit überzeugenden Phishing-E- Mails und Fake-News-Websites an, die darauf ausgelegt waren, Transaktionen zu manipulieren und Gelder in die Kassen des Regimes zu leiten. Sie zeigte auch, wie Strategien zur Verbreitung von Desinformation für Cyberkriminalität genutzt werden können.

Andariel, ein weiteres APT des Regimes, verwischte die Grenze zwischen Finanzdiebstahl und Zerstörung. Es zielteauf US- amerikanische Gesundheitsorganisationen ab, indem es kritische Systeme verschlüsselte, um mit einer auf Cyberkriminalität ausgerichteten Ransomware Zahlungen in Kryptowährung

zu erpressen. Bei diesen Operationen ging es nicht nur um unmittelbaren finanziellen Gewinn, sondern sie dienten auch als Testfeld für Taktiken, die in einer geopolitischen Krise vitale Sektoren stören könnten.

Selbst die Arbeitswelt wurde zu einem Schlachtfeld. Im Jahr 2024 nahmen westliche Unternehmen unwissentlich nordkoreanische Agenten auf, die sich als externe IT-Freiberufler ausgaben. Durch das Infiltrieren von Unternehmensumgebungen unter falscher Identität verfolgten diese Agenten einen doppelten Zweck: Sie generierten harte Währung für das Regime und verschafften sich potenziellen Zugang zu sensiblen Unternehmensnetzwerken.

VON PROGNOSTIZIERTEN KATASTROPHEN BIS HIN ZU ANDAUERNDEN KÄMPFEN Im Laufe dieses Jahres hat sich die Cyberkriegsführung in kleinere, kontinuierliche Kämpfe über mehrere Bereiche hinweg unterteilt, statt in katastrophale Angriffe, die darauf abzielen, Nationen mit einem einzigen Schlag zu lähmen. Diese Konflikte haben selten

ELI SMADJA

Manager der Sicherheitsforschungsgruppe

Die heutige Cyberkriegsführung hat sich von der unmittelbaren Zerstörung zu umfassenden Kampagnen entwickelt, die den Grundstein für die Untergrabung von Systemen legen – egal ob sozial oder physisch. Jetzt setzen Nationalstaaten sogenannte Cyberwaffen wie KI-generierte Deepfakes und Social-Media-Manipulation ein, die demokratische Prozesse mit der Zeit schwächen, während ihre verdeckten Operationen den Zugang zu kritischer Infrastruktur sichern und die Voraussetzungen für zukünftige Angriffe schaffen.

klare Gewinner oder Verlierer, aber meistens gelingt es ihnen, das Vertrauen zu untergraben, Institutionen zu schwächen und die Grenzen zwischen staatlichen und zivilen Bereichen zu verzerren.

Der Einfluss von Operationen hat sich als eine wichtige Strategie herausgestellt, bei der KI-gestützte Desinformationskampagnen auf Wahlen, den gesellschaftlichen Zusammenhalt und die geopolitische Stabilität abzielen. Gleichzeitig dienten zerstörerische Malware, hacktivistische Tarnorganisationen und Cyber-Finanzkriminalität als Werkzeuge zur Nötigung, Destabilisierung und Selbstversorgung im Falle stark sanktionierter Regime wie beispielsweise Nordkorea.

Während Demokratien mit strengeren Vorschriften und Investitionen in die Cyberabwehr versuchen, sich anzupassen, hat sich das Schlachtfeld bereits unter ihren Füßen gewandelt. Cyberkrieg beschränkt sich nicht mehr nur auf die digitale Infrastruktur, sondern hat das soziale Umfeld durchdrungen. Kriege um Informationen und Wahrnehmung drohen die physischen Systeme, auf die sie einst abzielten, zu überdauern.

14

Der Aufstieg der Infostealer

EINFÜHRUNG01

BRANCHENPROGNOSEN FÜR 202507

EMPFEHLUNGEN DES CISO 08

GLOBALE ANALYSE04

SCHWACHSTELLEN MIT HOHER RISIKOSTUFE

05

PERSPEKTIVEN DER INCIDENT RESPONSE

06

Cyber Wars 2024 Edition

Das Ransomware-Ökosystem

Cloud-Komplexitäten

Edge-Geräte und ORBs

VERANSTALTUNGEN ZUR CYBERSICHERHEIT 2024

02

TRENDS IM BEREICH CYBERSICHERHEIT

03

DER STAND DER CYBERSICHERHEIT 2025

http://www.infosecurity-magazine.com/news/russian-hacktivits-south-korea/ https://securelist.com/lazarus-apt-steals-crypto-with-a-tank-game/114282/ https://www.sentinelone.com/labs/bluenoroff-hidden-risk-threat-actor-targets-macs-with-fake-crypto-news-and-novel-persistence/ https://unit42.paloaltonetworks.com/north-korean-threat-group-play-ransomware/ https://cloud.google.com/blog/topics/threat-intelligence/mitigating-dprk-it-worker-threat

DAS RANSOMWARE-ÖKOSYSTEM IM JAHR 2024: AUSWIRKUNGEN VON STRAFVERFOLGUNG, GEZIELTEN ANGRIFFEN AUF DAS GESUNDHEITSWESEN UND DER ZUNAHME VON ERPRESSUNG DURCH DATENDIEBSTAHL Ransomware blieb auch im Jahr 2024 die größte Cyber-Bedrohung für Unternehmen weltweit und erreichte sowohl in Bezug auf das Ausmaß als auch auf die Auswirkungen neue Dimensionen.Die wenig bekannte Ransomware-GruppeDark Angelssoll Berichten zufolge von einem nicht genannten Fortune-50- Unternehmeneine Zahlung in Höhe von unglaublichen 75 Millionen US-Dollar erhalten haben, während ALPHV 22 Millionen US-Dollar von Change Healthcareerpresste. Im Fall von Change Healthcare führte der Ransomware-Angriff zu monatelangen Störungen des Dienstes und zum Diebstahl von über 100 Millionen Patientenakten. UnitedHealth, die Muttergesellschaft von Change Healthcare, meldete im ersten Quartal 2024 einen schockierenden Schaden von 872 Millionen US-Dollar. Darin enthalten waren 593 Millionen US-Dollar an direkten Reaktionskosten und 279 Millionen US-Dollar an Kosten für Betriebsunterbrechungen. Darüber hinaus stellte das Unternehmen 800 Millionen US-Dollar für künftige Schadenersatzansprüche bereit.

Trotz dieses Anstiegs lag die durchschnittliche Erpressungssumme im Jahr 2024 weiterhin bei etwa 200.000 US-Dollar, wobei die meisten Angriffe unbemerkt von der Öffentlichkeit abliefen.

Abgesehen von den öffentlichkeitswirksamen Fällen hat sich die Gefährdungslage in diesem Jahr grundlegend verändert. Aufgrund des anhaltenden Drucks der Strafverfolgungsbehörden und interkrimineller Streitigkeiten mussten LockBit, ein über viele Jahre hinweg dominierender Anbieter im Bereich Ransomware, und sein Hauptkonkurrent ALPHV aufgeben. Ihr Rückzug ebnete den Weg für den Aufstieg der neuen Bedrohungsgruppe RansomHub. Darüber hinaus wurde der Gesundheitssektor, der aufgrund seiner Rolle früher als weniger bedroht galt, zu einem Hauptziel von Cyberkriminellen. Zu guter Letzt wechseln Cyberkriminelle zunehmend von traditionellen verschlüsselungsbasierten Taktiken zu reiner Datenerpressung, was auf einen optimierten und gefährlicheren Ansatz hindeutet.

STRAFVERFOLGUNGSMASSNAHMEN UND IHRE AUSWIRKUNGEN AUF DAS RANSOMWARE-ÖKOSYSTEM

Cybersicherheitsmaßnahmen bieten zwar Schutz, reichen aber nicht aus, um die größte Cyberbedrohung für Unternehmen zu bekämpfen: Ransomware. Die Bemühungen zur Bekämpfung von Angriffen werden durch einen Mangel an internationaler

Abbildung 3 – Darknet-Post, in dem die Rekrutierungsbedingungen für die Gruppe Cicada3301! festgelegt werden und Aktivitäten gegen mit Russland verbundene Einrichtungen (Gemeinschaft Unabhängiger Staaten – GUS) verboten werden.

1515

Der Aufstieg der Infostealer

TRENDS IM BEREICH CYBERSICHERHEIT

03

VERANSTALTUNGEN ZUR CYBERSICHERHEIT 2024

02

EINFÜHRUNG01

BRANCHENPROGNOSEN FÜR 202507

EMPFEHLUNGEN DES CISO 08

GLOBALE ANALYSE04

SCHWACHSTELLEN MIT HOHER RISIKOSTUFE

05

PERSPEKTIVEN DER INCIDENT RESPONSE

06

Cyber Wars 2024 Edition

Das Ransomware-Ökosystem

Cloud-Komplexitäten

Edge-Geräte und ORBs

DER STAND DER CYBERSICHERHEIT 2025

https://krebsonsecurity.com/2024/08/low-drama-dark-angels-reap-record-ransoms https://www.bleepingcomputer.com/news/security/dark-angels-ransomware-receives-record-breaking-75-million-ransom https://techcrunch.com/2024/10/24/how-the-ransomware-attack-at-change-healthcare-went-down-a-timeline https://techcrunch.com/2024/10/24/how-the-ransomware-attack-at-change-healthcare-went-down-a-timeline https://www.bleepingcomputer.com/news/security/unitedhealth-change-healthcare-cyberattack-caused-872-million-loss https://www.bleepingcomputer.com/news/security/unitedhealth-change-healthcare-cyberattack-caused-872-million-loss

Zusammenarbeit behindert, da Russland, Nordkorea und der Iran solche Aktivitäten entweder tolerieren oder aktiv unterstützen.

Die Bewältigung dieser Bedrohung erfordert nachhaltige und koordinierte internationale Strafverfolgungsmaßnahmen wie den Austausch von Erkenntnissen, die Koordinierung der rechtlichen Rahmenbedingungen und die gemeinsame Verfolgung der Täter und die Zerschlagung ihrer Infrastruktur. Erfreulicherweise gab es im Jahr 2024 mehrere wirksame Beispiele für solche Operationen.

In den vergangenen Jahren wurden bei Takedown-Operationen erfolgreich große Ransomware-Gruppen wieHive,Ragnar Im Februar 2024 versetzte die Operation Cronos, eine koordinierte internationale Strafverfolgungsaktion unter der Leitung der britischen National Crime Agency (NCA) und des FBI, LockBit, der dominierenden Gruppe im Ransomware-as-a-Service (RaaS)-Ökosystem, einen schweren Schlag. Die Operation beschlagnahmte die Datenleck- Websites (DLS) von LockBit und zerstörte kritische Infrastrukturen, wodurch der Betrieb des Unternehmens erheblich gestört wurde. Die Behörden übernahmen die Kontrolle über 34 Server in mehreren

Ländern, darunter die Niederlande, Deutschland und die Vereinigten Staaten. Die Kampagne dauerte bis Oktober an und es wurden wichtige Akteure in Polen und der Ukraine verhaftet, während französische und US-amerikanische Justizbehörden Anklagen erhoben. Strafverfolgungsbehörden erlangten und veröffentlichten die Entschlüsselungscodes und internen Daten von LockBit und legten die Geschäftstätigkeit der Gruppe und die Netzwerke ihrer Partner einer weiteren Prüfung offen.

Die Operation zielte nicht nur darauf ab, die technische Infrastruktur von LockBit zu demontieren, sondern auch, das Image der Gruppe in cyberkriminellen Kreisen zu schädigen. Der Ruf von LockBit war für seine Geschäftstätigkeit von entscheidender Bedeutung, wie das aktive Engagement in kriminellen Foren und Medieninterviews zeigt. Der Anführer der Gruppe, bekannt als LockBitSupp, interagierte häufig auf diesen Plattformen, bewarb ihre Ransomware-Dienste und pflegte eine öffentliche Persona. Diese Sichtbarkeit war für die Anwerbung von Partnern und die

Versicherung der Opfer von ihrer „Professionalität“ im Umgang mit Erpressungszahlungen und Daten von entscheidender Bedeutung.

Nach der Operation Cronos gingen die Aktivitäten von LockBit deutlich zurück. Nachdem ihre interne Kommunikation und die Identität ihrer Partner aufgedeckt worden waren, verloren sie das Vertrauen. LockBit versuchte, den Eindruck zu erwecken, dass alles beim Alten sei, indem sie Fakelisten von Opfern veröffentlichten die von anderen Angreifern ausgenutzt wurden – ein Phänomen, das mit dem Übergang zur datenbasierten Erpressung zugenommen hat. Trotz LockBits Versuchen, den operativen Betrieb wieder aufzunehmen, behindern der anhaltende Druck der Strafverfolgungsbehörden und der Verlust der Glaubwürdigkeit innerhalb der Cyberkriminellen-Community den Wiederaufstieg der Gruppe. In der letzten Woche vom Jahr 2024 kündigte die Gruppe jedoch eine neue Version an, LockBit 4.0. Nur die Zeit wird zeigen, ob dies ein Wiederaufleben der kriminellen Organisation bedeutet.

ALPHV war ein weiterer wichtiger RaaS-Akteur, der die Szene verließ. Ende 2023 litt er unter einer Strafverfolgungsmaßnahme, erholte sich jedoch kurz und nahm seine Operationen gegen Einrichtungen des Gesundheitswesens aggressiv wieder auf.

Im Februar 2024 griff ein ALPHV-Partnerunternehmen Change Healthcare an. Die Gruppe behielt alle 22 Millionen Dollar vom Partnerunternehmen ein und verweigerte ihm seinen Anteil. Anschließend fälschte die Gruppe eine Pfändungsmitteilung für ihr DLS und kündigte ihrenRückzug.

Die Ausschaltung dieser beiden dominierenden Gruppen hatte zwar kurz- und langfristig Auswirkungen auf die Ransomware- Landschaft, trug jedoch kaum dazu bei, die Anzahl der Angriffe

200

100

Dez 23

420

293 304

380

477

347 407 387

544 603

534541

386

Dez 24

Nov 24

Okt 24

Sep 24

Aug 24

Jul 24

Juni 24

Mai 24

Apr 24

Mär 24

Feb 24

Jan 24

0

300

400

500

600

700

Abbildung 5 – Gesamtzahl der Opfer, die auf Websites mit Datendiebstahl durch Ransomware gemeldet wurden.

Abbildung 4 – Screenshots von der LockBit-Shaming Webseite, die ihren Ruf untergräbt (Quelle:NCA).

1616

Der Aufstieg der Infostealer

TRENDS IM BEREICH CYBERSICHERHEIT

03

VERANSTALTUNGEN ZUR CYBERSICHERHEIT 2024

02

EINFÜHRUNG01

BRANCHENPROGNOSEN FÜR 202507

EMPFEHLUNGEN DES CISO 08

GLOBALE ANALYSE04

SCHWACHSTELLEN MIT HOHER RISIKOSTUFE

05

PERSPEKTIVEN DER INCIDENT RESPONSE

06

Cyber Wars 2024 Edition

Das Ransomware-Ökosystem

Cloud-Komplexitäten

Edge-Geräte und ORBs

DER STAND DER CYBERSICHERHEIT 2025

https://www.justice.gov/opa/pr/us-department-justice-disrupts-hive-ransomware-variant https://www.europol.europa.eu/media-press/newsroom/news/ragnar-locker-ransomware-gang-taken-down-international-police-swoop https://www.europol.europa.eu/media-press/newsroom/news/law-enforcement-disrupt-worlds-biggest-ransomware-operation https://blog.checkpoint.com/research/ransomwares-evolving-threat-the-rise-of-ransomhub-decline-of-lockbit-and-the-new-era-of-data-extortion/ https://blog.checkpoint.com/research/ransomwares-evolving-threat-the-rise-of-ransomhub-decline-of-lockbit-and-the-new-era-of-data-extortion/ https://krebsonsecurity.com/2024/03/blackcat-ransomware-group-implodes-after-apparent-22m-ransom-payment-by-change-healthcare https://krebsonsecurity.com/2024/03/blackcat-ransomware-group-implodes-after-apparent-22m-ransom-payment-by-change-healthcare https://www.darkreading.com/threat-intelligence/lessons-from-the-lockbit-takedown https://www.nationalcrimeagency.gov.uk/images/Feb2024/Leak_site.jpeg

durchgesickerten Code nutzten, passten diese Akteure ihre eigenen Ransomware-Stämme und -Infrastrukturen an, verringerten die Abhängigkeit von großen RaaS-Anbietern und förderten ein dezentraleres und wettbewerbsfähigeres Ökosystem.

Als das Jahr 2024 zu Ende ging, entwickelte sich RansomHub zum neuen dominierenden Player und machte im November 16 % der gemeldeten Opfer aus. Über 40 weitere Erpressungstrojaner- Gruppen blieben im gleichen Zeitraum aktiv, jede mit ihren eigenen Webseiten für Datendiebstähle und auf der Suche nach neuen Opfern.

GESUNDHEITSWESEN IM KREUZFEUER Die Migration von Ransomware-Gruppen zu Zielorganisationen im Gesundheitswesen unterstreicht den allmählichen Niedergang der zuvor etablierten „ethischen“ Richtlinien.In den ersten Monaten der COVID-19-Pandemie erklärten viele RaaS-Betreiber Krankenhäuser und medizinische Dienstleister öffentlich für tabu. Mit der Zeit wurden diese Einschränkungen jedoch gelockert. Einige RaaS-Administratoren verfolgten einen differenzierteren Ansatz. Sie rieten zwar von einer vollständigen Dienstunterbrechung ab, wie z. B. der Verschlüsselung kritischer Systeme, erlaubten aber den Diebstahl sensibler medizinischer Daten. Partner konnten dann Opfer erpressen,

auf das Ökosystem einzudämmen. Tatsächlich stieg die Zahl der veröffentlichten Opfer stetig an. Diese Widerstandsfähigkeit verdeutlicht die Natur von RaaS-Operationen: Unabhängige Partner bleiben vom Niedergang einer einzelnen Marke oder eines einzelnen Betreibers weitgehend unberührt und wechseln einfach zu anderen Plattformen. Da diese Partner nicht an frühere Verpflichtungen gebunden sind, finden sie alternative RaaS- Gruppen, die die erforderliche Infrastruktur, Leak-Sites und Support-Services bereitstellen und sosicherstellen, dass ihre Pipeline an Ransomware-Angriffen intakt bleibt.

Unmittelbar danach konnte kein einzelnes Unternehmen die Marktdominanz von LockBit und ALPHV übernehmen. Obwohl RansomHub kurz davor zu stehen schien, eine führende Rolle zu übernehmen, war diese Position alles andere als sicher. Stattdessen begann in der Branche eine Phase der Fragmentierung durch Wettbewerb, in der mittelgroße Player wie Akira, Play, Medusa, Dan0n, Hunters und Bianlian um die Gunst der Mitglieder buhlten und versuchten,

Die Folgen der Einbehaltung des Lösegeldanteils durch ALPHV in Verbindung mit dem beschädigten Ruf von LockBit und der Verfügbarkeit von durchgesickertem Ransomware-Code förderten den Aufstieg autonomer Betreiber. Es entstand eine wachsende Zahl kleinerer, unabhängiger Gruppen, die nicht bereit waren, sich auf etablierte RaaS-Frameworks zu verlassen oder die Gewinne mit zentralisierten Betreibern zu teilen. Indem sie den

0

40

80

60

20

120

100

160

140

200

180

Dez 23

Nov 23

Nov 24

Okt 24

Sep 24

Aug 24

Jul 24

Juni 24

Mai 24

Apr 24

Mär 24

Feb 24

Jan 24

LockBit-Opfer RansomHub-Opfer

Abbildung 6 – Datenlecks, die als Opfer von LockBit vs. RansomHub gemeldet wurden. im Jahr 2024

Akira

6% KillSec3

6% QiLin

5% SafePay

5%

Inc Ransom 4% Hunters4%

Lynx 4%

Medusa 4%

Play 4%

RansomHub

16% Sonstiges

42%

Abbildung 7 – Opfer von Datenlecks nach Angreifern, November 2024.

1717

Der Aufstieg der Infostealer

TRENDS IM BEREICH CYBERSICHERHEIT

03

VERANSTALTUNGEN ZUR CYBERSICHERHEIT 2024

02

EINFÜHRUNG01

BRANCHENPROGNOSEN FÜR 202507

EMPFEHLUNGEN DES CISO 08

GLOBALE ANALYSE04

SCHWACHSTELLEN MIT HOHER RISIKOSTUFE

05

PERSPEKTIVEN DER INCIDENT RESPONSE

06

Cyber Wars 2024 Edition

Das Ransomware-Ökosystem

Cloud-Komplexitäten

Edge-Geräte und ORBs

DER STAND DER CYBERSICHERHEIT 2025

indem sie mit der Weitergabe von Patientendaten drohten und Gesundheitseinrichtungen unter Druck setzten, zu zahlen, ohne die Patienten direkt zu gefährden.

Dieser Ansatz verschlechterte sich nach der Strafverfolgungsaktion gegen ALPHV weiter. Die Gruppe rief die Mitgliedsorganisationen offen dazu auf, sich speziell auf Krankenhäuser zu konzentrieren. Bis Februar 2024 wurden das Gesundheitswesen und der medizinische Sektor zu den am stärksten von ALPHV betroffenen Sektoren, auf die etwa 30 % der gemeldeten Opfer entfielen.

Der kritische Charakter von Abläufen im Gesundheitswesen bedeutet, dass längere Systemausfälle aufgrund des Risikos, das sie für Patienten darstellen, inakzeptabel sind. Wie der Angriff auf Change Healthcare gezeigt hat, erhöht dies die Wahrscheinlichkeit von Erpressungszahlungen erheblich.

Gesundheitseinrichtungen und medizinische Organisationen machen inzwischen 10 % aller öffentlich gemeldeten Ransomware-Opfer aus, womit das Gesundheitswesen im Jahr 2024 der am zweithäufigsten angegriffene Sektor ist, nur noch übertroffen von der Fertigungsindustrie.

Während der medienwirksame Angriff auf Change Healthcare weltweit für Aufsehen sorgte, unterstreichen viele andere bedeutende Vorfälle diesen beunruhigenden Trend. Im Februar 2024 richtete sich ein Phobos-Ransomware- Angriff gegen das rumänische Gesundheitssystem, der sich direkt auf 25 Krankenhäuser auswirkte und aufgrund seiner Auswirkungen auf das Hipocrate-Informationssystem (HIS) zu einer Unterbrechung des Betriebs in über 100 weiteren Einrichtungen führte. Durch die Trennung vom Internet kam es in den Krankenhäusern zu einer Verlangsamung der medizinischen Dienstleistungen, zu Verzögerungen bei der Patientenversorgung und zu einer erheblichen Verringerung der Betriebskapazität.

Im Juni wurde Synnovis, ein wichtiger Anbieter von Pathologiedienstleistungen für große Londoner Krankenhäuser, von der Ransomware-Gruppe Qilin (Agenda) angegriffen. Der Angriff war mit einer Lösegeldforderung in Höhe von 50 Millionen US-Dollar und dem Verlust von etwa 400 GB sensibler Daten verbunden. Der Angriff führte zur Absage von über 6.000 medizinischen Terminen und Eingriffen. Die Störung führte auch zu einemEngpassan Blutspenden im National Health Service (NHS) des Vereinigten Königreichs.

Abbildung 8 – ALPHV erlaubt es Mitgliedern, „Krankenhäuser, Kernkraftwerke, überall und jederzeit zu blockieren“ (Quelle).

Viele Opfer im Gesundheitswesen sind jetzt Ziel von Ransomware- Angriffen: 19 % für Bianlian, 23 % für INC Ransomware und 10 % für RansomHub, obwohl diese Ransomware-Variante eigentlich keine Non-Profit-Organisationen und Krankenhäuser angreift (siehe Abbildung unten). Dies unterstreicht die zunehmende Konzentration auf Angreifer in diesem Sektor.

Bemerkenswert ist, dass über 65 % der Opfer im Gesundheitswesen in den USA ansässig sind, was im Vergleich zu ihrem Anteil am breiteren Ransomware- Ökosystem unverhältnismäßig hoch ist. Die Bedeutung des Gesundheitswesens und seine begrenzte Fähigkeit, längeren Unterbrechungen zu widerstehen, machen es zu einem besonders attraktiven Ziel. Alles deutet darauf hin, dass dieser beunruhigende Trend bis ins Jahr 2025 anhalten wird.

