Bericht über bösartige Infrastrukturen 2024

Bericht über bösartige Infrastrukturen 2024

Insikt Group Logo

Executive Summary

Im Jahr 2024 erweiterte die Insikt Group ihre Verfolgung bösartiger Infrastrukturen erheblich, indem sie mehr Malware-Familien und -Kategorien sowie zusätzliche Infrastrukturtypen wie Staging-Server abdeckte und Datenquellen wie Recorded Future® Network Intelligence integrierte, um die Bedrohungserkennung zu verbessern, Einblicke in höherstufige Infrastrukturen zu gewinnen und die Victimology-Analyse zu ermöglichen. Während viele wichtige Trends aus dem Jahr 2023 fortbestanden – wie die Dominanz von Cobalt Strike bei den offensiven Sicherheitstools (OSTs), AsyncRAT und QuasarRAT bei den Remote-Access-Trojanern (RATs), China und die Vereinigten Staaten (USA) als führende Hosting-Standorte und die oft nur vorübergehenden Auswirkungen von Strafverfolgungsmaßnahmen – hat die Insikt Group mehrere neue Trends für 2024 identifiziert.

Insbesondere die Verbreitung von Malware-as-a-Service (MaaS)-Infostealern, angeführt von LummaC2, nahm zu, wahrscheinlich aufgrund von Strafverfolgungsmaßnahmen gegen konkurrierende Infostealer und der schnellen Innovation von LummaC2. Darüber hinaus blieb Android das Hauptziel für mobile Malware, allen voran Hook. Während Latrodectus trotz Störungen des Loader-Ökosystems durch die Strafverfolgungsbehörden die Dropper- und Loader-Branche dominierte, steigerten Traffic Distribution Systems (TDSs) weiterhin die Effizienz der Cyberkriminalität, wie bei TAG-124 zu sehen ist, und der Missbrauch von Content Delivery Networks (CDNs) wie Cloudflare nahm sprunghaft zu. Was staatlich geförderte Gruppen betrifft, so hat China insbesondere die Nutzung von Relay-Netzwerken wie ArcSilt verstärkt, während Russland seinen Missbrauch einer breiten Palette legitimer Internetdienste (LIS) fortsetzte.

Verteidiger sollten die Erkenntnisse dieses Berichts nutzen, um die Sicherheitskontrollen zu verstärken, indem sie den wichtigsten Malware- und Infrastrukturtechniken Priorität einräumen und dadurch die Netzwerküberwachung verbessern und relevante Erkennungsmethoden wie YARA, Sigma und Snort einsetzen. Dies sollte durch Investitionen in die Verfolgung der sich entwickelnden Dynamik bösartiger Infrastrukturen, die Durchführung von Bedrohungssimulationen zur Überprüfung der Abwehrmaßnahmen und die effektive Überwachung der umfassenderen Bedrohungslandschaft ergänzt werden. In Bezug auf LIS müssen die Verteidiger das Blockieren, Kennzeichnen oder Zulassen von Hochrisikodiensten auf der Grundlage ihrer bewerteten Kritikalität und ihres Risikoniveaus abwägen.

Da sich die bösartige Infrastruktur weiterentwickelt und die Erkennung verbessert, erwartet die Insikt Group, dass die bestehenden Trends auch im Jahr 2025 anhalten werden, angetrieben durch kontinuierliche Innovationen der Bedrohungsakteure und nicht durch drastische Veränderungen. Beispielsweise wird sich das „as-a-service“-Ökosystem wahrscheinlich ausweiten, und Bedrohungsakteure werden zunehmend auf legitime Tools, Dienste und CDNs zurückgreifen, um einer Entdeckung zu entgehen. Darüber hinaus erwartet die Insikt Group, dass mit der zunehmenden Abhängigkeit von mobilen Geräten auch die Bedrohungen durch mobile Geräte weiter ansteigen werden. Relay-Netzwerke, die bisher hauptsächlich von chinesischen staatlich geförderten Gruppen genutzt wurden, könnten bald auch von Cyberkriminellen und anderen staatlich geförderten Gruppen übernommen werden. Schließlich wird erwartet, dass die Strafverfolgungsmaßnahmen aufgrund der verstärkten internationalen Zusammenarbeit und der gesammelten Erfahrung bei der Bekämpfung von groß angelegten Cyberkriminalitätsaktionen eine größere Wirkung haben werden.

