Einblicke von Bedrohungsanalysten: Hinter den Kulissen der On-Demand-Forschung

Einblicke von Bedrohungsanalysten: Hinter den Kulissen der On-Demand-Forschung

Als Mitglied des Analyst Services Teams bei Recorded Future übernehme ich verschiedene Aufgaben, aber in erster Linie sehe ich mich als Erweiterung der Bedrohungsinformationen oder Security Operations Center (SOC)-Teams unserer Kunden. Unser Team ist eine vielfältige Gruppe; einige waren früher Linguisten oder technische Analysten, andere haben beim Militär gedient oder im Nachrichtendienst gearbeitet.

Seit ich bei Recorded Future angefangen habe, ist kein Tag wie der andere, da unser Tagesgeschäft stark von Kundenanfragen nach Berichterstattung oder Recherchen abhängt. Die Hauptaufgabe des Analystenteams besteht darin, Kunden bei der Recherche von Ereignissen zu unterstützen, für die ihr eigenes Team möglicherweise nicht die Zeit oder die Möglichkeit hat, sich eingehender damit zu befassen. Manchmal bieten wir aber auch einfach eine Zweitmeinung zu Recherchen an, die die Kunden selbst durchgeführt haben. Üblicherweise erhalten wir zunächst eine allgemeine Vorstellung davon, was ein Kunde recherchieren möchte. Anschließend nutzen wir eine Kombination aus technischen und nicht-technischen Analysen, um anhand der Anforderungen des Kunden zu ermitteln, welche Richtung ihm am meisten nützen würde.

Berichte, die wir geliefert haben

Unser inoffizielles Teammotto lautet: Wir recherchieren „alles und jedes“, was meiner Meinung nach unseren Arbeitsalltag umso spannender macht, da sich unsere täglichen Aufgaben ständig ändern und wir auf alles vorbereitet sein müssen. Wir haben Berichte erstellt, die von den eher typischen Malware- und Phishing-Analysen bis hin zu spezialisierteren Themen wie Sicherheitsbewertungen von Drittanbietern oder Stadtprofilen reichen. Die Lieferzeit variiert von 24 bis 48 Stunden für kürzere Analysen bis zu 30 Tagen für längere Arbeiten, wie beispielsweise branchenspezifische oder vertikale Risikoanalysen.

Die am häufigsten eingehenden Berichtsanfragen – abgesehen von den planmäßigen wöchentlichen, monatlichen und vierteljährlichen Berichten – betreffen Analysen von Malware oder Phishing-E-Mails, die Kunden in ihrer Umgebung festgestellt haben. Unsere Analysen kombinieren typischerweise Informationen aus unserem Produkt selbst mit Open-Source-Quellen, auf die wir im Laufe unserer Recherche stoßen.

In den letzten sechs bis zehn Monaten haben wir einen Anstieg von Betrug festgestellt, Kampagne Unternehmen aus der Reise- und Gastgewerbebranche ins Visier nehmen. Diese Kampagne sich typischerweise als Buchungs- oder Zahlungssysteme Dritter tarnen und leiten Kunden auf eine separate Seite weiter, auf der sie ihre Buchungs- oder Zahlungsinformationen eingeben können. Nach unseren Entdeckungen scheinen diese Kampagne überwiegend von Indien aus zu operieren und gezielt Kunden großer Reisegruppen anzusprechen. Unsere offene Quellen-Forschung und Bedrohungsakteur Engagement lieferten nicht genügend Informationen darüber, ob diese verschiedenen Gruppen miteinander verbunden sind; wir können jedoch mit hoher Sicherheit einschätzen, dass alle Kundeninformationen, die diesen Gruppen weitergegeben wurden, ein hohes Risiko für Kompromiss ausmachen.

Ein weiterer Trend, den wir bemerkt haben, ist der Anstieg von Nutzerkonten Anmeldedaten die auf dem Dark Web oder in Untergrundforen von verschiedenen Unternehmen aus verschiedenen Branchen zum Verkauf stehen. Die Mehrheit dieser zum Verkauf stehenden Anmeldedaten stammt aus großen Datenquellen wie Verstoß auf Webseiten wie LinkedIn oder, neuerdings Ticketfly. Obwohl es unterschiedliche Gültigkeitsgrade bezüglich dieser Konto- Anmeldedaten gibt (z. B. haben einige Passwörter, während andere nur einen Namen und eine E-Mail-Adresse enthalten), glauben wir, dass es eine hohe Wahrscheinlichkeit ist, dass diese Personen einem erhöhten Risiko gezielter Phishing-Betrügereien durch Angreifer ausgesetzt sind, die weitere Informationen wie Bankinformationen erhalten wollen.

Was noch?

Das Analystenteam recherchiert und verfasst Gutachten zu so ziemlich allem, was unsere Kunden beschäftigen könnte. Ich persönlich habe die Abwechslung beim Verfassen von Berichten sehr geschätzt und die Tatsache, dass nicht jeder Tag die gleichen Aufgaben oder Recherchen mit sich bringt. Es ermöglicht mir außerdem, Einblicke in Themen zu gewinnen, mit denen ich möglicherweise nicht so vertraut bin, wie etwa Malware-Reverse-Engineering oder die Interaktion mit Angreifern, und zu sehen, wie die anderen Fachexperten im Team an diese Themen herangehen. Es gibt mir auch eine bessere Vorstellung davon, wie mein zukünftiger Karriereweg aussehen könnte, da ich beginne, mich auf bestimmte Bereiche der Forschung und Analyse zu spezialisieren.

Anissa Wozencraft

Anissa Wozencraft ist Associate Threat Analyst bei Recorded Future.