DER WANDEL ZUR DATENEXTRAKTION (DXF) Die Verschlüsselungsphase eines Ransomware-Angriffs stellt Angreifer vor große Herausforderungen. Es ist von Natur aus „laut“, was das Risiko der Entdeckung und des Aufspürens erhöht. Die Verwaltung von mehreren Opfern erhöht die Komplexität, da eindeutige Entschlüsselungsschlüssel verteilt und „Kundensupport“ für die Datenwiederherstellung bereitgestellt werden müssen. Beide Aufgaben sind ressourcenintensiv und stellen hohe Anforderungen an die Betriebsabläufe. Ransomware-Gruppen verlassen sich stark auf ihren Ruf, verschlüsselte Daten zuverlässig wiederherzustellen, um das Vertrauen der Opfer zu erhalten und Zahlungen zu garantieren. Wenn die Entschlüsselung fehlschlägt, untergräbt dies das Vertrauen und verringert die Wahrscheinlichkeit zukünftiger Erpressungszahlungen. Darüber hinaus erhöht die Abhängigkeit von Verschlüsselung die Abhängigkeit der Partner von RaaS-Plattformen. Diese Abhängigkeit kann ihre Gewinne schmälern und gleichzeitig ihre Anfälligkeit gegenüber Strafverfolgungsbehörden erhöhen.

UM 10% DIE OPFER VON RANSOMWARE SIND IM GESUNDHEITSWESEN TÄTIG

65% DIE OPFER IM GESUNDHEITSWESEN BEFINDEN SICH IN DEN USA

Abbildung 9 – Offizielle Richtlinie von RansomHub aus ihrem DLS.

1818

Der Aufstieg der Infostealer

TRENDS IM BEREICH CYBERSICHERHEIT

03

VERANSTALTUNGEN ZUR CYBERSICHERHEIT 2024

02

EINFÜHRUNG01

BRANCHENPROGNOSEN FÜR 202507

EMPFEHLUNGEN DES CISO 08

GLOBALE ANALYSE04

SCHWACHSTELLEN MIT HOHER RISIKOSTUFE

05

PERSPEKTIVEN DER INCIDENT RESPONSE

06

Cyber Wars 2024 Edition

Das Ransomware-Ökosystem

Cloud-Komplexitäten

Edge-Geräte und ORBs

DER STAND DER CYBERSICHERHEIT 2025

https://securityaffairs.com/159093/cyber-crime/romanian-hospitals-ransomware-attack.html https://therecord.media/london-hospitals-ransomware-urgent-call-blood-donations-otype https://www.tripwire.com/state-of-security/healthcare-sector-warned-alphv-blackcat-ransomware-after-surge-targeted-attacks

OMER DEMBINSKY

Data Research Group Manager

Jedes Jahr wird die Lage in Bezug auf Ransomware immer komplizierter. Während die Strafverfolgungsbehörden größere Ransomware-as-a- Service-Gruppen (RaaS) erfolgreich zerschlagen haben, sind in diesem Jahr neue Gruppen entstanden. Darüber hinaus bringt der Wandel von der Verschlüsselungs- zur Datenerpressung neue Herausforderungen mit sich. Eines bleibt jedoch unverändert: die Notwendigkeit, den Datenschutz, die Überwachung und die schnelle Erkennung von Bedrohungen anzupassen und zu verbessern.

Die Bereitschaft der Opfer, Lösegeld für verschlüsselungsbasierte Angriffe zu zahlen, ist stetig zurückgegangen, da es in wiederholten Fällen nicht zur Wiederherstellung der Daten kam und Organisationen immer besser darin werden, aktuelle Backups zu erstellen. Daten von Coveware, einem in den USA ansässigen Unternehmen, das auf Ransomware-Angriffe reagiert, unterstreichen diesenTrend: Der Anteil der Fälle, die durch Lösegeldzahlungen gelöst wurden, sank von 75 % im Jahr 2019 auf 32 % im dritten Quartal 2024. Im Gegensatz dazu blieb die Erfolgsquote bei Lösegeldzahlungen bei Fällen von Datenextraktion konstant etwa auf 35 %. Diese Verschiebung in Kombination mit den gestiegenen Betriebskosten für die Verwaltung von Entschlüsselungsbemühungen hat viele Erpresser dazu veranlasst, auf Verschlüsselung zu verzichten und nur noch auf DXF-Operationen zu setzen.

Frühe Anwender des Trends zur Datenexfiltration, wie Karakurt und Lapsus$, ebneten den Weg für andere, die folgen sollten. Bis 2024 gingen etablierte Gruppen wie BianLian, eine russischsprachige Ransomware-Gruppe, vollständig zur reinen DXF-Erpressung über und gaben die Verschlüsselung ganz auf. Auch Meow, eine ältere Ransomware-Gruppe, die sich zuvor mit doppelter Erpressung beschäftigt hatte, tauchte in diesem Jahr wieder auf und konzentrierte sich ausschließlich auf den Verkauf von Daten, indem sie gestohlene Daten zu verschiedenen Preisen anbot und den Opfern ermöglichte, ihre Informationen „zurückzukaufen“, um eine öffentliche Enthüllung zu verhindern.

Neu aufgetreten sind auch Akteure, die ausschließlich als „Datenverkaufsplattformen“ fungieren. So ist beispielsweise Bashe (auch bekannt als Eraleign), die erstmals im April 2024 auftauchte, eine reine Erpressungsplattform, die ausschließlich auf Datenexfiltration basiert. Sie bietet eine dedizierte Data Leak Site (DLS) und eine Verhandlungsplattform, ohne Verschlüsselungsdienste oder zusätzliche Tools bereitzustellen.

Abbildung 10Bashe-Betriebsrichtlinie, von ihren Datenleck- Websites.

Dieser Ansatz schuf auch Möglichkeiten für falsche Opferbehauptungen. Ohne die sichtbare Störung durch Verschlüsselung können Cyberkriminelle leichter zuvor gestohlene Daten wiederverwenden und sich fälschlicherweise für neue Angriffe rühmen. Diese Taktik erschwert die Verfolgung von Ransomware-Kampagnen und die Identifizierung echter Täter, da mehrere Gruppen die Verantwortung für dasselbe Opfer übernehmen.

Die Zunahme von Erpressungen, die ausschließlich auf Datenextraktion abzielen, markiert eine entscheidende Verschiebung der Prioritäten im Bereich der Cybersicherheit. Unternehmen müssen sich nun darauf konzentrieren, ihre Strategien zur Verhinderung von Datendiebstahl (Data Leak Prevention, DLP) zu stärken, indem sie fortschrittliche Überwachungs- und Erkennungssysteme einsetzen, um potenzielle Sicherheitsverletzungen früher zu erkennen und zu beheben. Da die finanziellen und operativen Anreize für reine Datenexfiltrationsangriffe weiter zunehmen, wird sich dieser Trend in diesem Jahr wahrscheinlich fortsetzen, da immer mehr Ransomware-Gruppen diese Taktik anwenden, um ihre Operationen zu optimieren und sich der „Entdeckung“ zu entziehen.

NAVIGIEREN DURCH DIE SICH ENTWICKELNDE RANSOMWARE- LANDSCHAFT Die Ransomware-Landschaft im Jahr 2024 spiegelt eine dynamische und zunehmend komplexe Gefährdungslage wider. Erfolge der Strafverfolgungsbehörden gegen große Gruppen haben neuen Playern die Tür geöffnet, wobei RansomHub als der prominenteste hervorging. Gleichzeitig zeigt die zunehmende Verwischung ethischer Grenzen bei Angriffen auf Gesundheitseinrichtungen die wachsende Rücksichtslosigkeit der Angreifer. Darüber hinaus bringt der strategische Wechsel von verschlüsselungsbasierter Erpressung zu DXF neue Herausforderungen mit sich, die es Organisationen erfordern, ihre Verteidigungsstrategien anzupassen, um sich auf Datenschutz, Überwachung und schnelle Bedrohungserkennung zu konzentrieren.

1919

Der Aufstieg der Infostealer

TRENDS IM BEREICH CYBERSICHERHEIT

03

VERANSTALTUNGEN ZUR CYBERSICHERHEIT 2024

02

EINFÜHRUNG01

BRANCHENPROGNOSEN FÜR 202507

EMPFEHLUNGEN DES CISO 08

GLOBALE ANALYSE04

SCHWACHSTELLEN MIT HOHER RISIKOSTUFE

05

PERSPEKTIVEN DER INCIDENT RESPONSE

06

Cyber Wars 2024 Edition

Das Ransomware-Ökosystem

Cloud-Komplexitäten

Edge-Geräte und ORBs

DER STAND DER CYBERSICHERHEIT 2025

https://www.coveware.com/blog/2024/4/17/raas-devs-hurt-their-credibility-by-cheating-affiliates-in-q1-2024

Wenn wir die Welt der Cyberkriminalität im Jahr 2024 betrachten, stehen „Infostealer“ im Rampenlicht. Dies liegt nicht nur an der Weiterentwicklung ihrer Methoden und Taktiken, sondern auch daran, dass das kriminelle Ökosystem insgesamt ausgereifter und spezialisierter geworden ist, wodurch diese Bedrohungen effektiver werden. Infostealer haben aufgrund ihrer Fähigkeit, große Mengen an Protokollen effizient zu verwalten, schnell zu verarbeiten und zu verkaufen, erheblich an Macht gewonnen. Sie sind der erste Schritt zu umfassenden Netzwerkverletzungen in Unternehmen. Ein entscheidender Aspekt bei der Verbreitung von Infostealer ist, dass sie meist auf einem „Spray-and-Pray“-Ansatz beruht, anstatt direkt auf Unternehmensnetzwerke abzuzielen. Trotz dieser Strategie ist eines der Hauptziele, Anmeldedaten für den Zugriff auf unternehmensinterne Ressourcen über BYOD (Bring Your Own Device) zu extrahieren. Cyberint, ein Unternehmen von Check Point, berichtet, dass über 70 % der Geräte, die von Infostealern infiziert werden, private Geräte sind und nicht solche, die von Unternehmen verwaltet werden.

DEFINITION VON INFOSTEALERN Infostealer, oft auch nur „Stealer“ genannt, sind speziell entwickelte Schadprogramme, die heimlich vertrauliche Daten aus kompromittierten Systemen extrahieren, wobei sie hauptsächlich auf Browserdaten abzielen. Sie können auch Dateien von den infizierten Rechnern exfiltrieren und Screenshots machen. Stealer werden über Phishing-E-Mails oder bösartige Downloads verbreitet. Sobald sie einen Computer infiltriert haben, können sie eine Vielzahl wertvoller Informationen sammeln, die für weitere Formen der Cyberkriminalität oder betrügerische Aktivitäten genutzt werden können. Dazu gehören Benutzernamen und Passwörter, Finanzdaten, Systemkonfigurationen, Browser- Cookies und Kryptowährungs-Wallets. Infostealer werden im Dark Web als Malware-as-a-Service (MaaS) vermarktet, wobei die Käufer Kundensupport, regelmäßige Updates und eine detaillierte Dokumentation erhalten, was die Eintrittsbarriere für potenzielle Cyberkriminelle senkt.

VON INFOSTEALER-LOGS BIS HIN ZU VOLLSTÄNDIGEN ANGRIFFEN: DIE MACHT DER INFOSTEALER IN EINEM AUSGEREIFTEN ÖKOSYSTEM DER CYBERKRIMINALITÄT Während große Botnets und Banking-Malware auf dem Rückzug sind, haben sich Infostealer als die neuen Bösewichte entpuppt, die nun über groß angelegte Kampagnen verbreitet werden.Eine schnelle Suche auf dem Russian Market, einem der größten kriminellen Untergrund-Marktplätze, zeigt, dass derzeit über 10 Millionen Infostealer-Logs zum Kauf angeboten werden. Diese Logs enthalten gestohlene Benutzerdaten, Authentifizierungstoken und sensible Daten. Cyberkriminelle können sie als mächtige Werkzeuge nutzen, um Geld von Einzelpersonen zu stehlen, Identitätsdiebstahl zu begehen oder Computernetzwerke weltweit zu hacken.

Abbildung 11 – Ein Thread in einem Darkweb-Forum, für den Verkauf eines Lumma-Infostealers wirbt.

20

Der Aufstieg der Infostealer

VERANSTALTUNGEN ZUR CYBERSICHERHEIT 2024

02

EINFÜHRUNG01

BRANCHENPROGNOSEN FÜR 202507

EMPFEHLUNGEN DES CISO 08

GLOBALE ANALYSE04

SCHWACHSTELLEN MIT HOHER RISIKOSTUFE

05

PERSPEKTIVEN DER INCIDENT RESPONSE

06

Cyber Wars 2024 Edition

Das Ransomware-Ökosystem

Cloud-Komplexitäten

Edge-Geräte und ORBs

TRENDS IM BEREICH CYBERSICHERHEIT

03

DER STAND DER CYBERSICHERHEIT 2025

DER INFOSTEALER-MARKT Der Markt für Infostealer ist robust und hart umkämpft, wobei die Preisgestaltung die Komplexität des Produkts und das Maß an Unterstützung durch die Entwickler widerspiegelt. Zum Beispiel ist RedLine Stealer für etwa 150 $ pro Monat erhältlich, StealC kostet etwa 200 $ und Lumma liegt bei etwa 250 $. Angreifer, die diese Malware-Dienste betreiben und oft als „Partner“ bezeichnet werden, erwerben Lizenzen und nutzen die Stealer in einzelnen Infektionskampagnen innerhalb des MaaS-Modells. Die von den Tochtergesellschaften gesammelten Daten oder auch „Logs“ bestehen aus Informationspaketen, die von einzelnen Computern gestohlen wurden. Die Logs werden dann auf Plattformen wie Telegram oder auf kriminellen Untergrund-Marktplätzen wie dem Russian Market verkauft oder gehandelt, in der Regel für etwa 10 $ pro Stück. Die gestohlenen Informationen werden für illegale Aktivitäten wie Finanzbetrug, Identitätsdiebstahl und weitere Cyberangriffe genutzt und tragen so zur Ausbreitung der Cyberkriminalität bei.

Session-Token und Cookies gehören zu den begehrtesten Datentypen, die von Infostealern gesammelt werden. Diese Artefakte sind besonders wertvoll, da sie einen sofortigen Zugriff auf Benutzerkonten ermöglichen, ohne dass Anmeldedaten erforderlich sind.Der Erwerb „frischer“ oder kürzlich gestohlener Protokolle ist von entscheidender Bedeutung, da aktive Sitzungscookies zeitkritisch sind. Wenn sie umgehend gesammelt und verkauft werden, können sie laufende Sitzungen übernehmen und Multi-Faktor-Authentifizierungsmechanismen (MFA) umgehen, auf die sich viele Sicherheitssysteme stützen. Viele Cyberkriminelle analysieren häufig Daten, die sie von Infostealern erhalten haben, um Anmeldedaten für Unternehmenskonten aufzudecken. Diese Anmeldedaten können einen ersten Einstieg in ein Unternehmensnetzwerk ermöglichen oder den Zugriff auf kritische Ressourcen gewähren. Zu den Zielen gehören häufig Anmeldedaten und Token für VPN-Konten, Microsoft 365-Konten, Unternehmensnachrichtensysteme und vieles mehr.

Um dieses erhebliche Sicherheitsrisiko zu beheben, führte Google im Juli die App-gebundene Verschlüsselung ein. Im September hatten jedoch bereits mehrere Infostealer Techniken entwickelt um

diesen Schutz zu umgehen und die gestohlenen sensiblen Daten zu entschlüsseln.

Die Notwendigkeit einer schnellen Verwertung unterstreicht einen weiteren Schlüsselbereich, in dem die Anbieter von Infostealern konkurrieren: die effiziente Darstellung und Klassifizierung der gestohlenen Daten. Es werden fortschrittliche Bedienfelder und Download-Mechanismen entwickelt, um den Partnern einen schnellen und klaren Zugang zu den Protokollen zu ermöglichen. Einige Systeme bieten ein automatisches Streaming von Protokollen an Telegram-Kanäle, was die Ausnutzung von Live-Session-Tokens nahezu in Echtzeit ermöglicht. Effektive Benutzeroberflächen

erleichtern nicht nur den schnellen Zugriff, sondern analysieren und markieren auch automatisch hochwertige Anmeldedaten, was die Effizienz und Attraktivität der Malware für Partner erhöht.

Die Infrastruktur zur Unterstützung dieser bösartigen Aktivitäten ist oft umfassend und wird von den MaaS-Anbietern selbst gepflegt. Diese Infrastruktur kann einen Mechanismus für die Panel-Authentifizierung, Command-and-Control-Server (C2), die zusätzliche Plugins und Updates bereitstellen, sowie sichere Orte zum Speichern und Herunterladen gestohlener Daten umfassen. Die Abhängigkeit von einer umfangreichen Infrastruktur kann sich manchmal als Achillesferse der Malware erweisen, da die Strafverfolgungsbehörden diese Ressourcen ins Visier nehmen und beschlagnahmen können, um den MaaS-Betrieb zu stören.

Abbildung 12 – Lumma Stealer-Logs, die von einem französischen Computer gestohlen wurden und auf dem russischen Markt zum Verkauf angeboten werden.

Abbildung 13 – StealC-Panel-Ansicht.

21

Der Aufstieg der Infostealer

VERANSTALTUNGEN ZUR CYBERSICHERHEIT 2024

02

EINFÜHRUNG01

BRANCHENPROGNOSEN FÜR 202507

EMPFEHLUNGEN DES CISO 08

GLOBALE ANALYSE04

SCHWACHSTELLEN MIT HOHER RISIKOSTUFE

05

PERSPEKTIVEN DER INCIDENT RESPONSE

06

Cyber Wars 2024 Edition

Das Ransomware-Ökosystem

Cloud-Komplexitäten

Edge-Geräte und ORBs

TRENDS IM BEREICH CYBERSICHERHEIT

03

DER STAND DER CYBERSICHERHEIT 2025

https://www.bleepingcomputer.com/news/security/google-chrome-adds-app-bound-encryption-to-block-infostealer-malware/ https://www.bleepingcomputer.com/news/security/new-tool-bypasses-google-chromes-new-cookie-encryption-system/

sind auf Kunden und effektive Vertriebskanäle angewiesen, um die gestohlenen Daten zu Geld zu machen. Untergrundmärkte und Telegram-Kanäle bieten unmittelbare Plattformen, auf denen Verkäufer ihre gestohlenen Daten anbieten und Käufer effizient nach bestimmten Logs suchen können, die ihren Zielen entsprechen.

Anfängliche Zugriffsvermittler (Initial Access Brokers, IABs) nutzen diese Informationen, um sich in Unternehmensnetzwerken zu etablieren. Der durch gestohlene Anmeldedaten erlangte Zugang ist sehr wertvoll und kann weiter gewinnbringend genutzt werden. In vielen Fällen verkaufen IABs den Zugang zu sorgfältig ausgewählten Zielen in anderen Foren weiter und ziehen so Ransomware- Partner an, die diese Gelegenheiten nutzen wollen. Diese Partner setzen dann Ransomware ein, die sie häufig von Ransomware-as-a-Service-Anbietern (RaaS) erwerben, um ihre Angriffe auszuführen.

DIE VERBREITUNG VON INFOSTEALERN Infostealer-Kampagnen werden von sogenannten Affiliates vorangetrieben, die Lizenzen von Entwicklern erwerben und unabhängig voneinander Infektionskampagnen durchführen. Um die Malware zu verbreiten, nutzen sie kreative Methoden, darunter Phishing-E-Mails, Malvertising, die Verbreitung gefälschter oder gecrackter Software, irreführende Werbung und gefälschte Websites, die legitime Plattformen wie Kryptowährungsdienste, KI-Tools und Groupware- Anwendungen imitieren Affiliates können auch Plattformen wie GitHub nutzen, um bösartige Repositories zu hosten,wie es bei Kampagnen der Fall ist, bei denen betrügerische Konten zur Verbreitung beliebter Infostealer genutzt werden. Andere Taktiken umfassen Phishing-Vorlagen, die auf Benutzer abzielen, die nach gecrackter Software suchen, gefälschte CAPTCHA-Seiten, ie Benutzer dazu verleiten sollen, Malware herunterzuladen,und bösartige Google-Anzeigen,die auf gefälschte Download-Seiten umleiten. Im Gegensatz zu Entwicklern, die sich auf die Erstellung und Aktualisierung der Malware konzentrieren, bestimmen die Partner vollständig die Verteilung, was zu einer Vielzahl innovativer Infektionskampagnen führt.

MONETARISIERUNG UND DAS ÖKOSYSTEM DER CYBERKRIMINELLEN Um die volle Tragweite von Infostealern zu verstehen, müssen wir ihre Rolle innerhalb des breiteren Ökosystems der Cyberkriminalität untersuchen. Viele Infostealer-Betreiber

Abbildung 14 – Anzeige, die Zugang zu Unternehmensnetzwerken bietet.

Die durch erfolgreiche Ransomware-Angriffe generierten Gelder treiben dieses gesamte Ökosystem an. Die gestohlenen persönlichen Daten bieten Cyber-Kriminellen weitere lukrative Einnahmequellen. Persönlich identifizierbare Informationen (PII), Finanzdaten und Kreditkartennummern können für Identitätsdiebstahl, Betrug und unbefugte Transaktionen verwendet werden, was zu Business Email Compromise (BEC) führt. All diese Aktivitäten beruhen auf einer ausgereiften und funktionierenden kriminellen Infrastruktur, die den Austausch, den Verkauf und die Nutzung gestohlener Daten erleichtert.

Anmeldeinformationen und Sitzungscookies, die von den Heimcomputern der Mitarbeiter gestohlen wurden, können dazu verwendet werden, in Unternehmensnetzwerke einzudringen. EineStudie ergab, dass bei 90 % der betroffenen Unternehmen vor dem Einbruch Anmeldeinformationen in einem Stealer-Protokoll veröffentlicht wurden. Diese Statistik unterstreicht die entscheidende Rolle, die Infostealer bei der Ermöglichung größerer Cyberangriffe spielen, und verdeutlicht, wie wichtig es ist, diese Bedrohung im breiteren Kontext der Cybersicherheit zu behandeln.

90 % DER UNTERNEHMEN, IN DIE EINGEDRUNGEN WURDE, HATTEN ZUVOR UNTERNEHMENSDATEN IN EINEM STEALER-PROTOKOLL PREISGEGEBEN

22

Der Aufstieg der Infostealer

VERANSTALTUNGEN ZUR CYBERSICHERHEIT 2024

02

EINFÜHRUNG01

BRANCHENPROGNOSEN FÜR 202507

EMPFEHLUNGEN DES CISO 08

GLOBALE ANALYSE04

SCHWACHSTELLEN MIT HOHER RISIKOSTUFE

05

PERSPEKTIVEN DER INCIDENT RESPONSE

06

Cyber Wars 2024 Edition

Das Ransomware-Ökosystem

Cloud-Komplexitäten

Edge-Geräte und ORBs

TRENDS IM BEREICH CYBERSICHERHEIT

03

DER STAND DER CYBERSICHERHEIT 2025

https://securelist.com/tusk-infostealers-campaign/113367/ https://research.checkpoint.com/2024/stargazers-ghost-network/ https://research.checkpoint.com/2024/stargazers-ghost-network/ https://www.mcafee.com/blogs/other-blogs/mcafee-labs/behind-the-captcha-a-clever-gateway-of-malware/ https://www.mcafee.com/blogs/other-blogs/mcafee-labs/behind-the-captcha-a-clever-gateway-of-malware/ https://www.malwarebytes.com/blog/news/2024/06/poseidon-mac-stealer-distributed-via-google-ads https://flare.io/learn/resources/breached-identities-and-infostealers-one-of-the-largest-ongoing-data-leak-in-history/

Anfang dieses Jahres wurden durch die Snowflake- Mega-Datenpanne sensible Informationen von über 165 Organisationen offengelegt, darunter Advance Auto Parts, Ticketmaster und Santander Bank, was Millionen von Kunden betraf. Die Verletzungbegann höchstwahrscheinlich damit, dass Zugangsdaten von Infostealern extrahiert und online verkauft wurden.

ANALYSE VON INFOSTEALERN IN FREIER UMGEBUNG

Eine Analyse der auf Plattformen wie dem Russian Market zum Verkauf angebotenen Logs zeigt, welche Infostealer die meisten Daten erbeuten.Lumma Stealer, über den erstmals im Jahr 2022 berichtet wurde, ist derzeit der bekannteste Infostealer mit der höchsten Anzahl von zum Verkauf angebotenen Protokollen. Ihm folgen RisePro, Vidar und StealC. Diese Daten deuten darauf hin, dass diese Malware-Familien in den letzten

Kampagnen besonders effektiv waren oder über umfangreiche Vertriebskanäle verfügen.