Wichtige Erkenntnisse

Einführung

Die Insikt Group identifiziert und überwacht proaktiv Infrastrukturen, die mit Hunderten von Malware-Familien, Bedrohungsakteuren und anderen Artefakten verbunden sind, einschließlich Phishing-Kits, Scannern und Relay-Netzwerken. Indem die Insikt Group täglich bösartige Infrastrukturen durch verschiedene firmeneigene Methoden automatisch validiert, bietet sie eine präzise Risikodarstellung, die es den Kunden von Recorded Future ermöglicht, ihre Erkennungs- und Abwehrfähigkeiten zu verbessern.

Aufbauend auf den jährlichen Berichten der Insikt Group über die Infrastruktur von Angreifern aus den Jahren 2022 und 2023 bietet der Bericht über bösartige Infrastrukturen 2024 einen präzisen, datenbasierten Überblick über die im Jahr 2024 beobachtete bösartige Infrastruktur. In diesem Jahr wird insbesondere die Synergie zwischen der Erkennung passiver Infrastrukturen, übergeordneten Infrastruktureinblicken auf Basis von Recorded Future Network Intelligence und der Opferidentifikation hervorgehoben. Insgesamt richtet sich dieser Bericht an alle, die sich für bösartige Infrastrukturen interessieren, und bietet einen allgemeinen Überblick über den aktuellen Zustand sowie Zusammenfassungen der wichtigsten Erkenntnisse, um die Entscheidungsfindung zu unterstützen und eine breite Perspektive in diesem hochdynamischen Umfeld zu bieten.

Da es schwierig ist, Malware-Typen aufgrund ihrer sich überschneidenden Funktionen in Kategorien einzuteilen, die sich gegenseitig ausschließen, werden in diesem Bericht zur Erleichterung der Analyse eine Reihe von Malware-Kategorien festgelegt (siehe Anhang A), die jeweils kurz definiert werden. Bemerkenswerterweise wurden bestimmte Malware-Kategorien, wie z. B. Crypter, absichtlich ausgeschlossen, da sie in der Regel keine Netzwerk-Artefakte aufweisen.

Die Insikt Group untersucht bösartige Infrastrukturen nicht nur anhand von Malware-Kategorien, sondern überwacht sie auch nach Typ, wobei jedem Typ eine eigene Risikobewertung innerhalb der Recorded Future Intelligence Cloud zugewiesen wird. Diese Differenzierung spiegelt unterschiedliche Schweregrade wider — beispielsweise kann der Netzwerkverkehr zu oder von einem C2-Server in einem Unternehmensnetzwerk ein höheres Risiko darstellen als ein Verwaltungspanel, da er typischerweise auf aktive böswillige Aktivitäten hindeutet. Die von der Insikt Group definierten Infrastrukturtypen sind in Anhang B detailliert beschrieben.

Einblicke in bösartige Infrastrukturen 2024 nach Zahlen

Die proaktive Identifizierung bösartiger Infrastrukturen ist eine komplexe Aufgabe, die von verschiedenen Faktoren geprägt ist. Zusätzlich zu den riesigen Datenmengen verwendet jede Malware-Familie, -Version oder -Infrastruktur, die mit bestimmten Bedrohungsakteuren verbunden ist, oft völlig einzigartige Setups. Die Erkennung wird aufgrund von Faktoren wie dem Hosting hinter CDNs wie Cloudflare, der Verwendung von High- oder Random-Ports, der Abhängigkeit von legitimen Internetdiensten wie Discord oder Telegram oder der Ausnutzung einer kompromittierten Infrastruktur noch schwieriger.

Diese Setups entwickeln sich ebenfalls kontinuierlich weiter, was von der Insikt Group verlangt, ihre Tracking-Methoden ständig zu innovieren und zu verfeinern. Unter Berücksichtigung all dieser Faktoren untersucht dieser Bericht bösartige Infrastrukturen in mehreren Kategorien, darunter Infostealer, Backdoors und RATs, mobile Malware, OSTs, Botnets, Dropper und Loader, Phishing-Kits, Web-Shells und Ransomware.