Die Erkenntnisse aus der Analyse der Check-Point-Gateway- Daten zeigen eine andere Perspektive auf die Aktivitäten von Infostealern. In diesen Datensätzen taucht AgentTesla als aktivster Infostealer auf, dicht gefolgt von FormBook (detaillierte Statistiken finden Sie im nächsten Kapitel). Die Unterschiede zwischen diesen Datenquellen lassen sich auf die Art der analysierten Opfer zurückführen. Die Daten von Check Point konzentrieren sich hauptsächlich auf Unternehmen, während die Daten des russischen Marktes ein breiteres Spektrum von Opfern umfassen, von denen die meisten Nutzer persönlicher Geräte sind.

Weitere Datenanalysen von Cyberint, einer Tochtergesellschaft von Check Point, zeigen die wichtigsten gestohlenen URL- Zugangsdaten von infizierten Computern. Während viele dieser URLs erwartungsgemäß zu großen Internetdiensten und Social-Media-Plattformen gehören, sind andere häufig besuchte Websites Roblox, Discord, Twitch und EpicGames.

Dies deutet darauf hin, dass „Gamer“ anfälliger für Infektionen durch Infostealer sind, was wahrscheinlich auf weniger strenge Sicherheitspraktiken im Internet in diesen Communities zurückzuführen ist.

Eine weitere wichtige Beobachtung ist die Wachstumsentwicklung bestimmter Malware-Familien. So hat sich beispielsweise die Verbreitung des RedLine Stealers in den letzten drei Jahren mehr als vervierfacht.

Die Zunahme der Infostealer lässt sich auf den Rückgang der Beliebtheit von Botnets zurückführen.Im Mai zielte eine gemeinsame Operation namens „Endgame“ auf die Infrastrukturen von Botnets ab, die zur Verbreitung von Malware verwendet werden, wobei der Schwerpunkt auf Gruppen wie IcedID, Smokeloader, Pikabot, Bumblebee, SystemBC und Trickbot lag. Als Ergebnis von Endgame wurden über 100 Server abgeschaltet und mehr als 2.000 von diesen Cyberkriminellen genutzte Domains beschlagnahmt. Diese Botnets spielten zuvor eine zentrale Rolle bei der Verbreitung von Malware, und ihre Zerschlagung hat das Ökosystem dramatisch beeinträchtigt und indirekt zum Aufstieg der Infostealer beigetragen.

Lumma

51%

Risepro

15%

Vidar

13%

StealC

10%

RedLine

8%

Racoon

3%

Abbildung 15 – Logs auf dem russischen Markt nach Infostealer- Familie (November 2024).

Jan NovSepJulMär Mai Jan NovSepJulMär Mai

202420232022

NovSepJulMär MaiJan

Gesamtbetrag

Abbildung 17 – Logs von RedLine, die auf verfolgten Telegram- Kanälen 2022–2024 gefunden wurden (Cyberint, ein Unternehmen von Check Point).

Abbildung 16 – Die häufigsten URLs, die in Infostealer-Daten vorkommen, laut Daten von Cyberint, einem Unternehmen von Check Point.

accounts.google.com facebook.com roblox.com login.live.com instagram.com netflix.com discord.com login.microsoftonline.com amazon.com amazon.com twitch.tv twitter.com epicgames.com

1

13

23

Der Aufstieg der Infostealer

VERANSTALTUNGEN ZUR CYBERSICHERHEIT 2024

02

EINFÜHRUNG01

BRANCHENPROGNOSEN FÜR 202507

EMPFEHLUNGEN DES CISO 08

GLOBALE ANALYSE04

SCHWACHSTELLEN MIT HOHER RISIKOSTUFE

05

PERSPEKTIVEN DER INCIDENT RESPONSE

06

Cyber Wars 2024 Edition

Das Ransomware-Ökosystem

Cloud-Komplexitäten

Edge-Geräte und ORBs

TRENDS IM BEREICH CYBERSICHERHEIT

03

DER STAND DER CYBERSICHERHEIT 2025

https://www.wired.com/story/infostealer-malware-password-theft/ https://www.europol.europa.eu/media-press/newsroom/news/largest-ever-operation-against-botnets-hits-dropper-malware-ecosystem#empact

SERGEY SHYKEVICH

Gruppenmanager für Bedrohungsanalysen

Nach dem Niedergang der großen Botnets sind Infostealer zu einer bedeutenden und weit verbreiteten Bedrohung geworden. Sie bieten Cyberkriminellen effiziente Möglichkeiten, Anmeldedaten und Session-Tokens zu stehlen, was zu Finanzbetrug und Identitätsdiebstahl beiträgt und als Einfallstor in Unternehmensnetzwerke dient. Da Unternehmen zunehmend auf Remote-Arbeit und BYOD-Richtlinien (Bring- your-own-device) setzen, ist es unerlässlich, dass sie Schutzstrategien umsetzen.

Hinweisen auf unternehmensbezogene Artefakte suchen, die auf kriminellen Märkten verkauft werden, um potenziellen Verstöße vorzubeugen. Indem sie ihre Schutzstrategien erweitern und wachsam bleiben, können Unternehmen ihre Abwehr gegen die ausgeklügelten und vernetzten Bedrohungen durch moderne Infodiebe stärken.

Rest der Welt 55%

Indien 10%

Brasilien 8%

Vietnam2% Thailand3%

Philippinen3% Türkei4%

Ägypten 5%

Pakistan 5%

Indonesien 5%

Abbildung 18Logs/Rundholz auf dem russischen Markt nach Herkunftsland

Die Beliebtheit von Infostealern ist internationalen Strafverfolgungsbehörden nicht entgangen. Zwei eng miteinander verwandte Infostealer-Familien, RedLine und Meta, standen im Mittelpunkt einer großen Strafverfolgungsaktion, die unter dem Namen „Magnus“ bekannt ist. Im Oktober führte diese Aktion zur Beschlagnahmung mehrerer Server und Domains, die mit diesen Malware-Stämmen in Verbindung gebracht wurden.

Auch die geografische Analyse der zum Verkauf angebotenen Stämme liefert wichtige Erkenntnisse. Ein erheblicher Teil der Stämme auf dem russischen Markt stammt aus Indien und Brasilien.

Obwohl sich die Infostealer-Technologie im vergangenen Jahr nicht wesentlich weiterentwickelt hat, hat sich das Malware- Umfeld dramatisch verändert. Infostealer nehmen mittlerweile eine herausragende Stellung in der Welt der Cyberangriffe ein. Die Reifung des Marktes für Infostealer-Produkte und die von ihnen erzeugten Protokolle ermöglichen es den IABs, effizient nach wertvollen Anmeldeinformationen zu suchen und diese auszunutzen, was ihnen letztendlich ermöglicht, in Unternehmensnetzwerke einzudringen.

BEKÄMPFUNG VON INFOSTEALERN: VERSTÄRKUNG DER UNTERNEHMENSSICHERHEIT IM ZEITALTER DER „REMOTE ARBEIT“. Die potenzielle Angriffsfläche für Unternehmen hat sich durch die weit verbreitete Einführung von Richtlinien für Remote- Arbeit und BYOD vergrößert, da Mitarbeiter von ihren privaten Geräten aus auf Unternehmensressourcen zugreifen und so die Unternehmensnetzwerke auf ihre privaten Heimnetzwerke ausdehnen. Die schnelle Bereitstellung und Durchsuchbarkeit von Logs ermöglicht es IABs, potenzielle Einstiegspunkte in Unternehmensnetzwerke schnell zu identifizieren, wobei gestohlene, gültige Session-Cookies auf privaten Geräten häufig MFA-Mechanismen umgehen.

Um diesen sich entwickelnden Bedrohungen entgegenzuwirken, müssen Unternehmen ihre Sicherheitsmaßnahmen ausweiten, um die erweiterte Oberfläche, einschließlich der Zugangspunkte für Mitarbeiter, abzudecken.Organisationen sollten aktiv nach

24

Der Aufstieg der Infostealer

VERANSTALTUNGEN ZUR CYBERSICHERHEIT 2024

02

EINFÜHRUNG01

BRANCHENPROGNOSEN FÜR 202507

EMPFEHLUNGEN DES CISO 08

GLOBALE ANALYSE04

SCHWACHSTELLEN MIT HOHER RISIKOSTUFE

05

PERSPEKTIVEN DER INCIDENT RESPONSE

06

Cyber Wars 2024 Edition

Das Ransomware-Ökosystem

Cloud-Komplexitäten

Edge-Geräte und ORBs

TRENDS IM BEREICH CYBERSICHERHEIT

03

DER STAND DER CYBERSICHERHEIT 2025

https://cyberscoop.com/redline-meta-operation-magnus-infostealers/ https://cyberscoop.com/redline-meta-operation-magnus-infostealers/

KOMPLEXITÄT DER CLOUD ADMINISTRATION Die Komplexität der Verwaltung cloudbasierter Infrastrukturen führt zu einer erheblichen Anfälligkeit, die sich nicht mit einem einfachen Patch beheben lässt.Das sich schnell entwickelnde Ökosystem und die Vielzahl von Cloud- Anbietern, von denen jeder Dutzende von Diensten, Terminologien und Sicherheitsmechanismen anbieten, schaffen eine schwer zu durchschauende Komplexität. Infolgedessen sind Administratoren oft mit der Menge an Einstellungen und Konfigurationen überfordert, die erforderlich sind, um ihre IT-Umgebungen effektiv zu schützen. Dies führt dazu, dass Ressourcen online verfügbar sind oder Umgebungen durchlässig sind, die eine einfache Eskalation von Berechtigungen ermöglichen.

Ein Beispiel für eine solche administrative Komplexität sind nicht-menschliche Identitäten (Dienstkonten, API-Schlüssel, integrierte Benutzer usw.), die sich als schwer zu sichern herausstellten. Im Januar 2024 versäumte es Microsoft, seine eigene Azure-Umgebung zu sichern, als eine fortgeschrittene nationalstaatliche Bedrohungsgruppe, Midnight Blizzard,über falsch konfigurierte OAuth-Anwendungs- in die Produktionsumgebung von Microsofteindrang. Dadurch konnten die Angreifer von Test- auf Produktionsumgebungen umschwenken und auf interne Systeme, Quellcode und E-Mails von Microsoft-Führungskräften zugreifen.

Bekannte Fehlkonfigurationen und schlechte Sicherheitspraktiken spielen nach wie vor eine bedeutende Rolle bei der Verursachung groß angelegter Datenschutzverletzungen.Zum Beispiel wurden in Indien 500 GB an personenbezogenen Informationen und biometrischen Daten von Millionen von Personen, darunter auch Strafverfolgungs- und Militärpersonal, in einem falsch konfigurierten S3-Bucket offengelegtAuch die S3-Bucket- Alternative von Microsoft, Azure Blob Storage-Container, ist anfällig für Fehlkonfigurationen. Ein Mitarbeiter von Fujitsu hat große Mengen sensibler Datenoffengelegtdarunter private Kundendaten, E-Mails, AWS-Schlüssel und Klartext- Passwörter. BMWlittunter einem offengelegten Speicher- Container, der geheime Schlüssel für den Zugriff auf private Buckets und Anmeldedaten für andere Cloud-Dienste enthielt.

CLOUD: DIE SICH STÄNDIG AUSDEHNENDE ANGRIFFSFLÄCHE Die Cloud-Infrastruktur wurde 2024 zu einem integralen Bestandteil von IT-Frameworks der meisten Organisationen.Unternehmen jeder Größe nutzen nun die Skalierbarkeit und Flexibilität der Cloud, um ihre betrieblichen Anforderungen wie E-Mail-Dienste, Entwicklungsabläufe, Datenspeicherung und Hosting-Produktionsdienste zu unterstützen. Die Cloud ermöglicht es Unternehmen, ihre Umgebungen schnell bereitzustellen und an ihre Bedürfnisse anzupassen. Gleichzeitig hat diese weit verbreitete Nutzung eine Reihe neuer Sicherheitslücken mit sich gebracht, die von Bedrohungsakteuren zunehmend ausgenutzt werden.

25

Der Aufstieg der Infostealer

VERANSTALTUNGEN ZUR CYBERSICHERHEIT 2024

02

EINFÜHRUNG01

BRANCHENPROGNOSEN FÜR 202507

EMPFEHLUNGEN DES CISO 08

GLOBALE ANALYSE04

SCHWACHSTELLEN MIT HOHER RISIKOSTUFE

05

PERSPEKTIVEN DER INCIDENT RESPONSE

06

Cyber Wars 2024 Edition

Das Ransomware-Ökosystem

Cloud-Komplexitäten

Edge-Geräte und ORBs

TRENDS IM BEREICH CYBERSICHERHEIT

03

DER STAND DER CYBERSICHERHEIT 2025

https://msrc.microsoft.com/blog/2024/03/update-on-microsoft-actions-following-attack-by-nation-state-actor-midnight-blizzard/ https://msrc.microsoft.com/blog/2024/03/update-on-microsoft-actions-following-attack-by-nation-state-actor-midnight-blizzard/ https://www.wiz.io/blog/midnight-blizzard-microsoft-breach-analysis-and-best-practices https://hackread.com/data-leak-indian-police-military-biometric-data/ https://www.thestack.technology/fujitsu-breach-cloud-buckets/ https://techcrunch.com/2024/02/14/bmw-security-lapse-exposed-sensitive-company-information-researcher-finds/

Im Bereich der schlechten API-Sicherheitspraktiken wurden die Entwickler des Rabbit R1 – eines KI-gesteuerten persönlichen Assistenten – benachrichtigt, nachdem fest codierte API-Schlüssel für Drittanbieterdienste in ihrer Quelltextbasis gefunden wurden. Diese Schlüssel waren übermäßig freizügig und gewährten im Wesentlichen die Möglichkeit, alle Chat-Antworten von jedem Kunden zu lesen, wodurch möglicherweise sensible Informationen offengelegt wurden.

Das Fehlen einer soliden Authentifizierung und Zugangskontrollen in einigen Organisationen – insbesondere das Fehlen einer Multi-Faktor-Authentifizierung (MFA) für Cloud-Dienste – trug in diesem Jahr Angreifer ahmen Snowflake, eine Cloud-Data-Warehouse-Plattform, ins Visier verwendeten Benutzernamen und Passwörter, die sie über verschiedene „Infostealer“ erlangt hatten. Dadurch konnten sie auf die Snowflake-Konten von mindestens 165 Unternehmen zugreifen, sensible Daten entwenden und Lösegeldforderungen stellen.

DIE GEFAHREN HYBRIDER IT-UMGEBUNGEN Die Integration von lokalen Ressourcen in Cloud-Dienste über Identitäts- und Zugriffsmanagement-Anbieter (IAM) wie Microsoft Entra ID ist mittlerweile gängige Praxis. Diese Konfigurationen zielen darauf ab, das Identitäts- und Zugriffsmanagement zu optimieren und die Authentifizierung per Single Sign-On (SSO) zu ermöglichen.Allerdings sind diese Integrationen auch zu Hauptzielen für Cyberangriffe geworden, da sie bidirektionale laterale Bewegungen erleichtern können.Während Unternehmen von der Verteilung ihrer Daten und Ressourcen auf Cloud- und lokale Systeme profitieren, nutzen Angreifer dieselben Wege, um destruktive Angriffe auszuführen, sensible Daten zu exfiltrieren oder Hintertüren in Unternehmen einzurichten.

Unternehmen, die Cloud-basierte E-Mail-Dienste wie Microsoft 365 nutzen, stellten fest, dass kompromittierte lokale Netzwerke auch ihre Cloud-Ressourcen gefährden können. Wenn Angreifer die Kontrolle über eine lokale IT- Umgebung erlangen, können sie über verschiedene Wege wie Azure AD Connect-Server (über Microsoft Entra Connect Sync-Benutzer) oder hybride Benutzerkonten auf Cloud- Umgebungen zugreifen. So startete beispielsweise der finanziell motivierte Cyberkriminelle Storm-0501 im Jahr

2024 mehrstufige Angriffe, die hybride Cloud-Umgebungen kompromittierten, eine laterale Bewegung von lokalen zu Cloud-Umgebungen durchführten und Backdoor-Konten bereitstellten, bevor er schließlich Ransomware im gesamten Netzwerk einsetzte. Dieselbe Taktik wurde 2023 angewendet, als eine im Iran ansässige Bedrohungsgruppe, Mango Sandstorm (auch bekannt als Mercury) und Storm-1084, israelische Organisationen Visier nahm. Die Angreifer nutzten den Umstieg auf Cloud-Umgebungen, um E-Mail- Konversationen zu löschen, E-Mails zu versenden und zerstörerische Angriffe auf Cloud-Ressourcen durchzuführen.

In einem anderen Fall nutzte ein finanziell motivierter Angreifer namens UNC3944 (auch bekannt als Scattered Spiderhochprivilegierte Okta-SSO-Konten ausum sein Eindringen von der lokalen Infrastruktur auf mehrere Cloud- und SaaS-Anwendungen auszudehnen, darunter vCenter, CyberArk, SalesForce, Azure, CrowdStrike, AWS und GCP. Der Angreifer könnte dann Aufklärungsinspektionen des Okta- Webportals durchführen, um verfügbare Anwendungen zu identifizieren, Rollenzuweisungen für diese Anwendungen vorzunehmen und sich so seitlich durch mehrere Cloud- Anbieter und die Anlagen der Opfer zu bewegen.

SSO-KONTEN IN GEFAHR Die Sicherung von SSO-Konten ist zu einer zunehmend besorgniserregenden und entmutigenden Aufgabe geworden.Angreifer, insbesondere fortgeschrittene Bedrohungsgruppen, führen groß angelegte Credential- Stuffing- und „Low-and-Slow“-Brute-Force-Angriffe auf SSO-Anbieter und Cloud-Dienste durch. Im April 2024 beobachteten Okta-Forscher eine bedeutende Credential-Stuffing-Operation gegen ihren Dienst, bei der Angreifer Proxy-Dienste für Privathaushalte und andere Anonymisierungsdienste einsetzten, um nicht entdeckt zu werden. In ähnlicher Weise berichteten Microsoft-Forscher von einer fortgeschrittenen chinesischsprachigen Gruppe, die Tausende kompromittierter SOHO-Geräte nutzte, um Passwort-Spray-Angriffe mit geringem Volumen auf Konten hinter dem SSO von Microsoft auszuführen, wobei sie nur ein oder zwei Passwörter pro Tag und Benutzerkonto versuchten.

Da Unternehmen auf externe SSO-Anbieter angewiesen sind, um sich vor Brute-Force-Angriffen und anderen bösartigen Techniken zu schützen, vertrauen sie auch auf die Protokolle und die globale Sichtbarkeit der Anbieter, um verdächtige Aktivitäten zu erkennen. Diese Abhängigkeit wirft Bedenken

26

Der Aufstieg der Infostealer

VERANSTALTUNGEN ZUR CYBERSICHERHEIT 2024

02

EINFÜHRUNG01

BRANCHENPROGNOSEN FÜR 202507

EMPFEHLUNGEN DES CISO 08

GLOBALE ANALYSE04

SCHWACHSTELLEN MIT HOHER RISIKOSTUFE

05

PERSPEKTIVEN DER INCIDENT RESPONSE

06

Cyber Wars 2024 Edition

Das Ransomware-Ökosystem

Cloud-Komplexitäten

Edge-Geräte und ORBs

TRENDS IM BEREICH CYBERSICHERHEIT

03

DER STAND DER CYBERSICHERHEIT 2025

https://www.theverge.com/2024/6/26/24186614/rabbit-r1-security-flaw-api-key-codebase https://thehackernews.com/2024/06/snowflake-breach-exposes-165-customers.html https://thehackernews.com/2024/06/snowflake-breach-exposes-165-customers.html https://thehackernews.com/2024/06/snowflake-breach-exposes-165-customers.html https://www.microsoft.com/en-us/security/blog/2024/09/26/storm-0501-ransomware-attacks-expanding-to-hybrid-cloud-environments/ https://www.microsoft.com/en-us/security/blog/2023/04/07/mercury-and-dev-1084-destructive-attack-on-hybrid-environment/ https://cloud.google.com/blog/topics/threat-intelligence/unc3944-targets-saas-applications https://sec.okta.com/blockanonymizers https://www.microsoft.com/en-us/security/blog/2024/10/31/chinese-threat-actor-storm-0940-uses-credentials-from-password-spray-attacks-from-a-covert-network/

MICHAEL ABRAMZON

Architekt für Bedrohungsdaten und -forschung

Mit der zunehmenden Verbreitung von Cloud-Angeboten wächst auch die Cloud-Angriffsfläche. Jüngste Vorfälle verdeutlichen die Notwendigkeit eines kontinuierlichen Posture-Managements und einer proaktiven Bedrohungsabwehr in Hybrid- und Multi-Cloud-Umgebungen, um ausgeklügelte Angriffe zu erkennen und abzuwehren.

hinsichtlich der Abhängigkeit von Sicherheitspraktiken Dritter auf, was sich im Bericht von Microsoft vom September manifestiert, in dem es hieß, dass einige Kunden aufgrund eines Systemproblems nur eine teilweise Protokollsammlung erhalten haben.

DIE POPULARITÄT VON KI KI wirkt sich auch auf die Cloud aus, da generative KI- Lösungen (GenAI) von allen großen Cloud-Service-Providern (CSPs) als Service angeboten werden.Unternehmen entscheiden sich aus verschiedenen Gründen für Large Language Model (LLM)-Lösungen von CSPs, anstatt GenAI- Dienste wie ChatGPT direkt über eine API zu nutzen.Zum einen können sie benutzerdefinierte Modelle erstellen, trainieren und bereitstellen, die auf ihre spezifischen Geschäftsanforderungen zugeschnitten sind, oder die Retrieval-Augmented Generation (RAG) verwenden, um ihre proprietären Wissensdatenbanken und Datensätze zu integrieren. Ein weiterer Grund ist der Datenschutz. Durch den Einsatz von CSP-basierten Lösungen haben Unternehmen mehr Kontrolle über ihre Daten und können sicherstellen, dass Chat-Inhalte nicht zum Trainieren öffentlicher Modelle verwendet werden.

Es liegt in der Natur der Sache, dass Angreifer Wege finden werden, diese neuen Technologien zu ihrem eigenen finanziellen Vorteil zu nutzen. Bis vor kurzem konzentrierten sich die Angreifer hauptsächlich darauf, Cloud-Ressourcen zu kapern, um Krypto-Jacking (Krypto-Mining) auf einem einzelnen anfälligen Server oder einem Kubernetes-Cluster durchzuführen. In diesem Jahr haben Angreifer eine neue Möglichkeit namens LLMjackinggefunden. Nachdem ein Cloud-Konto kompromittiert wurde, übernehmen Angreifer die Kontrolle über vorhandene gehostete LLM-Modelle oder versuchen, neue bereitzustellen. In einemFallnutzten Angreifer einen LLM-Proxy, um den Zugang zu diesen LLMs an Dritte weiterzuverkaufen. In einem anderen Fall kombinierten Angreifer LLM-Jailbreaks – eine Technik, mit der Beschränkungen für verbotene Chat-Themen aufgehoben werden können – um unzensierte Rollenspiel-Chatbot- Charaktere zu verkaufen, die nicht jugendfrei waren.

Da Microsoft und OpenAI staatliche Bedrohungsgruppen aus Russland, China und dem Iran dabei „erwischt“ haben, wie sie ChatGPT missbrauchten, um fortgeschrittene Themen

zu recherchieren, Tools zu erstellen und Schwachstellen zu finden, könnten einige Angreifer auf private LLM-Instanzen umsteigen, um die Betriebssicherheit zu verbessern.

HERAUSFORDERUNGEN FÜR DIE SICHERHEIT IN DER CLOUD- INFRASTRUKTUR Die Vorfälle in diesem Jahr unterstreichen die kritischen Sicherheitsherausforderungen, die sich aus der weit verbreiteten Einführung von Cloud-Infrastrukturen ergeben. Komplexe Verwaltung, Fehlkonfigurationen und Schwachstellen in hybriden Netzwerken haben zu erheblichen Sicherheitsverletzungen geführt. Mit der Weiterentwicklung von Cloud-Technologien werden auch die Taktiken derjenigen, die sie ausnutzen wollen, weiterentwickelt. Proaktive Maßnahmen werden für den Schutz immer anspruchsvollerer Cloud-Umgebungen von entscheidender Bedeutung sein.