Insgesamt gab es im Jahr 2024 einen signifikanten Anstieg der identifizierten bösartigen Infrastruktur, angetrieben durch eine sich entwickelnde Bedrohungslandschaft und Fortschritte bei den Erkennungsmethoden der Insikt Group. Zum Beispiel hat sich die Anzahl der einzigartigen, validierten C2-Server von 2023 bis 2024 verdoppelt, während die Anzahl der einzigartigen, validierten Management-Panels im gleichen Zeitraum um 69 % gestiegen ist.

Darüber hinaus identifizierte die Insikt Group im Jahr 2024 mithilfe von Recorded Future Network Intelligence Opfer in etwa 200 Ländern weltweit anhand der Geolokalisierung der IP-Adressen der Opfer. Die Länder in Abbildung 1 wurden basierend auf der Anzahl der erkannten einzigartigen Opfer in fünf Gruppen eingeteilt, wobei diejenigen mit hoher Exposition geografisch weltweit verstreut sind. Bemerkenswerterweise ist es eine Herausforderung, die Auswirkungen von Malware über Länder hinweg genau zu messen, da es Unterschiede in der Bevölkerungsgröße, im digitalen Fußabdruck, in analytischen Verzerrungen (z. B. die Arten der verfolgten Malware), in der Internetinfrastruktur (wie Proxys) und in den geografischen Hosting-Entscheidungen der betroffenen Organisationen gibt.

Auswirkungen von Malware nach Land
Abbildung 1: Auswirkungen auf Malware nach Ländern basierend auf Recorded Future Network Intelligence (Quelle: Recorded Future)

Abbildung 2 zeigt die Verteilung der Opfer nach Ländern auf den verschiedenen Kontinenten. In Nordamerika sind die USA das am stärksten betroffene Land, auf das rund 87 % der einzelnen Opfer in der Region entfallen, obwohl sie nur etwa die Hälfte der Bevölkerung ausmachen. Die hohe Opferzahl in den USA ist wahrscheinlich auf Faktoren wie die große Bevölkerung, den umfangreichen digitalen Fußabdruck, die weit verbreitete Verwendung von Englisch (die in Phishing-Kampagnen ausgenutzt wird) und die Wirtschaft zurückzuführen, während sie auch von der Rolle des Landes als globaler Infrastrukturknotenpunkt beeinflusst wird, der Unternehmen weltweit Hosting und digitale Dienste anbietet. Die meisten Opfer sind mit AsyncRAT verbunden, gefolgt von SolarMarker RAT und QuasarRAT (siehe Tabelle 1). Im Gegensatz zu AsyncRAT und QuasarRAT wird davon ausgegangen , dass SolarMarker RAT von einem einzigen Bedrohungsakteur betrieben wird und bereits zuvor hauptsächlich auf die USA abzielte.

Opfer nach Land
Figur 2: Anteile der einzelnen Opfer nach Ländern und Kontinenten (Quelle: Recorded Future)

In Südamerika verzeichnete Brasilien mit 86 % der Gesamtzahl der Opfer die höchste Zahl an Opfern, während es auch nur etwa die Hälfte der Bevölkerung des Kontinents ausmacht. Brasilien, das zuvor als eines der anfälligsten Länder für Cyberangriffe galt , ist seit langem ein Hotspot sowohl für globale als auch für lokale Cyberbedrohungen und nimmt bei der Cyberkriminalität einen hohen Stellenwert ein, wobei Gruppen wie Grandoreiro fast ausschließlich innerhalb seiner Grenzen tätig sind. Im Jahr 2024 waren QuasarRAT-Infektionen bei brasilianischen Opfern am häufigsten, gefolgt von Infektionen im Zusammenhang mit AsyncRAT und SectopRAT.

In Afrika verzeichnete Angola die höchste Zahl an einzigartigen Opfern, gefolgt von Ghana, Südafrika, der Republik Kongo und der Demokratischen Republik Kongo. Bemerkenswert ist, dass in zwei der fünf am häufigsten angegriffenen afrikanischen Länder PlugX, eine Malware, die mit mehreren vom chinesischen Staat gesponserten Gruppen in Verbindung steht, zu den am weitesten verbreiteten Schadprogrammen gehörte.

In Europa hatte Frankreich die höchste Anzahl an einzigartigen Opfern, gefolgt von Deutschland, dem Vereinigten Königreich, den Niederlanden und Polen. AsyncRAT war die am weitesten verbreitete Malware in allen fünf Ländern, während Cobalt Strike in drei von ihnen den zweiten Platz belegte. Die Verteilung der Opfer in diesen fünf führenden Ländern stimmt eng mit ihrer Bevölkerungsgröße überein. Bemerkenswerterweise gehörte GobRAT — eine Backdoor, die Linux-Router mit in Go geschriebener Malware angreift — in den Niederlanden zu den drei führenden Malware-Familien.

In Asien verzeichnete Indien die höchste Anzahl einzigartiger Opfer, gefolgt von China, Indonesien, Thailand und Hongkong. Ungefähr 73 % aller Opfer in diesen Ländern wurden mit AsyncRAT, QuasarRAT und Cobalt Strike in Verbindung gebracht. Bemerkenswerterweise gehört Brute Ratel C4 zu den drei wichtigsten Malware-Programmen in Hongkong, was seine wachsende Bedeutung unterstreicht.

In Ozeanien entfielen 87 % aller eindeutigen Opfer auf Australien, obwohl es nur 60 % der Bevölkerung der Region ausmacht. AsyncRAT war die am weitesten verbreitete Malware, die mit über der Hälfte der australischen Opfer in Verbindung gebracht wurde, während in Neuseeland 67 % der Opfer mit AsyncRAT-Infektionen in Verbindung gebracht wurden.

Tabelle 1 zeigt die vollständige Liste der drei führenden Malware-Familien für jedes der fünf führenden Länder auf jedem Kontinent, basierend auf der Anzahl der einzigartigen Opfer, die von der Insikt Group in diesen Ländern beobachtet wurden.

Kontinent
Land
Top 1
Top 2
Top 3
Nordamerika
Vereinigte Staaten
AsynchronRAT
SolarMarker RAT
QuasarRAT
Kanada
SolarMarker RAT
AsynchronRAT
DcRAT
Cuba
Rhadamanthys Stealer
AsynchronRAT
PrivateLoader
Mexico
AsynchronRAT
DanaBot
Rhadamanthys Stealer
Bahamas
Spylix
AsynchronRAT
QuasarRAT
Europa
Frankreich
AsynchronRAT
Kobaltschlag
PrivateLoader
Deutschland
AsynchronRAT
DcRAT
Kobaltschlag
Vereinigtes Königreich
AsynchronRAT
Kobaltschlag
DcRAT
Niederlande
AsynchronRAT
Kobaltschlag
GobRAT
Polen
AsynchronRAT
DcRAT
Kobaltschlag
Südamerika
Brasilien
QuasarRAT
AsynchronRAT
SectopRAT
Kolumbien
AsynchronRAT
Rhadamanthys Stealer
DcRAT
Peru
Rhadamanthys Stealer
AsynchronRAT
PrivateLoader
Argentina
AsynchronRAT
QuasarRAT
Rhadamanthys Stealer
Venezuela
QuasarRAT
Rhadamanthys Stealer
AsynchronRAT
Asien
Indien
AsynchronRAT
Kobaltschlag
Mythic
China
Kobaltschlag
AsynchronRAT
QuasarRAT
Indonesien
AsynchronRAT
QuasarRAT
DcRAT
Thailand
AsynchronRAT
QuasarRAT
Kobaltschlag
Hongkong
QuasarRAT
Kobaltschlag
Brute Ratel C4
Afrika
Angola
QuasarRAT
AsynchronRAT
Gh0st RAT
Ghana
AsynchronRAT
Spylix
QuasarRAT
Südafrika
AsynchronRAT
PrivateLoader
QuasarRAT
Republik Kongo
AsynchronRAT
SteckerX
QuasarRAT
Demokratische Republik Kongo
AsynchronRAT
SteckerX
MoqHao
Ozeanien
Australien
AsynchronRAT
Kobaltschlag
DcRAT
Neuseeland
AsynchronRAT
DcRAT
Rhadamanthys Stealer
Fiji
AsynchronRAT
Stealc
N/A
Neukaledonien
AsynchronRAT
N/A
N/A
Französisch-Polynesien
AsynchronRAT
N/A
N/A

Tabelle 1: Die drei wichtigsten Familien für die fünf führenden Länder jedes Kontinents (Quelle: Recorded Future)

Um die gesamte Analyse zu lesen, klicken Sie hier, um den Bericht als PDF herunterzuladen.