27

Der Aufstieg der Infostealer

VERANSTALTUNGEN ZUR CYBERSICHERHEIT 2024

02

EINFÜHRUNG01

BRANCHENPROGNOSEN FÜR 202507

EMPFEHLUNGEN DES CISO 08

GLOBALE ANALYSE04

SCHWACHSTELLEN MIT HOHER RISIKOSTUFE

05

PERSPEKTIVEN DER INCIDENT RESPONSE

06

Cyber Wars 2024 Edition

Das Ransomware-Ökosystem

Cloud-Komplexitäten

Edge-Geräte und ORBs

TRENDS IM BEREICH CYBERSICHERHEIT

03

DER STAND DER CYBERSICHERHEIT 2025

https://www.bleepingcomputer.com/news/security/microsoft-warns-it-lost-some-customers-security-logs-for-a-month/ https://sysdig.com/blog/llmjacking-stolen-cloud-credentials-used-in-new-ai-attack/ https://www.lacework.com/blog/detecting-ai-resource-hijacking-with-composite-alerts https://permiso.io/blog/exploiting-hosted-models https://www.microsoft.com/en-us/security/blog/2024/02/14/staying-ahead-of-threat-actors-in-the-age-of-ai/

Traditionell sind Edge-Geräte für staatlich gesponserte Kriminelle von besonderem Interesse, insbesondere für solche, die mit chinesischen Bedrohungsgruppen in Verbindung stehen Allerdings haben Cyberkriminelle diese Vermögenswerte zunehmend ins Visier genommen und ähnliche Taktiken angewandt, um finanzielle Gewinne zu erzielen.

Im Jahr 2024 stieg die Zahl der bekannt gewordenen Zero- Day-Schwachstellen, die Edge-Geräte betreffen, erheblich an, wobei über ein Dutzend speziell auf die Geräte verschiedener Anbieter abzielten. Diese Schwachstellen erhielten eine CVSS- Risikobewertung von 8 oder höher, was ihre kritische Schwere und potenzielle Auswirkung unterstreicht.

Eine bemerkenswerte Entwicklung ist der Anstieg komplexer Botnets, die als ORBs verwendet werden. Eines der ausgefeiltesten ist das Raptor Trainbotnet das von der chinesischen APT-Gruppe Flax Typhoon orchestriert wird und über 200.000 kompromittierte Geräte umfasst, darunter Router für kleine Büros und Home-Offices (SOHO), NAS-Systeme und IP-Kameras. Die in mehreren Ebenen organisierte Struktur des Botnets unterstützt ein Command- and-Control-System (C2) über die „Sparrow“-Plattform und ermöglicht so Fernoperationen, DDoS-Angriffe und Spionage. Die Angreifer nutzen sowohl Zero-Day- als auch bekannte Schwachstellen und schaffen so eine skalierbare, dauerhafte Angriffsinfrastruktur mit globaler Reichweite. Über diese Geräte behält Flax Typhoon die operative Kontrolle und stellt damit ein erhebliches Risiko für Einrichtungen des öffentlichen und privaten Sektors dar.

Flax Typhoon ist nicht der einzige chinesische Akteur, der über ORBs operiert. Ein weiterer staatlich geförderter und mit China verbundener Akteur ist Volt Typhoon der dafür bekannt ist, kritische US-Infrastrukturen ins Visier zu nehmen. Diese Gruppe hat über ein anderes Netzwerk operiert, um ihre Aktivitäten zu verbergen. DasKV-Botnetist ein ausgeklügeltes Netzwerk aus kompromittierten SOHO-Routern und Firewall- Geräten, das in erster Linie auf End-of-Life-Geräte (EoL) von Herstellern wie Cisco und NetGear abzielt. Dieses Netzwerk wird von mehreren chinesischen Akteuren genutzt, was die Zuordnung erschwert.

Neben staatlich unterstützten Angreifernnutzen auch finanziell motivierte Angreifer Proxy-Dienste, die von kompromittierten IoT- und EoL-Geräten betrieben werden. Das Faceless-Proxy-Netzwerk, das auf einem älteren Botnet namens TheMoon basiert, umfasst über

DIE WACHSENDE BEDROHUNG DURCH EDGE-GERÄTE UND ORBS Im vergangenen Jahr haben sowohl Cyberkriminelle als auch staatlich unterstützte Angreifer die Nutzung von Edge-Geräten als ersten Zugangsvektor erheblich ausgeweitetEdge-Geräte wie Router, Firewalls und VPN-Geräte sind besonders attraktiv, da sie über keine dedizierten Sicherheitslösungen verfügen. Sie werden oft ausgenutzt, um eine Anonymisierungsinfrastruktur einzurichten, die allgemein als Operational Relay Boxes (ORBs) bezeichnet wird. ORBs stellen eine Art Netzwerkinfrastruktur dar, die von Angreifern genutzt werden, um die Kommunikation über verschiedene Geräte, von denen viele kompromittiert sind, zu anonymisieren und weiterzuleiten, wodurch verdeckte Kanäle entstehen, die einer Erkennung entgehen.

28

Der Aufstieg der Infostealer

TRENDS IM BEREICH CYBERSICHERHEIT

03

VERANSTALTUNGEN ZUR CYBERSICHERHEIT 2024

02

EINFÜHRUNG01

BRANCHENPROGNOSEN FÜR 202507

EMPFEHLUNGEN DES CISO 08

GLOBALE ANALYSE04

SCHWACHSTELLEN MIT HOHER RISIKOSTUFE

05

PERSPEKTIVEN DER INCIDENT RESPONSE

06

Cyber Wars 2024 Edition

Das Ransomware-Ökosystem

Cloud-Komplexitäten

Edge-Geräte und ORBs

DER STAND DER CYBERSICHERHEIT 2025

https://blog.lumen.com/derailing-the-raptor-train/ https://www.microsoft.com/en-us/security/blog/2023/05/24/volt-typhoon-targets-us-critical-infrastructure-with-living-off-the-land-techniques/ https://blog.lumen.com/kv-botnet-dont-call-it-a-comeback/ https://blog.lumen.com/kv-botnet-dont-call-it-a-comeback/ https://blog.lumen.com/the-darkside-of-themoon/

40.000 kompromittierte Geräte. Cyberkriminelle nutzen diese älteren Router als Anonymisierungsknoten, um böswillige Aktivitäten wie Datenexfiltration und Credential Stuffing zu verschleiern. Die Abhängigkeit von EoL-Geräten unterstreicht ein großes Risiko: Tausende nicht unterstützte Geräte sind weiterhin anfällig für Kompromittierungen und bieten Angreifern eine widerstandsfähige Infrastruktur, die herkömmliche Abwehrmaßnahmen umgeht.

In diesem Jahrwaren Unternehmens-Edge-Geräte zunehmend Zero-Day-Exploits ausgesetzt, da Angreifer sie weiterhin für eine breitere Netzwerkpenetration umfunktionierten. Anfang 2024 wurden schwerwiegende Schwachstellen in Ivanti Connect Secure und Palo Alto Networks' PAN-OS GlobalProtect entdeckt, die eine Remote-Code-Ausführung und eine Multifaktor-Umgehung ermöglichten. Sowohl staatlich gelenkte Angreifer als auch Ransomware-Gruppen nutzten diese Geräte als Einstiegspunkte für den Zugriff auf und die Kompromittierung von sensiblen Umgebungen. Solche Zero-Day-Exploits in Edge-Geräten haben erhebliche Konsequenzen, da diese

Geräte aufgrund ihrer kritischen Rolle im Hauptnetzwerkfluss nicht einfach gepatcht werden können. Das Patchen von Edge- Geräten kann Netzwerkdienste für einige Zeit stilllegen, was zu erheblichen betrieblichen Konsequenzen führen kann.

Einige Angreifer haben sich der Ausnutzung von Edge- Geräten als Methode zugewandt. Magnet Goblin, ein finanziell motivierter Angreifer, der erstmals 2024 in Erscheinung trat, konzentriert sich auf die schnelle Ausnutzung neu aufgedeckter Schwachstellen in weit verbreiteten Edge- Geräten. Ihre Kampagnen zielten auf Ivanti Connect Secure VPNs und beliebte Software wie Magento und Qlik Sense ab, um benutzerdefinierte Malware zu verbreiten. Zum Repertoire von Magnet Goblin gehören NerbianRAT, ein plattformübergreifender Remote-Access-Trojaner (RAT), und MiniNerbian, eine Linux-Backdoor. Der Schwerpunkt des Angreifers auf der schnellen Ausnutzung von Schwachstellen in Edge-Geräten unterstreicht einen breiteren Trend bei finanziell motivierten Angriffen auf diese kritischen Komponenten, bei denen Tools wie WARPWIRE, ein JavaScript zum Diebstahl von Anmeldeinformationen verwendet werden, um in Echtzeit auf sensible Daten zuzugreifen.

Gefährdete Wirtschaftsgüter

Anonyme ORB-Plattform

ORB C&C-Server

Anonymer Traffic

Zugang zum Unternehmensnetzwerk über eine Hintertür Brute-Force- Angriffe

DDoS-Angriffe

SOHO-Router Unternehmensfirewalls

VPN-Gateways IoT-Geräte:

Abbildung 19 – Übersicht über die ORB-Infrastruktur.

CRITICAL 9.1 HIGH 8.8 HIGH 8.3 CRITICAL 9.8

CRITICAL 9.8CRITICAL 10.0CRITICAL 9.8

CRITICAL 9.1 CRITICAL 9.3

HIGH 8.8

HIGH 8.6

HIGH 8.6 HIGH 7.2

10. JAN. 31. JAN.

16. JAN.

8. FEB. 11. APR

24. APR

28. MAI

22. AUG

10. SEP

19. SEP

23. OCT

18. NOV

WESENTLICHE SCHWACHSTELLEN BEI EDGE-GERÄTENAUFGEDECKT IM JAHR 2024

Abbildung 20 – Chronologie der im Jahr 2024 bekannt gewordenen Schwachstellen bei Edge-Geräten.

29

Der Aufstieg der Infostealer

TRENDS IM BEREICH CYBERSICHERHEIT

03

VERANSTALTUNGEN ZUR CYBERSICHERHEIT 2024

02

EINFÜHRUNG01

BRANCHENPROGNOSEN FÜR 202507

EMPFEHLUNGEN DES CISO 08

GLOBALE ANALYSE04

SCHWACHSTELLEN MIT HOHER RISIKOSTUFE

05

PERSPEKTIVEN DER INCIDENT RESPONSE

06

Cyber Wars 2024 Edition

Das Ransomware-Ökosystem

Cloud-Komplexitäten

Edge-Geräte und ORBs

DER STAND DER CYBERSICHERHEIT 2025

https://www.volexity.com/blog/2024/04/12/zero-day-exploitation-of-unauthenticated-remote-code-execution-vulnerability-in-globalprotect-cve-2024-3400/

LOTEM FINKELSTEEN

Director, Threat Intelligence and Research

Mit Tausenden von nicht unterstützten Geräten, die einem Angriff ausgesetzt sind, haben Cyberkriminelle Zugriff auf eine Infrastruktur, die herkömmliche Sicherheitsmaßnahmen umgeht. Rechtzeitige Patches, gründliche Überwachung und starke Erkennungssysteme werden von entscheidender Bedeutung sein.

Die SSLVPN-Appliance von Check Point war auch durch die als CVE-2024-24919 identifizierte Pfad-Traversal-Schwachstelle gefährdet. Durch diesen Exploit konnten Angreifer auf Dateien auf SSLVPN-Geräten zugreifen und diese lesen, darunter auch sensible Passwort-Hashes und Konfigurationsdateien. Wenn diese Geräte mit schwächeren Authentifizierungsmethoden wie dem Zugriff über Benutzername und Passwort konfiguriert sind, sind sie anfällig für unbefugtes Lesen von Daten. Dieser Angriff zeigt, dass sich verschiedene Tätergruppen zunehmend auf Edge-Geräte konzentrieren und neu auftretende Schwachstellen schnell ausnutzen können.

Während Cyberkriminelle ihre Methoden zur Ausnutzung von Edge-Geräten verbessert haben, stellen staatlich unterstützte Angreifer weiterhin ihre technologische Überlegenheit unter Beweis. Sie nutzen Zero-Day-Exploits, um maßgeschneiderte Manipulationen für bestimmte Geräte zu implementieren. Die Adaptive Security Appliances (ASA) von Cisco waren das Ziel einer ausgeklügelten Kampagne namensArcaneDoor. Durch die Ausnutzung von Schwachstellen in ASA konnten staatliche Akteure in Regierungs- und Industrienetzwerke eindringen, sensible Informationen erlangen und langfristige Spionagekapazitäten aufbauen. Während der gesamten Kampagne nutzten die Bedrohungsakteure ein einzigartiges Implantat, das speziell für die betroffenen Geräte hergestellt wurde, was auf erhebliche Forschungs- und Entwicklungsanstrengungen hindeutet.

Es wurden viele maßgeschneiderte Angriffe auf verschiedene Sicherheitsprodukte entdeckt. Eine dieser Bemühungen, die unter dem Codenamen „Pacific Rim“ bekannt ist, deutet darauf hin, dass chinesische Akteure seit mehreren Jahren Perimetergeräte wie Sophos-Firewalls und VPN-Gateways ins Visier nehmen. „Pacific Rim“ nutzte verschiedene Taktiken, um Schwachstellen in internetbasierten Diensten, darunter CVE-2020-12271 und CVE-2022-1040, auszunutzen und den Zugriff auf kritische Netzwerkpunkte zu ermöglichen. Sobald diese Geräte kompromittiert sind, werden sie Teil eines ORB- Netzwerks, das verdeckte Command-and-Control-Kanäle (C2) unterstützt, die einer Erkennung entgehen. Die Angreifer setzten bei ihrem Vorgehen fortschrittliche Techniken ein, wie z. B. Rootkit-Implantate und verschleierte Hotfixes, um ihre Präsenz auf kompromittierten Geräten zu verbergen und fortzusetzen. Dadurch konnte die Operation von Edge- Geräten auf interne Netzwerkressourcen ausgeweitet werden, wobei der Schwerpunkt auf hochwertigen Zielen in der gesamten indopazifischen Region lag. Der nachhaltige und strategische Ansatz von Pacific Rim betont die Schwachstellen in Edge-Geräten, insbesondere in Sektoren, in denen eine umfassende Überwachung und zeitnahe Patches nur schwer zu erreichen sind.

Obwohl diese ausgeklügelten Hintertüren im Laufe der Zeit immer häufiger geworden sind, ist es wichtig zu wissen, dass viele „klassische“ Bedrohungen durch ungesicherte Edge-Geräte immer noch im Cyber-Ökosystem vorhanden sind. Im September 2024 begannCloudFlare, sich gegen

eine monatelange DDoS-Kampagne zu verteidigen, die als das größte Angriffsvolumen bekannt wurde, das jemals von einer Organisation gemeldet wurde. Diese Angriffe mit hoher Paketrate scheinen von mehreren Arten kompromittierter Geräte auszugehen, darunter MikroTik-Geräte, DVRs und Webserver. Die hohe Bitrate stammte von einer großen Anzahl kompromittierter ASUS-Heimrouter, die wahrschein lich über eine kritische Schwachstelle ausgenutzt wurden. Derzeit wurde dieser groß angelegte Angriff keinem staatlich unterstützten Angreifer oder keiner Cyber-Kriminellen-Gruppe zugeschrieben.

Im Jahr 2024 sind groß angelegte Botnets, die aus anfälligen und nicht überwachten Edge-Geräten aufgebaut sind, zu einem unverzichtbaren Bestandteil des Arsenals von Angreifern geworden, die mit hochentwickelten Bedrohungen arbeiten, sei es zur Anonymisierung, Netzwerkausbeutung, Fortbestehen oder für rekordverdächtige DDoS-Angriffe.

ORBs und Botnets wie Raptor Train und Faceless nutzen dezentrale C2-Infrastrukturen, die dynamisch zwischen kompromittierten Geräten wechseln können. Dadurch können

Angreifer Knoten austauschen und sich der Entdeckung effektiv entziehen. Einige Malware-Varianten, wie TheMoon, setzen fortschrittliche Ausweichstrategien ein, darunter die Ausführung nur im Arbeitsspeicher und häufige IP-Wechsel, was die Eindämmungsmaßnahmen weiter erschwert. Zusammen mit dem ständigen Kreislauf infizierter Geräte stellen diese Taktiken die Verteidiger vor große Herausforderungen.

Ursprünglich eine Taktik, die von nationalstaatlichen Angreifern zur verdeckten Infiltration eingesetzt wurde, wird die Strategie, Edge-Geräte ins Visier zu nehmen, nun von finanziell motivierten Angreifern übernommen, die auf handelsübliche Toolkits zurückgreifen. Dieser Ansatz ermöglichte es, in hochwertige Ziele einzudringen und dabei über längere Zeiträume unentdeckt zu bleiben. Das anhaltende Avisieren von Edge-Geräte macht eine kritische Sicherheitslücke deutlich. Öffentlich zugängliche Netzwerkgeräte bleiben ohne sofortige Patches, umfassende Überwachung und robuste Erkennungssysteme einem erheblichen Risiko ausgesetzt.

30

Der Aufstieg der Infostealer

TRENDS IM BEREICH CYBERSICHERHEIT

03

VERANSTALTUNGEN ZUR CYBERSICHERHEIT 2024

02

EINFÜHRUNG01

BRANCHENPROGNOSEN FÜR 202507

EMPFEHLUNGEN DES CISO 08

GLOBALE ANALYSE04

SCHWACHSTELLEN MIT HOHER RISIKOSTUFE

05

PERSPEKTIVEN DER INCIDENT RESPONSE

06

Cyber Wars 2024 Edition

Das Ransomware-Ökosystem

Cloud-Komplexitäten

Edge-Geräte und ORBs

DER STAND DER CYBERSICHERHEIT 2025

https://support.checkpoint.com/results/sk/sk182336 https://blog.talosintelligence.com/arcanedoor-new-espionage-focused-campaign-found-targeting-perimeter-network-devices/ https://blog.talosintelligence.com/arcanedoor-new-espionage-focused-campaign-found-targeting-perimeter-network-devices/ https://news.sophos.com/en-us/2024/10/31/pacific-rim-timeline/ https://news.sophos.com/en-us/2024/10/31/pacific-rim-timeline/ https://blog.cloudflare.com/how-cloudflare-auto-mitigated-world-record-3-8-tbps-ddos-attack/ https://blog.cloudflare.com/how-cloudflare-auto-mitigated-world-record-3-8-tbps-ddos-attack/ https://censys.com/june-20-improper-authentication-vulnerability-in-asus-routers/

GLOBALE ANALYSE

00 44 DER STAND DER CYBERSICHERHEIT 2025

GLOBAL

6% Mobil

2% Kryptominer

19% Infostealer

39% Mehrzweck-Malware

AMERIKA

4% Mobil

1% Kryptominer

15% Infostealer

32% Mehrzweck-Malware

EMEA

6% Mobil

2% Kryptominer

20% Infostealer

42% Mehrzweck-Malware

APAC

8% Mobil

5% Kryptominer

28% Infostealer

42% Mehrzweck-Malware

Abbildung 1 zeigt Angriffe nach Malware-Typ. Diese Zahlen schließen allgemeine Scans aus und beziehen sich nur auf direkte Angriffe, die es uns ermöglichten, die Art der Malware und ihre Absicht zu klassifizieren. Im Jahr 2024 gab es einen deutlichen Anstieg bei Angriffsversuchen durch Infostealer und Mehrzweck-Malware. Mehrzweck-Malware (RATs, Botnets und Banker) werden häufig in der Anfangsphase eines Angriffs eingesetzt, um zusätzliche Tools zu installieren und die Kontrolle der Angreifer über das gehackte System zu erweitern. Somit ist es nicht überraschend, dass dies die häufigste Art von Malware ist, von der 39 % der Organisationen im Jahr 2024 betroffen waren. Diese Zahl bedeutet einen deutlichen Anstieg von 25 % im Vergleich zu 2023, als nur 31 % der Organisationen mit ähnlichen Versuchen konfrontiert waren.

Auch die Infostealer- Infektionsversuche haben deutlich zugenommen und zwar von 12 % auf 19 % der betroffenen Unternehmen im Jahr 2024, was einem Anstieg von 58 % entspricht. Der Anstieg der Infostealer-Angriffe, die in der Regel in Massenkampagnen verbreitet werden und nicht auf bestimmte Opfer abzielen, spiegelt ein ausgereiftes Ökosystem und eine steigende Nachfrage nach gestohlenen Infostealer- Angriffe wider, die Anmeldedaten, Sitzungscookies und andere persönliche Informationen enthalten. Infostealer werden für verschiedene böswillige Aktivitäten eingesetzt, die von direktem Betrug über gestohlene Finanzdaten bis hin zur Nutzung gestohlener Sitzungscookies für den Einbruch in Unternehmensnetzwerke reichen. Weitere Einzelheiten zu den jüngsten Entwicklungen im Infostealer-Ökosystem finden Sie imKapitel „Trends“,und ein spezieller Datenabschnitt wird später in diesem Kapitel bereitgestellt. Angriffe durch Krypto-Miner, die ohne Wissen der Systembesitzer installiert wurden, gingen deutlich zurück, von 9 % auf nur noch 2 % der betroffenen Organisationen. Die meisten Krypto-Miner, die wir gesehen haben, zielen auf die Kryptowährung Monero ab, deren Mining-Schwierigkeit (der Rechenaufwand, der für das Mining von Monero erforderlich ist) sich in diesem Jahr fast verdoppelt hat und von durchschnittlich 260G im Januar auf fast 450G im Dezember gestiegen ist. Dadurch sinkt ihre Rentabilität drastisch. Weitere Einzelheiten zu Krypto-Minern werden in einem eigenen Abschnitt erläutert.

CYBERANGRIFFSKATEGORIENNACH REGIONEN

58 % ANSTIEG DER INFOSTEALER-ANGRIFFSVERSUCHE IM JAHR 2024

Abbildung 1 – Prozentsatz der von Malware-Typen betroffenen Organisationen im Jahr 2024.

32

Der Aufstieg der Infostealer

TRENDS IM BEREICH CYBERSICHERHEIT

03

VERANSTALTUNGEN ZUR CYBERSICHERHEIT 2024

02

EINFÜHRUNG01

BRANCHENPROGNOSEN FÜR 202507

EMPFEHLUNGEN DES CISO 08

GLOBALE ANALYSE04

SCHWACHSTELLEN MIT HOHER RISIKOSTUFE

05

PERSPEKTIVEN DER INCIDENT RESPONSE

06

Cyber Wars 2024 Edition

Das Ransomware-Ökosystem

Cloud-Komplexitäten

Edge-Geräte und ORBs

DER STAND DER CYBERSICHERHEIT 2025

Höheres Risiko Geringeres Risiko Grau = Unzureichende Daten

GLOBALEBEDROHUNGSINDEXKARTE

Höheres Risiko

Unzureichende Daten

Abbildung 2 – Die Karte zeigt den Index des Cyber-Bedrohungsrisikos weltweit und veranschaulicht die Hauptrisikogebiete auf der ganzen Welt.

33

Der Aufstieg der Infostealer

TRENDS IM BEREICH CYBERSICHERHEIT

03

VERANSTALTUNGEN ZUR CYBERSICHERHEIT 2024

02

EINFÜHRUNG01

BRANCHENPROGNOSEN FÜR 202507

EMPFEHLUNGEN DES CISO 08

GLOBALE ANALYSE04

SCHWACHSTELLEN MIT HOHER RISIKOSTUFE

05

PERSPEKTIVEN DER INCIDENT RESPONSE

06

Cyber Wars 2024 Edition

Das Ransomware-Ökosystem

Cloud-Komplexitäten

Edge-Geräte und ORBs

DER STAND DER CYBERSICHERHEIT 2025

ANGRIFFE PRO ORGANISATION Die weltweiten Angriffe auf Organisationen haben im vergangenen Jahr erheblich zugenommen, wobei die durchschnittliche Anzahl der wöchentlichen Angriffe pro Organisation 1.673 erreichte. Dies ist ein Anstieg von 44 % gegenüber 2023. Abbildung 3 veranschaulicht die durchschnittliche Anzahl der wöchentlichen Angriffe pro Organisation nach Branche. Im Jahr 2024 gab es in den meisten Sektoren einen deutlichen Anstieg der Anzahl der Angriffe pro Woche. Der Bildungssektor verzeichnet mit einem Anstieg von 75 % im Jahresvergleich (YoY) das höchste Volumen und übertrifft damit den Durchschnitt von 3.574 wöchentlichen Angriffen. Bildungseinrichtungen wurden speziell zur Sammlung persönlicher Daten ins Visier genommen. Dieser anhaltende Anstieg der Angriffsraten wirkt sich auf Universitäten,Schulen sowie Bildungsabteilungen und -dienste aus.

Im Gesundheitswesen kam es außerdem zu einem Anstieg der durchschnittlichen wöchentlichen Angriffe um 47 %. Cyberkriminelle geben ihre früheren selbst auferlegten Verbote, Gesundheitsdienste ins Visier zu nehmen, zunehmend auf. Der Gesundheitssektor ist besonders anfällig für längere Dienstunterbrechungen (wie imAbschnitt über Ransomware erwähnt) und die hochsensiblen Patientendaten, die dort gespeichert sind.

Auch der Bereich der technologischen Lieferkette, zu demSoftware, Hardware und Halbleiterunternehmengehören, verzeichnete einen deutlichen Anstieg von Cyberangriffen. Insbesondere die Hardware- und Halbleiterindustrieverzeichnete mit einem Anstieg der durchschnittlichen wöchentlichen Angriffe um erstaunliche 179 % den stärksten Anstieg, wobei die Gesamtzahl nun bei

+75%

+43%

+47%

+40%

+42%

3,574

2,286

2,210

2,084

1,579

1,577

1,572

1,554

1,553

1,553

1,520

1,510

1,486

1,434

1,422

1,415

1,410 +179%

+33%

+30%

+71%

845 -34%

854

1,180 +58%

1,270 +33%

1,312

1,361

+43%

+109%

Informationstechnologie

Landwirtschaft

Transport und Logistik

Gastgewerbe, Reisen & Freizeitaktivitäten

Industrie/Fertigung

Software

Hardware und Halbleiter

Großhandel und Vertrieb

Immobilien, Vermietung und Leasing

Unternehmensdienstleistungen

Biotechnologie und Pharmazeutik

Finanzdienstleistungen

Vereine und gemeinnützige Organisationen

Medien und Unterhaltung

Automobilindustrie

Konsumgüter und Dienstleistungen

Luft- und Raumfahrt und Verteidigung

Energie- und Versorgungsunternehmen

Bauwesen und Ingenieurwesen

Telekommunikation

Gesundheitswesen und Medizin

Verwaltung und Regierung

Bildung

Abbildung 8: Globaler Durchschnitt der wöchentlichen Angriffe pro Unternehmen nach Branche im Jahr 2023 [% der Veränderung gegenüber 2022] [*] Neu eingeführte Sektoren, die im vorherigen Bericht noch nicht enthalten waren.

(IN % DER VERÄNDERUNG GEGENÜBER 2023)

GLOBAL WÖCHENTLICHE ANGRIFFE PRO

ORGANISATION NACH INDUSTRIEZWEIGEN IM

JAHR 2024 DIE WELTWEITEN ANGRIFFE AUF ORGANISATIONEN HABEN IM VERGANGENEN JAHR ERHEBLICH ZUGENOMMEN, WOBEI DIE DURCHSCHNITTLICHE ANZAHL DER WÖCHENTLICHEN ANGRIFFE PRO ORGANISATION 1.673 ERREICHTE. DAS SIND 44 % MEHR ALS IM JAHR 2023

34

Der Aufstieg der Infostealer

TRENDS IM BEREICH CYBERSICHERHEIT

03

VERANSTALTUNGEN ZUR CYBERSICHERHEIT 2024

02

EINFÜHRUNG01

BRANCHENPROGNOSEN FÜR 202507

EMPFEHLUNGEN DES CISO 08

GLOBALE ANALYSE04

SCHWACHSTELLEN MIT HOHER RISIKOSTUFE

05

PERSPEKTIVEN DER INCIDENT RESPONSE

06

Cyber Wars 2024 Edition

Das Ransomware-Ökosystem

Cloud-Komplexitäten

Edge-Geräte und ORBs

DER STAND DER CYBERSICHERHEIT 2025

https://blog.checkpoint.com/research/check-point-research-reports-highest-increase-of-global-cyber-attacks-seen-in-last-two-years-a-30-increase-in-q2-2024-global-cyber-attacks https://thecyberexpress.com/cuhk-data-breach-in-hong-kong-varsity/ https://thecyberexpress.com/cuhk-data-breach-in-hong-kong-varsity/ https://therecord.media/toronto-school-district-board-ransomware https://www.reuters.com/technology/cybersecurity/blacksuit-hacker-behind-cdk-global-attack-hitting-us-car-dealers-2024-06-27 https://www.reuters.com/technology/cybersecurity/blacksuit-hacker-behind-cdk-global-attack-hitting-us-car-dealers-2024-06-27 https://www.securityweek.com/cisco-confirms-security-incident-after-hacker-offers-to-sell-data/ https://www.theregister.com/2024/08/26/amd_internal_data_intelbroker/ https://www.reuters.com/technology/microchip-technologys-certain-operations-disrupted-by-cyber-incident-2024-08-20 https://www.reuters.com/technology/microchip-technologys-certain-operations-disrupted-by-cyber-incident-2024-08-20

html 61%

22%

5%

4%

3%

0.2%

0.2%

0.7%

0.7%

1.2%

pdf

exe

lnk

js

xls*

doc*

rtf

bat

iso

Abbildung 5 – E-Mail – Die häufigsten schädlichen Dateitypen im Jahr 2024. xls* umfasst gängige Office Excel-Dateien wie .xls, .xlsx, .xlsm und mehr doc* umfasst gängige Office Word-Dateien wie .doc, .docx, docm und .dot

E-MAIL TOP-SCHÄDLINGE

DATEITYPEN IM JAHR 2024

exe 54%

11%

8%

5%

4%

1%

1%

1%

2%

3%

dll

pdf

jar

apk

doc*

sh

xls*

elf

msi

Abbildung 4 – Web – Die häufigsten schädlichen Dateitypen im Jahr 2024.xls* umfasst gängige Office Excel-Dateien wie .xls, .xlsx, .xlsm und mehr doc* umfasst gängige Office Word-Dateien wie .doc, .docx, docm und .dot

WEB TOP-SCHÄDLINGE

DATEITYPEN IM JAHR 2024

E-Mail-basierte Angriffe sind nach wie vor der häufigste Ausgangspunkt für Angriffe.68 % der Angriffe gehen von E-Mails aus. Dies gilt trotz eines deutlichen Anstiegs der über das Internet verbreiteten Angriffe (32 %), was in erster Linie auf die Dominanz von Malware-Verbreitungsmechanismen auf der Grundlage infizierter Webseiten wie FakeUpdateszurückzuführen ist.

Der Rückgang bösartiger Makroangriffe in Office- Dokumentenhat zu einer Änderung der Taktik geführt:

Die meistenbösartigen E-Mails enthalten jetzt HTML-Dateien oder PDF-Dokumente. Zu den bösartigen Verwendungszwecken von HTML-Dateien gehören Phishing und der Diebstahl von Anmeldedaten, was häufig durch die Nachahmung legitimer Anmeldeseiten erreicht wird. Zu den weiteren Anwendungsfällen gehören fortgeschrittenere Techniken wie HTML-Schmuggel, Umleitung auf bösartige Websites, Browser-Exploits und andere Methoden. Bemerkenswert ist,dass 61 % der per E-Mail versendeten bösartigen Dateien HTML-Anhänge enthalten.

über 1.400 liegt. Dieser Anstieg ist auf die weltweit steigende Nachfrage nach Hardware und den verstärkten Fokus auf KI-Technologien zurückzuführen. Als kritische Komponenten moderner Infrastruktur und Innovation sind diese Branchen zu Hauptzielen für Cyberkriminelle geworden, die versuchen, Schwachstellen in der Lieferkette für finanzielle Gewinne, Spionage oder Störungen auszunutzen.

68% DER ANGRIFFE STAMMEN VON E-MAILS 61% DER PER E-MAIL VERSENDETEN SCHÄDLICHEN DATEIEN ENTHALTEN HTML-ANHÄNGE

84% 16%

86% 14%

89% 11%

68% 32%

2024202320222021

E-MAIL

WEB

Abbildung 7 – Übermittlungsprotokolle – E-Mail- vs. Web- Angriffsvektoren in den Jahren 2021–2024.

zip 31%

22%

8%

6%

4%

1%

2%

2.1%

2.6%

3.2%

rar

7z

gz

z

tar

lzh

arj

img

cab

Abbildung 6: Die häufigsten schädlichen Archivdateitypen in E-Mails und im Internet im Jahr 2024.

ARCHIVE TOP-SCHÄDLINGE

DATEITYPEN IM JAHR 2024

ANGRIFFSVEKTOREN

35

Der Aufstieg der Infostealer

TRENDS IM BEREICH CYBERSICHERHEIT

03

VERANSTALTUNGEN ZUR CYBERSICHERHEIT 2024

02

EINFÜHRUNG01

BRANCHENPROGNOSEN FÜR 202507

EMPFEHLUNGEN DES CISO 08

GLOBALE ANALYSE04

SCHWACHSTELLEN MIT HOHER RISIKOSTUFE

05

PERSPEKTIVEN DER INCIDENT RESPONSE

06

Cyber Wars 2024 Edition

Das Ransomware-Ökosystem

Cloud-Komplexitäten

Edge-Geräte und ORBs

DER STAND DER CYBERSICHERHEIT 2025

https://research.checkpoint.com/2023/the-obvious-the-normal-and-the-advanced-a-comprehensive-analysis-of-outlook-attack-vectors/ https://research.checkpoint.com/2023/the-obvious-the-normal-and-the-advanced-a-comprehensive-analysis-of-outlook-attack-vectors/ https://research.checkpoint.com/2023/chinese-threat-actors-targeting-europe-in-smugx-campaign/

Bösartige PDF-Dateien sind ein weiterer häufiger Angriffspunkt, der in 22 % der bösartigen E-Mails zu finden ist. Diese enthalten in der Regel einen eingebetteten JavaScript-Code oder eingebettete Links innerhalb des Dokuments, die entweder das Herunterladen von Malware auslösen oder die Opfer auf bösartige Websites umleiten können. In einigenFällennutzen PDFs Schwachstellen in veralteter PDF-Reader- Software aus, um Codes auf dem Computer des Opfers auszuführen.

Bösartige Archivdateien sind ebenfalls zu einem häufigen Angriffsvektor bei Cyber-Kampagnen geworden, wobei Formate wie ZIP, RAR, 7z und andere genutzt werden. Unter diesen Formaten sind ZIP-Dateien am weitesten verbreitet und machen 31 % der bösartigen Archive aus, gefolgt von RAR-Dateien mit 22 % und 7z-Dateien mit 8 %. Archivdateien eignen sich besonders gut, um der Entdeckung zu entgehen, da sie bösartige Nutzdaten komprimieren und ihren Inhalt verschleiern, was es Sicherheitslösungen erschwert, sie zu analysieren.

Eine besondere Herausforderung für Sicherheitsmechanismen entsteht, wenn Angreifer passwortgeschützte Archive verwenden. Diese Archive können ohne das Passwort, das oft im Text der E-Mail enthalten ist oder separat weitergegeben wird, nicht auf schädliche Inhalte gescannt werden. Durch die Verschlüsselung des Archivinhalts versuchen die Angreifer automatisierte Abwehrmechanismen zu umgehen. Nach dem Extrahieren können diese Archive Malware direkt auf das System des Opfers übertragen. Angreifer verwenden häufig eine mehrstufige Zustellung, bei der die ursprüngliche Archivdatei scheinbar harmlose Dokumente oder Skripte enthält, die bei Ausführung die eigentliche schädliche Nutzlast von einem Remote-Server herunterladen. Die zunehmende Nutzung von Archivdateien verdeutlicht die sich weiterentwickelnden Taktiken von Cyberkriminellen, Schwachstellen in der E-Mail-Sicherheit auszunutzen und das Vertrauen der Benutzer zu nutzen, um Angriffe erfolgreich auszuführen.

Bösartige DLL-Dateien (Dynamic Link Libraries), die oft in komprimierten Archiven geliefert werden, werden häufig bei DLL-Side- LoadingoderDLL-Hijacking-Techniken verwendet. In diesen Fällen nutzen Angreifer anfällige legitime Anwendungen aus, indem sie eine schädliche DLL-Datei im selben Verzeichnis wie eine vertrauenswürdige ausführbare Datei ablegen. Wenn die Anwendung ausgeführt wird, lädt sie die schädliche DLL-Datei anstelle der vorgesehenen, sodass der Angreifer einen beliebigen Code ausführen kann. Diese Technik ist besonders effektiv, um einer Entdeckung zu entgehen, da die legitime Anwendung als vertrauenswürdiger Träger für die schädlichen Nutzdaten und DLLs dient.

Über das Internet verteilte Angriffenutzen häufig Drive-by-Downloads, kompromittierte Websites oder irreführende Anzeigen, um diese Dateien zu übertragen, was die Bedeutung von Webfiltern, aktualisierter Sicherheitssoftware und Benutzersensibilisierung zur Eindämmung solcher Bedrohungen unterstreicht. Über das Internet übertragene schädliche Dateien sind auf dem Vormarsch und nutzen Dateiformate wie EXE, DLL und PDF, um Malware zu verbreiten. Unter diesen sind EXE- Dateien am weitesten verbreitet und machen 54 % der über das Internet übertragenen schädlichen Dateien aus. Diese ausführbaren Dateien sind oft als legitime Software oder Updates getarnt und verleiten Benutzer dazu, sie herunterzuladen und auszuführen. DLL-Dateien machen 11 % dieser Angriffe aus, während PDF-Dateien 8 % ausmachen.

36

Der Aufstieg der Infostealer

TRENDS IM BEREICH CYBERSICHERHEIT

03

VERANSTALTUNGEN ZUR CYBERSICHERHEIT 2024

02

EINFÜHRUNG01

BRANCHENPROGNOSEN FÜR 202507

EMPFEHLUNGEN DES CISO 08

GLOBALE ANALYSE04

SCHWACHSTELLEN MIT HOHER RISIKOSTUFE

05

PERSPEKTIVEN DER INCIDENT RESPONSE

06

Cyber Wars 2024 Edition

Das Ransomware-Ökosystem

Cloud-Komplexitäten

Edge-Geräte und ORBs

DER STAND DER CYBERSICHERHEIT 2025

https://research.checkpoint.com/2024/foxit-pdf-flawed-design-exploitation/ https://research.checkpoint.com/2024/stargazers-ghost-network/ https://research.checkpoint.com/2024/massive-phishing-campaign-deploys-latest-rhadamanthys-version/ https://research.checkpoint.com/2024/massive-phishing-campaign-deploys-latest-rhadamanthys-version/ https://research.checkpoint.com/2024/10-years-of-dll-hijacking-and-what-we-can-do-to-prevent-10-more/

GLOBALE MALWARE-STATISTIKEN Die in den folgenden Abschnitten dargestellten Datenvergleiche basieren auf Daten, die zwischen Januar und Dezember 2024 aus der Check Point ThreatCloud Cyber Threat Map gewonnen wurden.

Für jede der unten aufgeführten Regionen stellen wir die im Jahr 2024 am weitesten verbreitete Malware vor und geben den Prozentsatz der Unternehmensnetzwerke an, die von jeder Malware-Familie betroffen sind.

GLOBALE ANALYSE DER TOP MALWARE Unsere Analyse hebt die am häufigsten erkannten Malware- Familien hervor, die von den Netzwerkschutzprogrammen von Check Point identifiziert wurden. Es ist wichtig zu wissen, dass diese Familien nicht unbedingt die raffiniertesten oder gefährlichsten sind, sondern die am weitesten verbreiteten.

FakeUpdates (SocGholish) führt weiterhin die Liste der häufigsten Malware-Bedrohungen von Check Point für 2024 an. Diese Malware-Operation stützt sich auf ein Netzwerk kompromittierter Websites, um Malware zu verbreiten die als gefälschte Browser- oder Software-Update-Aufforderungen getarnt ist. Die betrügerischen Aufforderungen verleiten Benutzer dazu, einen JScript-basierten Downloader herunterzuladen und auszuführen, der wiederum zusätzliche Malware herunterlädt. Das Netzwerk kompromittierter Websiteswird JScript-basierten TA569 zugeschrieben einem bekannten Initial Access Broker (IAB), der vermutlich nach dem Pay-per-Install-Modell (PPI) arbeitet. TA569 ermöglicht anderen Cyberkriminellen den Systemzugriff, die häufig Ransomware oder andere schädliche Nutzlasten einsetzen.

Qboteine der ältesten und vielseitigsten Malware-Familien, erlebte im vergangenen Jahr einen dramatischen Rückgang. Qbot, das zuvor auf dem zweiten Platz unserer Rangliste stand, wurde Ende 2023 nach einer multinationalen Operation unter der Leitung des FBI, die seine Infrastruktur ins Visier nahm und ausschaltete, in seiner Aktivität erheblich gestört. Seitdem sind viele Cyberkriminelle, die zuvor Qbot verbreitet habenzu anderen Malware-Stämmen übergegangen, darunter DarkGate.

AgentTesla, der seit 2020 regelmäßig in unserer Liste der häufigsten Schadsoftware auftaucht, ist darauf spezialisiert, vertrauliche Informationen von infizierten Systemen zu stehlen. Check Point Research überwacht diesen Info-Stealer weiterhin, der häufig in globalen Kampagnen eingesetzt wird. AgentTesla kann eine Vielzahl von Daten von kompromittierten Rechnern extrahieren, darunter Tastenanschläge, Anmeldedaten von Webbrowsern und Anmeldedaten von E-Mail-Clients.

Abbildung 8 – Die weltweit am häufigsten auftretende Malware – 2024. Abbildung 9 – Die am weitesten verbreitete Malware in Amerika – 2024.

Abbildung 10 – Häufigste Malware in der EMEA-Region – 2024. Abbildung 11 – Häufigste Malware in der APAC-Region – 2024.

Nanocore

NJRAT

Lumma

Androxgh0st

AsyncRAT

Formbook

CloudEyE

Remcos

AgentTesla

FakeUpdates

4%

16%

12%

10%

10%

9%

8%

7%

5%

4%

Mirai

Ramnit

NJRAT

Lumma

AgentTesla

Formbook

Androxgh0st

Remcos

AsyncRAT

FakeUpdates

5%

14%

10%

9%

9%

8%

7%

6%

5%

5%

16%

12%

8%

8%

7%

7%

5%

5%

4%

3%Nanocore

NJRAT

Lumma

CloudEyE

AsyncRAT

Androxgh0st

Formbook

Remcos

AgentTesla

FakeUpdates

2%Darkgate

17%

15%

7%

6%

5%

4%

4%

4%

2%Mirai

NJRAT

Lumma

AsyncRAT

Formbook

Remcos

Androxgh0st

AgentTesla

FakeUpdates

EMEA APAC

GLOBAL AMERIKA

37

Der Aufstieg der Infostealer

TRENDS IM BEREICH CYBERSICHERHEIT

03

VERANSTALTUNGEN ZUR CYBERSICHERHEIT 2024

02

EINFÜHRUNG01

BRANCHENPROGNOSEN FÜR 202507

EMPFEHLUNGEN DES CISO 08

GLOBALE ANALYSE04

SCHWACHSTELLEN MIT HOHER RISIKOSTUFE

05

PERSPEKTIVEN DER INCIDENT RESPONSE

06

Cyber Wars 2024 Edition

Das Ransomware-Ökosystem

Cloud-Komplexitäten

Edge-Geräte und ORBs

DER STAND DER CYBERSICHERHEIT 2025

https://threatmap.checkpoint.com/ https://threatmap.checkpoint.com/ https://arcticwolf.com/resources/blog-uk/abusing-boinc-fakeupdates-campaign-bundling-malware-legitimate-software/ https://www.proofpoint.com/us/blog/threat-insight/ta569-socgholish-and-beyond https://www.fbi.gov/news/stories/fbi-partners-dismantle-qakbot-infrastructure-in-multinational-cyber-takedown https://www.theregister.com/2024/07/16/darkgate_malware/ https://www.theregister.com/2024/07/16/darkgate_malware/ https://research.checkpoint.com/2024/agent-tesla-targeting-united-states-and-australia/ https://research.checkpoint.com/2024/agent-tesla-targeting-united-states-and-australia/

GLOBALE ANALYSE VON MEHRZWECK- MALWARE Mehrzweck-Malware umfasst Remote-Access-Trojaner (RATs), Botnets und Banking-Trojaner - Kategorien, die ständig aktualisiert werden, da sich die Malware-Funktionen weiterentwickeln. Malware-Klassifizierungen sind dynamisch, und Upgrades, die zusätzliche Funktionalitäten ermöglichen, können eine Neuklassifizierung in eine neue Kategorie erfordern. Check Point überwacht diese Entwicklungen kontinuierlich, aktualisiert die Malware-Klassifizierungen und definiert gelegentlich ganze Kategorien neu, um die sich entwickelnde Bedrohungslandschaft besser widerzuspiegeln.

DarkGateist ein Paradebeispiel für einefacettenreiche Malware. Neben den Kernfunktionen RAT, Downloader und Datendiebstahl verfügt DarkGate über Krypto-Mining-Funktionen, sodass es sich nur schwer in die traditionellen Malware-Kategorien einordnen lässt. Solche komplexen Strukturen sind jedoch keine Anomalien. Diese Kategorien sind nach wie vor von entscheidender Bedeutung, um die Hauptabsicht hinter bestimmten Angriffen zu verstehen und übergreifende Trends innerhalb des Ökosystems der Cyberkriminellen zu erkennen.

Intensive Strafverfolgungsmaßnahmen im Laufe des Jahres haben die Lage in Bezug auf Cyberbedrohungen erheblich verändert. Im Mai 2024 führte eine multinationale Koalition dieOperation Endgamedurch, die auf die Botnet-Infrastruktur abzielte, die für die Verbreitung von Malware verantwortlich ist. Durch diese Operation wurden Malware-Vertriebsnetze unterbrochen, die mit Gruppen wie IcedID, Smokeloader, Pikabot, Bumblebee, SystemBC und Trickbot in Verbindung standen. Die Operation führte zur Abschaltung von über 100 Servern, zur Beschlagnahmung von mehr als 2.000 Domains und zur Verhaftung von vier Personen – eine in Armenien und drei in der Ukraine – sowie zur Einfrierung illegaler Vermögenswerte.

Botnetsspielten in der Vergangenheit eine zentrale Rolle bei der Verbreitung von Malware. Ihre Beseitigung hat zu erheblichen Veränderungen geführt, darunter eine spürbare Verlagerung hin zu Infostealern, die oft dezentraler und unter einzelnen Cyberkriminellen weit verbreitet sind. Diese Dezentralisierung erschwert es, Infostealer-Aktivitäten durch zentralisierte Durchsetzungsmaßnahmen ins Visier zu nehmen.

Aufgrund dieser Störungen hat sich der Markt für Mehrzweck- Malware im Vergleich zum Vorjahr erheblich verändert.Qbotund Emotet, die zuvor den Markt dominierten, wurden durch die Malware-Familien FakeUpdates (40 %),Androxgh0st (18 %), Phorpiex(5 %), Darkgate (5 %) sowie Raspberry Robinersetzt.

Abbildung 12 – Weltweit am weitesten verbreitete Mehrzweck- Malware - 2024.

Abbildung 13 – Häufigste Mehrzweck-Malware in Amerika – 2024.

Abbildung 14 – Häufigste Mehrzweck-Malware in der EMEA- Region – 2024.

Abbildung 15 – Häufigste Mehrzweck-Malware in der APAC- Region – 2024.

FakeUpdates 42%

Sonstiges 24%

Androxgh0st 19%

Darkgate

5% Raspberry Robin 5%

Phorpiex

5%

EMEA

FakeUpdates 28%Sonstiges

33%

Androxgh0st 17%

Glupteba

7% Mirai9%

Phorpiex

7%

APAC APAC

AgentTesla 27% Formbook 21% Lumma 12%

Lokibot 6% SnakeKeylogger 5%

Other 30%

FakeUpdates 40%

Sonstiges 26%

Androxgh0st 18%

Darkgate

5% Phorpiex

5% Mirai

6%

GLOBAL

FakeUpdates 48%

Sonstiges 19%

Androxgh0st 19%

Darkgate

5%

Raspberry Robin 3%

Mirai

7%

AMERIKA

38

Der Aufstieg der Infostealer

TRENDS IM BEREICH CYBERSICHERHEIT

03

VERANSTALTUNGEN ZUR CYBERSICHERHEIT 2024

02

EINFÜHRUNG01

BRANCHENPROGNOSEN FÜR 202507

EMPFEHLUNGEN DES CISO 08

GLOBALE ANALYSE04

SCHWACHSTELLEN MIT HOHER RISIKOSTUFE

05

PERSPEKTIVEN DER INCIDENT RESPONSE

06

Cyber Wars 2024 Edition

Das Ransomware-Ökosystem

Cloud-Komplexitäten

Edge-Geräte und ORBs

DER STAND DER CYBERSICHERHEIT 2025

https://www.logpoint.com/en/blog/inside-darkgate/ https://www.europol.europa.eu/media-press/newsroom/news/largest-ever-operation-against-botnets-hits-dropper-malware-ecosystem#empact https://www.europol.europa.eu/media-press/newsroom/news/largest-ever-operation-against-botnets-hits-dropper-malware-ecosystem#empact https://www.fbi.gov/news/stories/fbi-partners-dismantle-qakbot-infrastructure-in-multinational-cyber-takedown http://www.cisa.gov/news-events/cybersecurity-advisories/aa24-016a https://research.checkpoint.com/2021/phorpiex-botnet-is-back-with-a-new-twizt-hijacking-hundreds-of-crypto-transactions/ https://research.checkpoint.com/2024/raspberry-robin-keeps-riding-the-wave-of-endless-1-days/

Abbildung 16 – Die weltweit führende Infostealer-Malware – 2024. Abbildung 17 – Die Top-Infostealer-Malware in Amerika – 2024.

Abbildung 18 – Die Top-Infostealer-Malware in der EMEA- Region – 2024.

Abbildung 19 – Die Top-Infostealer-Malware in der APAC- Region – 2024.

AgentTesla 27%Sonstiges30%

Formbook 21%Lumma

12%Lokibot 6%

SnakeKeylogger

5%

EMEA

AgentTesla 15%

Formbook 16%

Amadey

6%

Ramnit 9%

Lumma 11%

Sonstiges 42%

APAC

AgentTesla 29%

Formbook 18%Lumma

12% Lokibot 4%

Ramnit 4%

Sonstiges 33%

GLOBAL

AgentTesla 43%

Sonstiges 24%

Formbook 15%

Lumma 11%

Ramnit 2% Amadey 4%

AMERICAS

GLOBALE ANALYSE DER INFOSTEALER MALWARE Im Jahr 2024 wurde die Infostealer-Malware-Landschaft weiterhin von bereits bekannten, etablierten Bedrohungen wie AgentTesla 29 % aller Erkennungen), Formbook (18 %) und Lumma (12 % der Erkennungen) dominiert. Obwohl es keine bedeutenden Neuzugänge gab, kam es im Vergleich zum Vorjahr dennoch zu einem Anstieg der Infektionsversuche durch Infostealer um 58 %. Dafür gibt es mehrere mögliche Gründe.

Herkömmliche Malware-Verbreitungskanäle wurden durch Strafverfolgungsmaßnahmen lahmgelegt, wie z. B.Operation Endgame im Mai 2024, die sich gegen große Botnets wie IcedID, Smokeloader und Trickbot richtete und bei der über 100 Server abgeschaltet und mehr als 2.000 Domains beschlagnahmt wurden. Cyberkriminelle wenden sich möglicherweise Infostealern als Alternative zu. Darüber hinaus hat die Reifung des Ökosystems der Cyberkriminellen die Nachfrage nach Daten erhöht, die von Infostealern gesammelt werden und allgemein als „Logs“ bezeichnet werden. Diese Logs, die sensible Informationen wie Anmeldedaten und personenbezogene Daten enthalten, werden auf Untergrundmärkten an andere Cyberkriminelle verkauft, die diese Informationen ausnutzen wollen.

Infolgedessen spielen Infostealer eine immer wichtigere Rolle in der sich entwickelnden Cyberbedrohungslandschaft. Eine umfassende Analyse dieser Trends wird in den folgendenKapiteln bereitgestellt.

Der Styx Stealer, der von Check Point Research untersucht wurde ist einer der neuartigen Infostealer, die in diesem Jahr aufgetaucht sind. Styx ist eine Weiterentwicklung des Phemedrone Stealer und dient dazu, sensible Informationen wie gespeicherte Passwörter, Cookies, Daten zum automatischen Ausfüllen aus verschiedenen Browsern, Details zu Kryptowährungsgeldbörsen und Sitzungsdaten von Messaging- Plattformen wie Telegram und Discord zu exfiltrieren. Er sammelt auch Systeminformationen, einschließlich Hardwarespezifikationen und externer IP-Adressen, und kann Screenshots erfassen, um die Umgebung vor der Ausführung seiner Nutzlast zu bewerten. Insbesondere verfügt Styx Stealer über Funktionen wie Autostart, Überwachung der Zwischenablage, Krypto-Clipping, verbesserte Sandbox- Umgehung und Anti-Analyse-Techniken. Im Gegensatz zu seinem Vorgänger, der kostenlos verfügbar war, wird Styx Stealer über ein Abonnementmodell verkauft, wobei die Preise zwischen 75 $ für eine Monatslizenz und 350 $ für ein lebenslanges Abonnement liegen.

EMEA APAC

GLOBAL AMERIKA

39

Der Aufstieg der Infostealer

TRENDS IM BEREICH CYBERSICHERHEIT

03

VERANSTALTUNGEN ZUR CYBERSICHERHEIT 2024

02

EINFÜHRUNG01

BRANCHENPROGNOSEN FÜR 202507

EMPFEHLUNGEN DES CISO 08

GLOBALE ANALYSE04

SCHWACHSTELLEN MIT HOHER RISIKOSTUFE

05

PERSPEKTIVEN DER INCIDENT RESPONSE

06

Cyber Wars 2024 Edition

Das Ransomware-Ökosystem

Cloud-Komplexitäten

Edge-Geräte und ORBs

DER STAND DER CYBERSICHERHEIT 2025

https://research.checkpoint.com/2024/agent-tesla-targeting-united-states-and-australia/ https://www.fbi.gov/news/press-releases/operation-endgame-coordinated-worldwide-law-enforcement-action-against-network-of-cybercriminals https://www.fbi.gov/news/press-releases/operation-endgame-coordinated-worldwide-law-enforcement-action-against-network-of-cybercriminals https://research.checkpoint.com/2024/unmasking-styx-stealer-how-a-hackers-slip-led-to-an-intelligence-treasure-trove/ https://research.checkpoint.com/2024/unmasking-styx-stealer-how-a-hackers-slip-led-to-an-intelligence-treasure-trove/

Abbildung 20 – Die Top-Krypto-Mining-Malware weltweit – 2024. Abbildung 21 – Die Top-Krypto-Mining-Malware in Amerika – 2024.

Abbildung 22 – Die Top-Krypto-Mining-Malware der EMEA- Region – 2024.

Abbildung 23 – Die Top-Krypto-Mining-Malware in der APAC- Region – 2024.

LemonDuck 41%

Kinsing 35%

Sonstiges 11%

Lucifer 3%

Wannamine 5% RedTail 5% LemonDuck

58%Wannamine 29%

Kinsing 3%

Sonstiges 5%

Lucifer 2%RedTail

2%

Lucifer 2%

RedTail 5%

LemonDuck 46%

Wannamine 17%

Kinsing 15%

Sonstiges 16%

LemonDuck 42%

Kinsing 19%

RedTail 14%

Wannamine 9%

Lucifer 3% Sonstiges13%

GLOBALE ANALYSE DER KRYPTOMINER Im Jahr 2024 erlebte der Kryptowährungssektor bedeutende regulatorische und marktbezogene Entwicklungen, die zu einem Aufschwung führten. Bitcoin überschritt im Dezember die 100.000-Dollar-Marke und erreichte ein Allzeithoch von 103.649 Dollar. Allerdingsging die Zahl der Krypto-Mining- Angriffe zurück, von 9 % der Unternehmen im Jahr 2023 auf nur noch 2 %.

Illegale Krypto-Miner konzentrieren sich auf Monero (XMR) aufgrund seiner robusten Datenschutzfunktionen, die Transaktionen praktisch unauffindbar machen, sowie aufgrund seines CPU-freundlichen Minings und der geringeren Rechenanforderungen. Der Wert von Monero stagnierte jedoch das ganze Jahr über relativ, während sich die Mining- Schwierigkeit (der für das Mining von Monero erforderliche Rechenaufwand) von durchschnittlich 260 G im Januar auf fast 450 G im Dezember fast verdoppelte Der starke Anstieg des Schwierigkeitsgrads führte zu einer drastischen Verringerung die Rentabilität des Mining, und viele illegale Krypto-Mining- Aktivitäten wurden zurückgefahren, was zu einem Rückgang der Krypto-Mining-Angriffe führte.

Im Jahr 2024 LemonDuckeine der am weitesten verbreiteten Krypto-Mining-Malware-Varianten und wurde bei 46 % aller versuchten Krypto-Mining-Angriffe eingesetzt. LemonDuck wurde erstmals 2018 entdeckt und entwickelte sich von einem einfachen Krypto-Miner zu einer hochentwickelten, modularen und plattformübergreifenden Malware mit Funktionen, die nun den Diebstahl von Anmeldedaten, die Selbstverbreitung und dateilose In-Memory-Mining-Vorgänge umfassen. Diese zusätzlichen Funktionen machen sie vielseitig und schwer zu erkennen. Jüngste Aktivitäten zeigen, dass LemonDuck- Betreiber aktiv Schwachstellen in Server Message Block (SMB) ausnutzeninsbesondere den EternalBlue-Exploit, um Windows-Systeme zu infiltrieren. LemonDuck-Kampagnen nutzen eine Vielzahl von Angriffsvektoren, darunter Phishing- E-Mails mit bösartigen Anhängen, Brute-Force-Angriffe auf RDP und SSH, USB-Sticks mit .LNK-Dateien und andere LemonDuck-Kampagnen

EMEA APAC

GLOBAL AMERIKA

40

Der Aufstieg der Infostealer

TRENDS IM BEREICH CYBERSICHERHEIT

03

VERANSTALTUNGEN ZUR CYBERSICHERHEIT 2024

02

EINFÜHRUNG01

BRANCHENPROGNOSEN FÜR 202507

EMPFEHLUNGEN DES CISO 08

GLOBALE ANALYSE04

SCHWACHSTELLEN MIT HOHER RISIKOSTUFE

05

PERSPEKTIVEN DER INCIDENT RESPONSE

06

Cyber Wars 2024 Edition

Das Ransomware-Ökosystem

Cloud-Komplexitäten

Edge-Geräte und ORBs

DER STAND DER CYBERSICHERHEIT 2025

https://www.coinwarz.com/mining/monero/difficulty-chart https://notes.netbytesec.com/2024/10/lemonduck-unleashes-cryptomining.html

Abbildung 24 – Die weltweit am häufigsten auf Mobilgeräten auftretende Malware – 2024.

Abbildung 25 – Die häufigsten mobilen Malware-Programme in Amerika – 2024.

Abbildung 26 – Die häufigsten mobilen Malware-Angriffe in der EMEA- Region – 2024.

Abbildung 27 – Die häufigsten mobilen Malware-Programme in der APAC-Region – 2024.

Joker 24%

Anubis 13%

Necro 12%AhMyth8%

Sonstiges 38%

Hydra 5%

Joker 25%

Necro 22%

Anubis 10%

AhMyth

7%

Sonstiges 33%

Hiddad 3%

Joker 23%

Necro 19%

Anubis 12%

AhMyth 9%

Sonstiges 34%

Hiddad 4%

Necro 27%

Joker 15%Anubis

10% AhMyth12%

Sonstiges 28%

Hiddad 7%

GLOBALE ANALYSE VON MOBILER MALWARE Im Jahr 2024 mehrals 60 % des weltweiten Internetverkehrs von Mobilgeräten. Die auf diesen Geräten gespeicherten sensiblen Daten sind sehr begehrt, nicht nur bei Cyberkriminellen, die finanzielle Gewinne anstreben, sondern auch bei staatlich unterstützten Personen, die Spionage betreiben und Informationen sammeln.

Rafel RATein Open-Source-Android-Remote-Access-Trojaner, wird häufig für Spionagezwecke eingesetzt, wie aus diesem Check- Point Forschungsbericht Unsere Untersuchung ergab, dass er in etwa 120 verschiedenen bösartigen Kampagnen eingesetzt wurde, von denen viele auf hochkarätige Organisationen abzielten, darunter auch Einrichtungen im militärischen Bereich. Rafel RAT ermöglicht es Cyberkriminellen, sensible Daten, Kontaktlisten und Nachrichten zur Zwei-Faktor-Authentifizierung (2FA) zu exfiltrieren, sich Zugang zu Konten zu verschaffen und Mechanismen zur Multi- Faktor-Authentifizierung zu umgehen. Bemerkenswert ist, dass die Spionagegruppe APT-C-35, auch bekannt als DoNot Team, Rafel RAT bei ihren Operationen einsetzte, was die Anpassungsfähigkeit und Effektivität der Malware bei einer Vielzahl von Profilen und Zielen von Cyberkriminellen unterstreicht.

Die am weitesten verbreitete mobile Malware im Jahr 2024 (23 %) warJoker, eine berüchtigte Malware, die seit 2017 auf Android-Geräte abzielte. Joker ziehlte in erster Linie darauf ab, Nutzer heimlich für Premiumdienste zu abbonnieren, indem ess Klicks der Nutzer simuliert und SMS-Nachrichten und Benachrichtigungen abfängt. Ein bemerkenswerterFall war eine Joker-Variante, die in die App Beauty Camera im Google Play Store eingebettet war und über 100.000 Downloads verzeichnete. Die App schien zwar legitim zu sein, lud jedoch heimlich zusätzliche Ressourcen von Remote-Command-and- Control-Servern (C2) herunter und ermöglichte so weitere bösartige Aktivitäten.

Der Aufstieg von Necro(19 %) in die Top 3 der mobilen Malware in allen Regionen ist nicht überraschend. Necro wurde erstmals 2019 identifiziert und ist eine Dropper-Malware, die zum Herunterladen und Ausführen zusätzlicher Nutzlasten entwickelt wurde. Vor Kurzem wurde Necro über zwei schädliche Anwendungen im Google Play Store mit insgesamt 11 Millionen Downloads Außerhalb von Google Play wurde Necro auch in inoffiziellen Repositories identifiziert, eingebettet in beliebte Apps und Spiele wie WhatsApp, Minecraft, Stumble Guys und andere.

Zwei weitere bekannte mobile Bedrohungen,Anubis und AhMyth, sind aufgrund ihres öffentlich zugänglichen Quellcodes nach wie vor weit verbreitet. Anubis, ursprünglich als Bankentrojaner entwickelt, wurde um Funktionen für Remote Access Trojaner (RAT), Keylogging, Audioaufnahmen und sogar um ransomwareähnliche Funktionen erweitert. Seine Vielseitigkeit macht ihn zu einem bevorzugten Werkzeug für Angreifer, die es auf Finanzinstitute abgesehen haben. AhMyth, ursprünglich als Bildungsprojekt erstellt und auf GitHub veröffentlicht, wurde in bösartige Kampagnen integriert.

EMEA APAC

GLOBAL AMERIKA

41

Der Aufstieg der Infostealer

TRENDS IM BEREICH CYBERSICHERHEIT

03

VERANSTALTUNGEN ZUR CYBERSICHERHEIT 2024

02

EINFÜHRUNG01

BRANCHENPROGNOSEN FÜR 202507

EMPFEHLUNGEN DES CISO 08

GLOBALE ANALYSE04

SCHWACHSTELLEN MIT HOHER RISIKOSTUFE

05

PERSPEKTIVEN DER INCIDENT RESPONSE

06

Cyber Wars 2024 Edition

Das Ransomware-Ökosystem

Cloud-Komplexitäten

Edge-Geräte und ORBs

DER STAND DER CYBERSICHERHEIT 2025

https://www.statista.com/statistics/306528/share-of-mobile-internet-traffic-in-global-regions/ https://research.checkpoint.com/2024/rafel-rat-android-malware-from-espionage-to-ransomware-operations/ https://cert.pl/en/posts/2024/10/analiza-joker/ https://securelist.com/necro-trojan-is-back-on-google-play/113881/

Was die geografische Verteilung betrifft, so befinden sich 50 % der in diesem Jahr betroffenen Unternehmen in den Vereinigten Staaten, gefolgt vom Vereinigten Königreich mit 6 %, Kanada mit 5 % und Deutschland und Italien mit jeweils 3 %.

Wenn man jedoch die Bevölkerungsgröße berücksichtigt, ändert sich das Bild. Obwohl die USA statistisch gesehen nach wie vor das am häufigsten angegriffene Land sind, sind die Unterschiede zwischen den Ländern weniger ausgeprägt. In vielen Industrienationen gab es zwischen 2 und 6 Unternehmensopfer pro 1 Million Einwohner, was auf eine breitere, globale Gefährdung durch Ransomware-Angriffe hindeutet.

Beim RaaS-Modell (Ransomware as a Service) wählen die Partner ihre Opfer unabhängig voneinander aus, was zu einer geografischen Verteilung der Opfer führt, die eher allgemeine Trends im Ökosystem widerspiegelt als die Präferenzen des RaaS-Betreibers. Die Betreiber können Einschränkungen verhängen, z. B. Angriffe auf ehemalige Sowjetrepubliken oder gemeinnützige Organisationen oder solche, die im Gesundheitswesen tätig sind, verbieten. Einige Gruppen weisen jedoch einen deutlicheren geografischen Schwerpunkt auf. Zum Beispiel hat es die als „RA Group“ bekannte Ransomware- Gruppe unverhältnismäßig stark auf Deutschland abgesehen, wo sich über 20 % ihrer veröffentlichten Opfer befinden, während KillSec sich stark auf Indien konzentriert, wo sich 30 % seiner Opfer befinden.

Eine Analyse des globalen Durchschnitts der wöchentlichen Angriffe pro Organisation nach Branche (Abbildung 3) zeigt, dass die Bereiche Bildung, Regierung und Gesundheitswesen

wird auf die StrafverfolgungsoperationCronoszurückgeführt, während die Inaktivität von ALPHV auf eine Kombination aus Strafverfolgungsmaßnahmen und internen Streitigkeiten mit verbundenen Unternehmen zurückzuführen ist. Obwohl LockBit im Jahr 2024 immer noch der zweithäufigste Ransomware- Akteur zu sein scheint, wurde die Mehrzahl seiner Opfer in der ersten Jahreshälfte gepostet. In den letzten Monaten des Jahres 2024 meldete LockBit weniger als fünf Opfer pro Monat. In der letzten Woche des Jahres 2024 kündigte die Gruppe jedoch eine neue Version, LockBit 4.0, an. Es bleibt abzuwarten, ob dies ein Wiederaufleben der kriminellen Organisation bedeutet. (Weitere Einzelheiten finden Sie in Kapitel 03)

Der Niedergang dieser beiden großen kriminellen Gruppen hat die weltweite Bedrohung durch Ransomware verändert. Das Ökosystem ist stärker fragmentiert, da zahlreiche kleinere Gruppen nun einen größeren Anteil der jährlichen Opfer ausmachen. Während die zehn aktivsten Gruppen im Jahr 2023 für über 66 % aller gemeldeten Opfer verantwortlich waren, sank ihr gemeinsamer Anteil im Jahr 2024 auf nur noch 51 %. Der Aufstieg von Ransom Hub zur führenden Gruppe für doppelte Erpressung ist darauf zurückzuführendass sie erfolgreichviele ehemalige LockBit- und ALPHV-Partner angeworben haben, die nicht über die nötigen Fähigkeiten verfügen oder nicht unabhängig arbeiten wollen.

RANSOMWARE Dieser Abschnitt enthält Daten und Erkenntnisse aus über 140 Ransomware Data Leak Sites (DLS), die von mehr als 90 Ransomware-Gruppen mit doppelter Erpressung betrieben werden. Die Daten von mehr als 5.200 Unternehmen wurden von Cyberkriminellen auf Datenleckseiten veröffentlicht, die diese Plattformen nutzen, um den Druck auf Organisationen zu erhöhen, die sich weigern, Lösegeldforderungen nachzukommen. Unternehmen, die das Lösegeld zahlen, erscheinen in der Regel nicht im DLS und sind daher von diesem Datensatz ausgeschlossen, was eine inhärente Verzerrung mit sich bringt. Die Informationen, die über diese kriminellen DLS geteilt werden, bieten jedoch wertvolle Einblicke in die Ransomware- Landschaft. Die hier analysierten Daten decken den Zeitraum von Januar bis Dezember 2024 ab.

Zwei der dominantesten Lösegeld-Erpresser des Jahres 2023 sind im Jahr 2024 inaktiv geworden. LockBit, das 2023 für 21 % der Opfer verantwortlich war, und ALPHV, das für 9 % verantwortlich war, haben ihre Opfer-Postings entweder eingestellt oder deutlich reduziert. Der Rückgang von LockBit

Abbildung 28 – Ransomware-Doppel-Erpresser-Gruppen, nach Prozentsatz der insgesamt veröffentlichten Opfer im Jahr 2024.*

Rest der Welt

49%

Vereinigte Staaten von Amerika 10% Spanien

10% Australien 6% Indien 5%

Frankreich 4%

Brasilien 4%

Italien 3%

Deutschland 3%

Kanada 3%

Vereinigtes Königreich 3%

Abbildung 29 – Opfer nach Ländern, wie auf Datenleckseiten gemeldet – 2024.

Vereinigte Staaten von Amerika

50%

Rest der Welt

23%

Vereinigtes Königreich 6%

Kanada 5%

Deutschland 3%

Italien 3%

Brasilien 2%

Frankreich 2%

Indien 2%

Australien 2%

Spanien 2%

Abbildung 30 – Opfer von Ransomware in Unternehmen pro 1 Million Einwohner, nach Land.

Norwegen

Vereinigte Arabische Emirate

Singapur Neuseeland

Schweden

Belgien Australien

Vereinigtes Königreich

Schweiz Kanada

Vereinigte Staaten von Amerika

2.9

7.5

6.4

4.4

4.1

4.1

4.1

3.8

3.5

3.4

3.2

* Die Daten aus dem DLS decken den Zeitraum vom 1. Januar 2024 bis zum 23. Dezember 2024 ab. 42

Der Aufstieg der Infostealer

TRENDS IM BEREICH CYBERSICHERHEIT

03

VERANSTALTUNGEN ZUR CYBERSICHERHEIT 2024

02

EINFÜHRUNG01

BRANCHENPROGNOSEN FÜR 202507

EMPFEHLUNGEN DES CISO 08

GLOBALE ANALYSE04

SCHWACHSTELLEN MIT HOHER RISIKOSTUFE

05

PERSPEKTIVEN DER INCIDENT RESPONSE

06

Cyber Wars 2024 Edition

Das Ransomware-Ökosystem

Cloud-Komplexitäten

Edge-Geräte und ORBs

DER STAND DER CYBERSICHERHEIT 2025

https://www.cisa.gov/news-events/cybersecurity-advisories/aa24-242a https://www.europol.europa.eu/media-press/newsroom/news/law-enforcement-disrupt-worlds-biggest-ransomware-operation

am häufigsten angegriffen werden. Betrachtet man jedoch speziell die Ransomware-Erpressung, so ist laut DLS-Daten das verarbeitende Gewerbe der am stärksten betroffene Bereich, während Regierung und Bildung in der Opferhierarchie weiter unten stehen. Diese Diskrepanz spiegelt wahrscheinlich sektorspezifische Unterschiede in der Bereitschaft wider, Lösegeldforderungen nachzukommen, da Regierungs- und Bildungseinrichtungen im Allgemeinen weniger zahlungswillig sind, was sie zu weniger attraktiven Zielen für Ransomware-Akteure macht.

Im Jahr 2024 richteten sich die Angriffe von Cyberkriminellen, die mit Ransomware arbeiten, zunehmend gegen das Gesundheitswesen und medizinische Dienstleister, wodurch dieser Wirtschaftszweig zur am zweithäufigsten angegriffenen Branche wurde.

Weitere Einzelheiten zu den diesjährigen Entwicklungen bei Ransomware finden Sie in einem eigenen Abschnitt.

Abbildung 31 – Branchenverteilung der Opfer von Ransomware, wie auf Shaming-Websites gemeldet – 2024.

Industrie/ Fertigung

Gesundheitswesen und Medizin

Konsumgüter und Dienstleistungen

Unternehmens- dienstleistungen

Finanzdienst- leistungen

Bauwesen und Ingenieurwesen

Bildung

Verwaltung und Regierung

Transport und Logistik

Software

10%

22%

9%

7%

7%

6%

5%

4%

4%

3%

43

Der Aufstieg der Infostealer

TRENDS IM BEREICH CYBERSICHERHEIT

03

VERANSTALTUNGEN ZUR CYBERSICHERHEIT 2024

02

EINFÜHRUNG01

BRANCHENPROGNOSEN FÜR 202507

EMPFEHLUNGEN DES CISO 08

GLOBALE ANALYSE04

SCHWACHSTELLEN MIT HOHER RISIKOSTUFE

05

PERSPEKTIVEN DER INCIDENT RESPONSE

06

Cyber Wars 2024 Edition

Das Ransomware-Ökosystem

Cloud-Komplexitäten

Edge-Geräte und ORBs

DER STAND DER CYBERSICHERHEIT 2025

00 DER STAND DER CYBERSICHERHEIT 2025

WICHTIGE GLOBALE SCHWACHSTELLEN 55

Die folgende Liste der wichtigsten Schwachstellen basiert auf Daten, die vom Check Point Intrusion Prevention System (IPS) Sensornetzwerk gesammelt wurden, und beschreibt einige der bekanntesten und interessantesten Angriffstechniken und Exploits, die von Check Point Research (CP) beobachtet wurden.

PHP CGI ARGUMENT INJECTION (CVE-2024-4577) CVE-2024-4577 ist eine kritische Sicherheitslücke bei der Befehlseinschleusung in PHP, die speziell Windows-Systeme betrifft, auf denen Apache mit PHP-CGI ausgeführt wird, und wurde innerhalb eines Tages nach ihrer Veröffentlichung ausgenutzt. Die Schwachstelle betrifft vor allem Windows- Installationen mit chinesischen und japanischen Sprachumgebungen, obwohl auch andere Installationen betroffen sind. Das Problem wurde im Rahmen eines im Juni 2024 veröffentlichten Patches bekannt und ist auf das „Best-Fit“-Verhalten von Windows bei der Konvertierung von Zeichenkodierungen zurückzuführen, das dazu führen kann, dass das PHP-CGI-Modul bestimmte Zeichen fälschlicherweise als PHP-Optionen interpretiert. Dadurch können nicht authentifizierte Benutzer Argumente in die PHP-Binärdatei einfügen, was zur Ausführung von Remote-Code oder zur Offenlegung sensibler Daten führt.

Nach ihrer Offenlegung wurde die Schwachstelle schnell von mehreren böswilligen Angreifern ausgenutzt, unter anderem für den Einsatz von Ransomware,und wir beobachteten, dass sie mehr als 25 % der Unternehmensnetzwerke betraf. Die Schwachstelle wurde auch für den Einsatz von Malware wie der Msupedge-Backdoor, Gh0st RAT, RedTail Crypto Minern und XMRig genutzt.

IVANTI COMMAND INJECTION (CVE-2024-21887) Zu Beginn des Jahres 2024 wurde in den Gateways Connect Secure und Policy Secure von Ivanti eine kritische Schwachstelle für die Befehlsinjektion, CVE-2024-21887, entdeckt Diese Schwachstelle ermöglicht es Angreifern, mithilfe von Administratorrechten beliebige Befehle auf einem kompromittierten System auszuführen. In Kombination mit CVE-2023-46805, einer Schwachstelle zur Umgehung der Authentifizierung, können Angreifer ohne Authentifizierung eine Remote-Code-Ausführung erreichen. Diese Schwachstellen wurden von staatlich geförderten chinesischen Hackern aktiv ausgenutzt, um Web-Shells zu implantieren, sensible Daten zu stehlen und auf kompromittierten Geräten eine dauerhafte Präsenz zu etablieren.

VMWARE ESXI AUTHENTICATION BYPASS (CVE-2024-37085) Im Juni 2024 wurde eine kritische Schwachstelle bei der Umgehung der Authentifizierung im ESXi-Hypervisor von Broadcom VMware aufgedeckt Diese Schwachstelle betrifft die Integration von ESXi mit Active Directory (AD) für die Benutzerverwaltung. Wenn ein ESXi-Host mit einer AD-Domäne verbunden wird, gewährt er Mitgliedern einer Domänengruppe namens „ESX Admins“ automatisch volle administrative Rechte. Diese Gruppe ist jedoch nicht standardmäßig in AD vorhanden, und ESXi überprüft ihre Existenz bei der Domänenintegration nicht. Daher kann jeder Domänenbenutzer mit der Berechtigung, Gruppen zu erstellen, eine Gruppe „ESX Admins“ einrichten und ihr Benutzer zuweisen, wodurch er vollen administrativen Zugriff auf den ESXi-Host erhält. Diese Schwachstelle wurde von mehreren Ransomware-Betreibern aktiv ausgenutzt, darunter Storm-0506, Storm-1175, Octo Tempest und Manatee Tempest. In einigen Fällen führte die beobachtete Technik nach der Kompromittierung zur Bereitstellung von Akira- und Black Basta- Ransomware.

Eine Analyse der Angriffsdaten zeigt, dass die in den Jahren 2024 und 2023 aufgedeckten Schwachstellen 4 % bzw. 15 % aller Ausbeutungsversuche ausmachten. Jüngste Schwachstellen sind immer schwerwiegender, leichter auszunutzen und werden von Cyberkriminellen schneller als bisher übernommen. Allerdings zielen Cyberkriminelle weiterhin auf ältere Schwachstellen ab, wobei sich über 57 % der Ausbeutungsversuche auf CVEs konzentrieren, die 2020 oder früher veröffentlicht wurden. Dies unterstreicht ein anhaltendes Problem, bei dem Systeme jahrelang ungepatcht bleiben, selbst nachdem Patches verfügbar sind.

Früher

2014

2015

2016

2017

2018

2019

2020

2021

2022

2023

2024 4%

15%

12%

12%

9%

6%

7%

5%

6%

2%

7%

15%

Abbildung 1 – Prozentualer Anteil der Angriffe, die Schwachstellen ausnutzen, nach Aufdeckungsjahr im Jahr 2024.

45

Der Aufstieg der Infostealer

TRENDS IM BEREICH CYBERSICHERHEIT

03

VERANSTALTUNGEN ZUR CYBERSICHERHEIT 2024

02

EINFÜHRUNG01

BRANCHENPROGNOSEN FÜR 202507

EMPFEHLUNGEN DES CISO 08

GLOBALE ANALYSE04

SCHWACHSTELLEN MIT HOHER RISIKOSTUFE

05

PERSPEKTIVEN DER INCIDENT RESPONSE

06

Cyber Wars 2024 Edition

Das Ransomware-Ökosystem

Cloud-Komplexitäten

Edge-Geräte und ORBs

DER STAND DER CYBERSICHERHEIT 2025

https://www.akamai.com/blog/security-research/2024/jul/2024-php-exploit-cve-one-day-after-disclosure https://www.wiz.io/blog/critical-rce-php-cgi-vulnerability https://www.wiz.io/blog/critical-rce-php-cgi-vulnerability https://www.cisa.gov/news-events/alerts/2024/01/10/ivanti-releases-security-update-connect-secure-and-policy-secure-gateways https://support.broadcom.com/web/ecx/support-content-notification/-/external/content/SecurityAdvisories/0/24505 https://www.microsoft.com/en-us/security/blog/2024/07/29/ransomware-operators-exploit-esxi-hypervisor-vulnerability-for-mass-encryption/

PERSPEKTIVEN DER INCIDENT RESPONSE

00 66 DER STAND DER CYBERSICHERHEIT 2025

Dieser Abschnitt basiert auf den Erfahrungen und Daten, die aus einer Vielzahl von Fällen zur Untersuchung und Eindämmung von Vorfällen des Check Point Incident Response Team (CPIRT) gesammelt wurden. Im Gegensatz zu den anderen Abschnitten stammen die hier vorgestellten Daten aus Fallstudien zu tatsächlichen Ereignissen, die zu Störfallmeldungen führten, und sind nicht auf Benutzer von Check-Point-Produkten beschränkt. Die meisten Angriffe gefährdeten ihre Ziele und bieten uns eine andere Perspektive auf die aktuelle Bedrohungslage und die praktischen Herausforderungen, mit denen Unternehmen bei aktiven Angriffen konfrontiert sind.

AUSLÖSER DES EREIGNISSES Kunden wenden sich an das Incident-Response-Team von Check Point, wenn ein oder mehrere Auslöser aus verschiedenen Quellen wie automatisierte Sicherheitswarnungen, Benutzerberichte, Ausfälle von Diensten oder Informationen von Dritten, Anbietern oder Behörden vorliegen. Durch das Sammeln und Analysieren dieser Auslöser verstehen wir besser, wie Bedrohungen entdeckt werden, welche Anzeichen für Bedrohungen eher zu sofortigem Handeln führen und wie die Geschwindigkeit und Wirksamkeit von Reaktionen auf Zwischenfälle verbessert werden können.

Das Hauptziel von Sicherheitsteams besteht darin, so schnell wie möglich zu reagieren, bevor ein Angriff die Auswirkungsphase erreicht, in der es zu einem Ausfall von Diensten oder Datendiebstahl kommt. Im Jahr 2024 sind Sicherheitswarnungen

35%

1%

1%

1%

3%

26%

13%

8%

6%

5%

Sicherheitswarnung

Dienstleistungsstörung

Proaktive Aktivität

Nutzerbericht

Regierungsbenach- richtigung

Verkäufermeldung

Änderung der Finanzangaben

Erpresserbrief

Ressourcensprung

Verunstaltung

Abbildung 1 – Die häufigsten Auslöser zur Kontaktaufnahme mit Incident Response.

erstmals der Hauptauslöser für Zwischenfälle und übertreffen damit den Ausfall von Diensten als Hauptindikator für die Einleitung einer Reaktion auf Zwischenfälle.

Von den Fällen, in denen das CPIRT in diesem Jahr kontaktiert wurde, wurden 35 % durch eine Warnung eines Sicherheitsprodukts ausgelöst, verglichen mit nur 20 % unserer Fälle im Vorjahr.Diese Verschiebung deutet auf eine deutliche Zunahme der Fachkompetenz der Sicherheitsteams und Fortschritte bei den Erkennungs- und Präventionstechnologien hin. Unternehmen werden immer geschickter darin, Warnungen von Sicherheitssystemen zu erkennen und Verstöße zu identifizieren, bevor sie zu Systemausfällen eskalieren.

Das CPIRT wurde beispielsweise Zeuge mehrerer versuchter Ransomware-Angriffe, die nach einer Masseninstallation von Fernzugriffstools wie Any Desk und Screen Connect, aber vor Beginn der Verschlüsselungsphase entdeckt wurden. Das CPIRT hat in diesem Jahr mehrere Fälle erlebt, in denen Sicherheitsteams schnell auf die Installationswarnungen reagierten und den Angriff abwehren konnten, bevor die Ransomware zum Einsatz kam.

Ein weiterer auffälliger Anstieg ist bei der Anzahl der Warnmeldungen zu verzeichnen, die aus proaktiven

Untersuchungen der Teams und aus Benachrichtigungen des CERT (Cyber Emergency Response Team) oder der Regierung stammen. Dies spiegelt das wachsende Bewusstsein für Kommunikationsanomalien und aktive Untersuchungen von Quellen aus dem Bereich der Nachrichtendienste und des Dark Web wider und deutet auf verbesserte und zunehmend ausgereiftere Cybersicherheitsmaßnahmen in der gesamten Branche hin.

Durch die Konzentration auf die Früherkennung durch Sicherheitswarnungen und proaktive Maßnahmen können Unternehmen effektiver auf Bedrohungen reagieren und die Auswirkungen von Cybersicherheitsvorfällen reduzieren.

SICHERHEITSWARNUNGEN Unternehmen können Bedrohungen zunehmend erkennen, bevor sie in die letzten Angriffsphasen eskalieren. Die Analyse verschiedener Arten von Warnmeldungen, die Sicherheitsteams dazu veranlassen, ihre Prozesse zur Reaktion auf Zwischenfälle einzuleiten, liefert wertvolle Erkenntnisse darüber, wie Teams geschult werden und in diesen Situationen vorgehen sollten.

Anerkennung

Ressourcenentwicklung

Erstzugriff

Ausführung

Ausdauer

Rechterweiterung Umgehung von

Verteidigungsmaßnahmen Zugriff über

Anmeldeinformationen Querbewegung

Befehlsgewalt und Steuerung

Exfiltration

Auswirkung

1% 1%

13% 13%

4% 4%

3%

3%

18%

18%

1% 12%

Abbildung 2 – Angriffstaktiken in Sicherheitswarnungen, die Reaktionen auf Zwischenfälle auslösen, geordnet nach der MITRE ATT&CK-Matrix.

47

Der Aufstieg der Infostealer

TRENDS IM BEREICH CYBERSICHERHEIT

03

VERANSTALTUNGEN ZUR CYBERSICHERHEIT 2024

02

EINFÜHRUNG01

BRANCHENPROGNOSEN FÜR 202507

EMPFEHLUNGEN DES CISO 08

GLOBALE ANALYSE04

SCHWACHSTELLEN MIT HOHER RISIKOSTUFE

05

PERSPEKTIVEN DER INCIDENT RESPONSE

06

Cyber Wars 2024 Edition

Das Ransomware-Ökosystem

Cloud-Komplexitäten

Edge-Geräte und ORBs

DER STAND DER CYBERSICHERHEIT 2025

Eine Aufschlüsselung der Sicherheitswarnungen, die durch die MITRE ATT&CK-Taktik ausgelöst wurden, zeigt, dass die Befehls- und Kontrollkommunikation (C2) der häufigste Auslöser für eine Reaktion auf einen Vorfall ist.Böswillige Aktivitäten im Zusammenhang mit C2-Kommunikation können oft mit relativ einfachen Mitteln aufgedeckt werden, z. B. durch Indikatoren für eine Kompromittierung (Indicators of Compromise, IoCs), verdächtige Netzwerksignaturen oder ungewöhnliche Muster im ausgehenden Datenverkehr. Darüber hinaus sind Sicherheitslösungen, die diese Aktivitäten erkennen, wie z. B. Intrusion Prevention Systems (IPS) und Anti-Bot/Anti- Virus-Module (AB/AV), branchenübergreifend weit verbreitet. Diese Tools verbessern die Sichtbarkeit von C2-Aktionen und tragen zu der hohen Entdeckungsrate in diesem Stadium bei.

Die zweithöchste Taktikwarnung, die eine IRT-Beteiligung auslöst, ist der Zugriff auf Anmeldeinformationen. Diese Taktik generiert zwar nicht die höchste Anzahl an Warnmeldungen von Sicherheitsprodukten, doch in vielen der analysierten CPIRT- Fälle ist der Zugriff auf Anmeldeinformationen oft die Taktik, die Sicherheitsteams dazu veranlasst, eine Warnmeldung

FALLSTUDIE: SCHNELLE REAKTION AUF EINE RANSOMWARE-BEDROHUNG Anfang des Jahres warnte das Check Point Managed Detection und Response Team (MDR) einen Kunden in Nordamerika vor einer potenziellen Ransomware-Bedrohung. Innerhalb weniger Minuten entdeckte das Team die Installation von AnyDesk auf mehreren Geräten im gesamten Unternehmen. Die Analysten identifizierten dies schnell als Sicherheitsvorfall und eskalierten das Problem an das Notfallteam, um Schadensbegrenzungs- und Untersuchungsprotokolle einzuleiten.

Die schnelle Installation von Fernsteuerungs-Tools auf mehreren Geräten ist eine bekannte Taktik, Technik und Vorgehensweise (TTP) von Ransomware-Betreibern. Daher löste die Entdeckung dieser Aktivität sofort eine schnelle Reaktion der erfahrenen Analysten aus.

In diesem Fall wurde festgestellt, dass die Fernsteuerungs-Tools über das Gruppenrichtlinienobjekt (Group Policy Object, GPO) verteilt wurden. Bei der Untersuchung eines Domänencontrollers (DC) wurde eine Verschlüsselungs-Binärdatei in einem öffentlichen Ordner gefunden, die für die Verteilung an alle Geräte innerhalb der Domäne bereitstand.

Dank der schnellen Reaktion der Analysten konnte die Bedrohung eingedämmt werden, bevor der Encryptor verbreitet werden konnte, und so ein potenziell schwerwiegender Ransomware-Angriff verhindert werden.

zu einer vollständigen Vorfallsreaktion zu eskalieren. Zu den Zugriffsversuchen auf Anmeldeinformationen gehört die Verwendung von Tools wie Mimikatz, um den Lssas.exe- Prozess zu entleeren und die NTDS.dit-Datei aus einem DC zu extrahieren. Diese Warnmeldungen werden selten übersehen oder als legitimes Benutzerverhalten gerechtfertigt. Aus diesem Grund lösen sie in der Regel sofortige und entschlossene Maßnahmen der Sicherheitsteams aus.

DIENSTUNTERBRECHUNGEN Wie in den Vorjahren sind Serviceunterbrechungen weiterhin ein häufiger Auslöser für die Reaktion auf Vorfälle. Zu den Serviceunterbrechungen gehören Angriffe wie Ransomware, bei denen die Unterbrechung des Dienstes durch Verschlüsselung verursacht wird und wichtige Ressourcen unzugänglich macht, die Blockierung des Datenverkehrs, wodurch legitime Kommunikation verhindert wird, und DDoS-Angriffe, die die Systemkapazität überlasten und legitime Dienste unzugänglich machen.

WARNMELDUNGEN VON REGIERUNGSBEHÖRDEN UND SICHERHEITSANBIETERN

Hoher ausgehender Datenverkehr

Erkenntnisse über das Darknet

Kommunikation mit schädlichen IP-Adressen

Abbildung 3 – Die drei häufigsten Ursachen für Warnmeldungen von Regierungs- und Sicherheitsanbietern.

Im Jahr 2024 kam es vermehrt zu Vorfällen, die auf Warnungen von Regierungsbehörden und Sicherheitsanbietern zurückgingen.

Viele dieser Warnmeldungen basieren auf Netzwerkverkehr, der mit bösartigen IP-Adressen verknüpft ist, die häufig als Indikatoren für eine Gefährdung (Indicators of Compromise, IoCs) im Zusammenhang mit bestimmten Bedrohungsakteuren identifiziert werden. Eine ähnliche Überwachung des Datenverkehrs kann auch zu Warnmeldungen über ungewöhnlich große ausgehende Datenübertragungen an verdächtige Ziele führen, was in der Regel auf Exfiltrationsaktivitäten von Angreifern hindeutet.

Die Überwachung des Dark Web durch Regierungsbehörden und Sicherheitsanbieter ist eine weitere wichtige Informationsquelle, die zu potenziellen Sicherheitswarnungen führt. Dazu gehören Informationen über geleakte Anmeldedaten oder sensible Unternehmensdaten, die in Dark-Web-Foren und -Märkten geteilt werden.

Solche Warnmeldungen von Dritten dienen als wichtige Frühwarnungen und ermöglichen es Organisationen, proaktiv auf glaubwürdige externe Informationen zu reagieren, bevor die Bedrohungen eskalieren. Da diese Warnmeldungen von vertrauenswürdigen Stellen stammen und in der Regel vor ihrer Veröffentlichung einer professionellen Analyse unterzogen werden, sind sie äußerst zuverlässig. Dies veranlasst Unternehmen schnell zu handeln und Untersuchungen von Vorfällen einzuleiten. Unternehmen sollten sich nicht ausschließlich auf externe Stellen verlassen und regelmäßig eine proaktive Überwachung des Dark Web durchführen, um eine frühzeitige Erkennung von Verstößen zu ermöglichen.

48

Der Aufstieg der Infostealer

TRENDS IM BEREICH CYBERSICHERHEIT

03

VERANSTALTUNGEN ZUR CYBERSICHERHEIT 2024

02

EINFÜHRUNG01

BRANCHENPROGNOSEN FÜR 202507

EMPFEHLUNGEN DES CISO 08

GLOBALE ANALYSE04

SCHWACHSTELLEN MIT HOHER RISIKOSTUFE

05

PERSPEKTIVEN DER INCIDENT RESPONSE

06

Cyber Wars 2024 Edition

Das Ransomware-Ökosystem

Cloud-Komplexitäten

Edge-Geräte und ORBs

DER STAND DER CYBERSICHERHEIT 2025

FALLSTUDIE: REAKTION AUF EINE CERT- WARNUNG DER REGIERUNG ZU DATENEXFILTRATION Im Oktober 2024 wurde ein CPIRT-Fall durch eine CERT- Warnung einer europäischen Regierung ausgelöst, die darauf hinwies, dass eine IP-Adresse des Unternehmens große Datenmengen an eine IP-Adresse übertrug, die mit Command-and-Control-Aktivitäten (C2) in Verbindung gebracht wurde. Die bereitgestellte IP- Adresse war die externe NAT-IP des Unternehmens, was das SOC-Team und das CPIRT dazu veranlasste, die Firewall- und DNS-Protokolle zu untersuchen, um das spezifische Gerät im Netzwerk zu identifizieren, das für die Datenübertragung verantwortlich war.

Die Untersuchung ergab, dass der Domain Controller (DC), der auch als Dateiserver verwendet wurde, die Quelle der Datenübertragung war. Auf dem Server entdeckte das CPIRT Archivierungstools und eine kürzlich erfolgte Installation von FileZilla.

Das CPIRT unterstützte den Kunden bei der Ermittlung der möglicherweise exfiltrierten Daten und führte eine gründliche Untersuchung durch, um weitere Einfallstore zu identifizieren, die der Angreifer innerhalb des Unternehmens eingerichtet haben könnte.

ERFAHRUNGSBERICHTE

Benutzerberichte stellen eine zusätzliche Quelle für die Erkennung von Bedrohungen dar, indem sie böswillige Aktivitäten identifizieren, die von anderen Sicherheitsmechanismen nicht leicht erkannt werden. Das wachsende Sicherheitsbewusstsein der Benutzer stellt eine zusätzliche Ebene in der Verteidigungsstrategie des Unternehmens dar. Im Jahr 2024 handelte es sich bei den meisten Benutzerberichten um offenkundig böswillige Aktivitäten, wie z. B. Dateiverschlüsselung infolge von Ransomware-Angriffen. Jedoch berichteten Benutzer zunehmend von verdächtigen Versuchen der Multi-Faktor-Authentifizierung (MFA), die sie nicht initiiert hatten. Berichte über verdächtige E-Mails und Phishing-Versuche führten ebenfalls häufig zur Aufdeckung von bösartigen Aktivitäten.

PROAKTIVE BEDROHUNGSSUCHE

Im vergangenen Jahr kam es eine Zunahme von Vorfällen, die durch proaktive Aktivitäten und die Suche nach Bedrohungen durch Sicherheitsteams ausgelöst wurden, im Gegensatz zu Reaktionen auf Systemwarnungen.Diese Zwischenfälle sind häufig auf die Untersuchung von Systemprotokollen, das Benutzerverhalten und den Netzwerkverkehr zurückzuführen, die für die Umgebung

27%

27%

27%

7%Verdächtiger Zahlungsauftrag

Verdächtige E-Mails

Verschlüsselte Dateien

Verdächtige MFA-Anfrage

Abbildung 4 – Die häufigsten Gründe für die Meldung von Vorfällen durch Nutzer.

6%

24%

53%

Weitergabe von Zugangsdaten

Kommunikation mit verdächtigen IP-Adressen

Authentifizierungsanomalie

Abbildung 5 – Ergebnisse proaktiver Aktivitäten, die Zwischenfälle auslösen.

untypisch sind. Sicherheitsteams, die Experten für ihre eigene Netzwerktopologie sind, können verdächtige Aktivitäten leichter erkennen als externe Sicherheitsprodukte.

Zu den wichtigsten Bereichen, auf die man sich proaktiv konzentrieren sollte, gehören ungewöhnliches Verhalten von „Admin-Benutzern“ und verdächtige Verkehrsmuster, die nicht mit dem regulären Betriebsablauf übereinstimmen, wie z. B. Verkehr von und nach Ländern, mit denen das Unternehmen keine Geschäfte tätigt.

Durch die proaktive Suche nach versteckten Anzeichen für eine Gefährdung können Organisationen Bedrohungen erkennen und entschärfen, die automatischen Erkennungstools entgehen, und so einen mehrschichtigen Sicherheitsansatz stärken.

ANGRIFFSTYPEN Auch im Jahr 2024 dominiert Ransomware weiterhin die Liste der Bedrohungen für die Cybersicherheit. Die am häufigsten auftretende Ransomware-Familie in Fällen von Vorfällen in diesem Jahr ist LockBit, gefolgt vonAkiraundBlack Basta.

Andere bemerkenswerte Bedrohungsarten sind Business Email Compromise (BEC) und DDOS-Angriffe. 25 % der CPIRT-Angriffe wurden in einem frühen Stadium erkannt und abgewehrt, so dass es schwierig war, die Art des Angriffs zu bestimmen.

Abbildung 6 – Hauptangriffskategorien in CPIRT-Fällen 2024.

Ransomware

53%

BEC

10%

DDoS

8%

Wiper

4%

In der Vorbereitungsphase gestört

25%

49

Der Aufstieg der Infostealer

TRENDS IM BEREICH CYBERSICHERHEIT

03

VERANSTALTUNGEN ZUR CYBERSICHERHEIT 2024

02

EINFÜHRUNG01

BRANCHENPROGNOSEN FÜR 202507

EMPFEHLUNGEN DES CISO 08

GLOBALE ANALYSE04

SCHWACHSTELLEN MIT HOHER RISIKOSTUFE

05

PERSPEKTIVEN DER INCIDENT RESPONSE

06

Cyber Wars 2024 Edition

Das Ransomware-Ökosystem

Cloud-Komplexitäten

Edge-Geräte und ORBs

DER STAND DER CYBERSICHERHEIT 2025

Im Jahr 2024 zeigen die Erfahrungen und Daten, die das Incident Response Team von Check Point gesammelt hat, dass Unternehmen, die Sicherheitswarnungen priorisieren und die Erkenntnisse aus den Daten nutzen, besser in der Lage sind, Bedrohungen abzuwehren, bevor sie eskalieren, und letztlich ihre kritischen Werte zu schützen.

TIM OTIS

Leiter der Abteilung Incident Response & Managed Detection and Response

ESXI-RANSOMWARE der untersuchten Ransomware-Angriffe zielten speziell auf VMware ESXi-Server ab, bei denen es sich um virtualisierte IT-Umgebungen handelt, die für viele Unternehmensinfrastrukturen von zentraler Bedeutung sind. Durch die Konzentration auf ESXi-Server können Angreifer den Zugriff auf mehrere kritische Server blockieren, indem sie ein einzelnes Gerät kompromittieren. Diese Strategie ermöglicht es ihnen, erhebliche Störungen zu verursachen, ohne das gesamte Netzwerk oder die gesamte Serverbasis mit Verschlüsselungs-Malware zu infizieren. Zu den Ransomware- Gruppen, die VMware ESXi-Server ins Visier nehmen, gehört die Ransomware-Gruppe Akira, die zwei Schwachstellen in ESXi für die Ausführung von Remote-Code (RCE) ausnutzt: CVE-2023-20867 und CVE-2024-37085.

11 % DER UNTERSUCHTEN RANSOMWARE-ANGRIFFE ZIELTEN SPEZIELL AUF VMWARE ESXI-SERVER AB, BEI DENEN ES SICH UM VIRTUALISIERTE IT-UMGEBUNGEN HANDELT, DIE FÜR VIELE UNTERNEHMENSINFRASTRUKTUREN VON ZENTRALER BEDEUTUNG SIND.

FAZIT Die Ergebnisse des CPIRT 2024 zeigen ermutigende Fortschritte bei der frühzeitigen Erkennung von Bedrohungen und proaktiven Sicherheitsmaßnahmen in Unternehmen. Sicherheitswarnungen haben als Hauptauslöser für die Reaktion auf Zwischenfälle die Ausfälle von Diensten abgelöst, und es gibt ein größeres Engagement bei der proaktiven Bedrohungssuche und der Sensibilisierung der Benutzer. Diese Erkenntnisse unterstreichen die Notwendigkeit ständiger Wachsamkeit, der Verbesserung von Erkennungsfähigkeiten und der Zusammenarbeit mit externen Informationsquellen, um die Widerstandsfähigkeit der Cybersicherheit zu stärken.

50

Der Aufstieg der Infostealer

TRENDS IM BEREICH CYBERSICHERHEIT

03

VERANSTALTUNGEN ZUR CYBERSICHERHEIT 2024

02

EINFÜHRUNG01

BRANCHENPROGNOSEN FÜR 202507

EMPFEHLUNGEN DES CISO 08

GLOBALE ANALYSE04

SCHWACHSTELLEN MIT HOHER RISIKOSTUFE

05

PERSPEKTIVEN DER INCIDENT RESPONSE

06

Cyber Wars 2024 Edition

Das Ransomware-Ökosystem

Cloud-Komplexitäten

Edge-Geräte und ORBs

DER STAND DER CYBERSICHERHEIT 2025

BRANCHENPROGNOSEN FÜR 2025 THE FUTURE OF CYBERSECURITY

00 77 DER STAND DER CYBERSICHERHEIT 2025

Cloud-Plattformen werden das Rückgrat der Cybersicherheit Cloud-basierte Plattformen dienen zunehmend als Grundlage für die Cybersicherheit, wobei sich die KI-gesteuerte Integration als effektiver erweist als eigenständige Tools. Durch die Zusammenführung verschiedener Sicherheitsabläufe reduzieren diese Plattformen die Komplexität und ermöglichen es Unternehmen, Bedrohungen und Schwachstellen in der Cloud mit größerer Effizienz und Effektivität zu bekämpfen. Lösungen wie CNAPP, ASPM und DSPM fügen sich zu umfassenden Security Posture Management (SPM)-Suiten zusammen.

Wenn neue Tools wie Application und Data SPM auftauchen, werden sie wahrscheinlich in eine breiter angelegte Cloud Native Application Protection Platform (CNAPP) integriert, was möglicherweise zur Entwicklung dessen führt, was als Extended Security Posture Management (XSPM) bezeichnet werden könnte. Die Integration von Attack Surface Management in diese neue Kategorie verdeutlicht, dass diese Plattformen mehr bieten können als eine einfache Sammlung von Punktlösungen und die Art und Weise, wie Unternehmen mit Schwachstellen umgehen, grundlegend verändern.

Zunehmende Risiken durch KI-Missbrauch und Datendiebstahl Mit der zunehmenden Integration von KI-Technologien in persönliche und berufliche Arbeitsumgebungen wächst auch die Sorge vor Missbrauch. Dieses Jahr besteht ein erhebliches Risiko für Datendiebstähle, die dadurch verursacht werden, dass Mitarbeiter versehentlich sensible Informationen an KI- Plattformen wie ChatGPT oder Googles Gemini weitergeben. Mitarbeiter könnten vertrauliche Informationen, wie z. B. Finanzdaten, eingeben, um Berichte oder Analysen zu erstellen, oft ohne zu wissen, dass unbefugte Personen diese Daten speichern und darauf zugreifen könnten. Die Einführung strengerer Kontrollen für KI-Tools innerhalb der Systeme eines Unternehmens wird entscheidend sein, um ein Gleichgewicht zwischen der Steigerung der Produktivität und der Gewährleistung des Datenschutzes zu finden.

KI-gestützte Finanzkriminalität Das Jahr 2024 begann mit Schlagzeilen über sporadische, aber erfolgreiche Fälle von Finanzkriminalität, die durch generative KI ermöglicht wurden. Cyberkriminelle erkannten das Potenzial von GenAI und begannen, in die Integration in verschiedene technologische Tools zu investieren, insbesondere für Bypass- Methoden wie Business Email Compromise (BEC) und Know Your Customer (KYC). Diese Art von Bedrohung wird in diesem Jahr noch weiter zunehmen, da Cyberkriminelle aktiv daran arbeiten, GenAI in bösartige Dienste zu implementieren.

Zunehmende Angriffe auf Open-Source- Projekte in der Lieferkette Da Open-Source-Projekte immer beliebter werden, werden sie zunehmend zu attraktiven Zielen für böswillige Angreifer, die versuchen, Schwachstellen in weit verbreiteter Software heimlich auszunutzen. Nach der ausgeklügelten mehrjährigen Operation, bei der eine Hintertür in Linux XZ Utils eingeschleust wurde, ist mit neuen ähnlichen Angriffsversuchen und der Aufdeckung von bereits implantierenten eingebauter Hintertüren zu rechnen. Diese eskalierende Bedrohung verdeutlicht die dringende Notwendigkeit verbesserte Sicherheitsmaßnahmen und erhöhter Wachsamkeit innerhalb der Open-Source-Community.

Dezentralisierung von Ökosystemen der Cyberkriminalität Die jüngsten Erfolge der Strafverfolgungsbehörden bei der Bekämpfung großer Ransomware-Operationen und Botnets haben böswillige Akteure dazu veranlasst, zu kleineren, dezentraleren Netzwerken, Methoden und Operationen überzugehen. Große Ransomware-Projekte haben sich in kleinere Gruppen umstrukturiert, während von Infostealern betriebene Ökosysteme als primäres Mittel zur Erleichterung des Erstzugriffs entstanden sind. Diese Dezentralisierung macht es erforderlich, dass die Verteidiger ihre Strategien anpassen, was die Bedeutung einer verbesserten Zusammenarbeit und des Informationsaustauschs unterstreicht.

Erhöhte regulatorische Anforderungen und strengere Cyber-Versicherungsstandards Unternehmen werden aufgrund neuer Vorschriften zur Cybersicherheit, darunter die EU-IoT-Verordnung, die SEC- Offenlegungsregeln zur Cybersicherheit, der Digital Operational Resilience Act (DORA) und die NIS2-Richtlinie, zunehmend unter Druck geraten. Die Einhaltung dieser Richtlinien wird einen erheblichen Zeit- und Ressourcenaufwand für Initiativen wie die Entwicklung von Richtlinien und neuen Sicherheitstechnologien erfordern.

Diese Vorschriften zielen zwar auf eine Verbesserung der Sicherheitsmaßnahmen ab, schaffen aber auch zusätzliche betriebliche Komplexität. Dies erfordert von den Unternehmen mehr Aufmerksamkeit und Aufwand, um diese Standards zu erfüllen. Darüber hinaus wird erwartet, dass die Cyber- Versicherungspolicen strenger werden, da die Versicherer strengere Kontrollen und Compliance-Anforderungen als Voraussetzung für die Deckung durchsetzen. Dies wird die regulatorischen Herausforderungen, die Unternehmen bewältigen müssen, weiter verschärfen.

Die wachsende Talentlücke im Bereich Cybersicherheit Der weltweite Mangel an Fachkräften für Cybersicherheit stellt eine große Herausforderung für Organisationen dar, die versuchen, sich gegen die zunehmende Komplexität und das steigende Volumen von Cyberbedrohungen zu verteidigen. Während Organisationen in vielseitige Sicherheitsprodukte investieren, führt der Bedarf an mehr qualifizierten Experten für die effektive Verwaltung und Integration dieser Tools zu einem fragmentierten und ineffizienten Sicherheitsansatz. Die Abhängigkeit von zahlreichen Anbietern und unzureichendes internes Wissen setzen Organisationen Angriffen aus, da ihre Sicherheitsmaßnahmen immer schwieriger zu verwalten und weniger effektiv sind. Unternehmen werden ihre Sicherheitsmaßnahmen optimieren und die Weiterbildung ihrer Mitarbeiter in den Vordergrund stellen müssen, um ihre

52

Der Aufstieg der Infostealer

TRENDS IM BEREICH CYBERSICHERHEIT

03

VERANSTALTUNGEN ZUR CYBERSICHERHEIT 2024

02

EINFÜHRUNG01

BRANCHENPROGNOSEN FÜR 202507

EMPFEHLUNGEN DES CISO 08

GLOBALE ANALYSE04

SCHWACHSTELLEN MIT HOHER RISIKOSTUFE

05

PERSPEKTIVEN DER INCIDENT RESPONSE

06

Cyber Wars 2024 Edition

Das Ransomware-Ökosystem

Cloud-Komplexitäten

Edge-Geräte und ORBs

DER STAND DER CYBERSICHERHEIT 2025

EMPFEHLUNGEN DESCISO

00 88 DER STAND DER CYBERSICHERHEIT 2025

Beim Rückblick auf die Ereignisse im Jahr 2024 ist es wichtig, sich auf die Schlüsselelemente zu konzentrieren, die zum Erfolg der Angreifer geführt haben, und auf die strategischen Maßnahmen, die Verteidiger einsetzen können, um solche Bedrohungen abzuwehren. Diese Einführung fasst die wichtigsten Erkenntnisse zusammen und bietet umsetzbare Empfehlungen für Cybersicherheitsexperten.Diese Richtlinien dienen als praktischer Rahmen für die Verbesserung der Verteidigung und die Verhinderung schwerwiegender Vorfälle, die in diesem Bericht beschrieben werden, indem häufige systemische Probleme und Fehler, die in der Vergangenheit zu Cyberangriffen beigetragen haben, angesprochen werden.

JONATHAN FISCHBEIN

Check Point Software Global CISO EMEA & LATAM

1. Nutzen Sie einen vielschichtigen Sicherheitsansatz Unternehmen sollten eine vielschichtige Sicherheitsstrategie umsetzen, die regelmäßige Datensicherungen, Mitarbeiterschulungen zur Sensibilisierung für Phishing- Angriffe und eine zuverlässige E-Mail-Filterung umfasst, um Ransomware und Datendiebe abzuwehren. Der Einsatz von Tools zur Endpunkterkennung und -reaktion (EDR) kann dabei helfen, Bedrohungen frühzeitig zu erkennen und zu isolieren. Zudem können strenge Zugangskontrollen und die Anwendung minimaler Zugriffsrechte den potenziellen Schaden durch Sicherheitsverletzungen begrenzen. Die regelmäßige Aktualisierung von Software und Systemen, um Schwachstellen zu beheben, sowie die Durchführung regelmäßiger Sicherheitsbewertungen und Übungen zur Reaktion auf Zwischenfälle sind unerlässlich, um gegen Angriffe gewappnet zu sein.

2. Fortschrittliche Cloud-Sicherheitslösungen in den Vordergrund stellen Unternehmen sollten API-Sicherheit, Identitätsmanagement und eine Zero-Trust-Architektur zu ihren Prioritäten machen, um Cloud- Schwachstellen zu beheben. Starke API-Gateways und regelmäßige Sicherheitsbewertungen können die Risiken beim Datenaustausch mindern. Die Umsetzung von Zugangsbeschränkungen und Multifaktor-Authentifizierung ist für die Sicherung von Ressourcen unerlässlich. Ein Zero-Trust-Modell erhöht die Sicherheit, indem Benutzer und Geräte vor dem Zugriff überprüft werden. Cloud- Sicherheits-Management-Tools (CSPM) identifizieren und beheben Fehlkonfigurationen, während Cloud-Workload-Schutzplattformen (CWPP) Workloads sichern. Diese Strategien tragen gemeinsam dazu bei, Risiken in der Cloud-Infrastruktur effektiv zu managen.

3. KI für Prävention und Erkennung nutzen Nutzen Sie die fortschrittlichen Technologien der künstlichen Intelligenz, um Präventions- und Erkennungsstrategien zu verbessern. Durch die Entwicklung robuster, KI-gestützter Systeme können Unternehmen potenzielle Bedrohungen effektiv erkennen und abwehren, bevor sie eskalieren. Dieser proaktive Ansatz beinhaltet die Implementierung automatisierter Lösungen, die KI-Funktionen nutzen, um Probleme rechtzeitig und präzise in Echtzeit zu erkennen. Solche Systeme verbessern die Gesamtsicherheit und rationalisieren den Reaktionsaufwand, sodass die Teams schnell und effizient auf neue Herausforderungen reagieren können.

4. Erhalten Sie einen 360-Grad-Überblick über Ihre Angriffsfläche Kriminelle nutzen Schwachstellen von Bring-Your-Own-Device- Praktiken und Cloud-nativen Anwendungen aus und erhöhen das Risiko von Sicherheitsverletzungen aufgrund von Problemen wie

fest kodierten Anmeldedaten und schwacher Authentifizierung. Sie verwenden oft legitime Anmeldeinformationen und Tools, wodurch die Grenze zwischen regulärer Benutzeraktivität und böswilligen Handlungen zunehmend verwischt wird. Unternehmen müssen den Zusammenhang zwischen Identität, Cloud, Endpunkt und Datenschutz verstehen, um diese Bedrohungen über mehrere Systeme hinweg zu erkennen. Da ein durchschnittliches Unternehmen über 45 Sicherheitstools verwendet, können Datensilos zu Sichtbarkeitslücken führen. Eine einheitliche Sicherheitsplattform mit KI-Funktionen verbessert die Sichtbarkeit und Kontrolle, wodurch Sicherheitsverletzungen besser erkannt und verhindert werden können und gleichzeitig Zeit und Geld gespart werden.

5. Entwicklung eines Kunden Programmes um Vertrauen aufzubauen und zur Gewährleistung der Compliance Vorschriften Unternehmen müssen ein Kundenvertrauensprogramm einrichten, um die Einhaltung der sich schnell ändernden gesetzlichen Bestimmungen zu gewährleisten. Die Implementierung von Automatisierung für die Einhaltung von Vorschriften kann die Einhaltung strenger Vorschriften optimieren und menschliche Fehler bei Prüfungen und Berichterstellung reduzieren. Durch die Priorisierung der Datensouveränität können Unternehmen die

Kontrolle über sensible Informationen behalten. Durch die Einführung von „Privacy by Design“ können Unternehmen Kundendaten proaktiv schützen, die Sicherheit verbessern und digitalen Bedrohungen einen Schritt voraus sein. Dieser Ansatz fördert einen starken Rahmen für die Einhaltung von Vorschriften, der letztlich das Vertrauen der Kunden stärkt.

6. Implementierung eines Programms zum Schwachstellen- und Risikomanagement Das rasche Auftreten neuer Schwachstellen, insbesondere von Zero-Day-Angriffen, stellt eine große Herausforderung für das Schwachstellen Management dar. Edge-Geräte, die oft öffentlich zugänglich sind, sind besonders gefährdet. Für ein effektives Risikomanagement ist es unerlässlich, die Bedrohungsstufen zu bewerten und entsprechend zu klassifizieren, um zeitnahe Patches zu ermöglichen. Extern ausgerichtete Vermögenswerte und kritische Systeme sollten im Vordergrund stehen.

Darüber hinaus bietet die Nutzung von Bedrohungsdaten in Kombination mit dem Management externer Angriffsflächen wertvolle Einblicke in die Wahrnehmung Ihrer Sicherheitsmaßnahmen durch Gegner. Mit diesem Wissen können Sie sofort Maßnahmen zur Vorbeugung ergreifen.

54

Der Aufstieg der Infostealer

TRENDS IM BEREICH CYBERSICHERHEIT

03

VERANSTALTUNGEN ZUR CYBERSICHERHEIT 2024

02

EINFÜHRUNG01

BRANCHENPROGNOSEN FÜR 202507

EMPFEHLUNGEN DES CISO 08

GLOBALE ANALYSE04

SCHWACHSTELLEN MIT HOHER RISIKOSTUFE

05

PERSPEKTIVEN DER INCIDENT RESPONSE

06

Cyber Wars 2024 Edition

Das Ransomware-Ökosystem

Cloud-Komplexitäten

Edge-Geräte und ORBs

DER STAND DER CYBERSICHERHEIT 2025

7. Wählen Sie einen Anbieter für Sicherheitstechnik, dem Sie vertrauen

Wenn Sie einen Anbieter von Sicherheitslösungen suchen, der digitales Vertrauen verkörpert, sollten Sie nach einem Unternehmen Ausschau halten, das nachweislich effektive Sicherheitspraktiken anwendet und eine geringe Anfälligkeit für Sicherheitslücken aufweist. Bevorzugen Sie Anbieter, die zeitnahe Patches bereitstellen, damit die Benutzer potenzielle Bedrohungen schnell beheben können. Prüfen Sie außerdem die Strategien zur Reaktion auf Sicherheitsvorfälle und die Erfahrungen im Umgang mit Sicherheitsverletzungen.

8. Sicherheitsmaßnahmen optimieren

Angesichts des Mangels an qualifiziertem Personal für Cybersicherheit ist KI unerlässlich, um die Effizienz zu steigern, damit Teams das Bedrohungsmanagement besser verwalten und Prioritäten setzen können. KI-Tools können sich wiederholende Aufgaben automatisieren und den Zeitaufwand für Aufgaben wie Ereignisanalyse und Fehlerbehebung durch Automatisierung minimieren. Sicherheitsexperten können sich dank optimierter Prozesse auf strategische Innovationen und proaktive Maßnahmen konzentrieren.

9. Fokus auf Ausfallsicherheit und Reaktion auf Vorfälle

Unternehmen müssen der betrieblichen Ausfallsicherheit angesichts wachsender Bedrohungen durch Ransomware und geopolitische Cyberkriegsführung Priorität einräumen. Um Ihre IT-Strategie zu stärken, stellen Sie sicher, dass Ihre Betriebsabläufe effektiv voneinander getrennt sind. Dieser Lösungsansatz wird Ihre Reaktionsfähigkeit im Falle eines Angriffs verbessern. Darüber hinaus sollten Sie Ihre Maßnahmen zur Wiederherstellung nach einem Systemausfall regelmäßig überprüfen und aktualisieren, um Unterbrechungen durch Cyberangriffe oder IT-Ausfälle zu minimieren.

Die Aufklärung der Benutzer ist entscheidend für die Verhinderung von Malware-Infektionen. Die Mitarbeiter sollten die Quellen von Dateien und E-Mails kennen und wissen, ob sie den Absendern vertrauen können. Die häufigsten Infektionsmethoden für Ransomware sind nach wie vor Phishing-E-Mails und bösartige Web-Downloads.Eine stärkere Sensibilisierung der Benutzer verhindert häufig Angriffe. Klären Sie Ihre Benutzer auf und ermutigen Sie sie, alles Ungewöhnliche oder Verdächtige sofort an die Sicherheitsteams zu melden.

55

Der Aufstieg der Infostealer

TRENDS IM BEREICH CYBERSICHERHEIT

03

VERANSTALTUNGEN ZUR CYBERSICHERHEIT 2024

02

EINFÜHRUNG01

BRANCHENPROGNOSEN FÜR 202507

EMPFEHLUNGEN DES CISO 08

GLOBALE ANALYSE04

SCHWACHSTELLEN MIT HOHER RISIKOSTUFE

05

PERSPEKTIVEN DER INCIDENT RESPONSE

06

Cyber Wars 2024 Edition

Das Ransomware-Ökosystem

Cloud-Komplexitäten

Edge-Geräte und ORBs

DER STAND DER CYBERSICHERHEIT 2025

KONTAKTIEREN SIE UNS

WELTWEITER HAUPTSITZ

5 Shlomo Kaplan Street, Tel Aviv 6789159, Israel

Tel: 972-3-753-4599

Email: info@checkpoint.com

US HAUPTSITZ

100 Oracle Parkway, Suite 800, Redwood City, CA 94065

Tel: 800-429-4391

WERDEN SIE ANGEGRIFFEN?

Kontaktieren Sie unser Incident Response Team:

emergency-response@checkpoint.com

Check Point Research

Um unsere neuesten Untersuchungen und andere exklusive Inhalte zu erhalten,

Besuchen Sie uns auf www.research.checkpoint.com

www.checkpoint.com

ÜBER CHECK POINT SOFTWARE TECHNOLOGIES LTD.

Check Point Software Technologies Ltd. (www.checkpoint.com) ist ein führender Anbieter einer KI-gestützten, cloudbasierten Cybersicherheitsplattform, die mehr als 100.000 Organisationen weltweit schützt. Check Point nutzt die Kraft der KI überall, um die Effizienz und Genauigkeit der Cybersicherheit durch seine Infinity-Plattform zu verbessern, mit branchenführenden Erkennungsraten, die eine proaktive Antizipation von Bedrohungen und intelligentere, schnellere Reaktionszeiten ermöglichen. Die umfassende Plattform umfasst Cloud-Technologien, bestehend aus Check Point Harmony zur Absicherung des Arbeitsplatzes, Check Point CloudGuard zur Absicherung der Cloud, Check Point Quantum zur Absicherung des Netzwerks und Check Point Infinity Core Services für kollaborative Sicherheitsabläufe und Dienste.

mailto:info%40checkpoint.com?subject= mailto:emergency-response%40checkpoint.com?subject= https://www.research.checkpoint.com http://www.checkpoint.com

© 2025 Check Point Software Technologies Ltd. Alle Rechte vorbehalten.


Item Type: pdf