Categories: CybersicherheitVirus

Woolen-Goldfish: Deutsche Behörden Ziel von Cyberattacken

Behörden in Deutschland, akademische Einrichtungen in Israel sowie europäische Organisationen und Unternehmen wurden Opfer eines Hackerangriffs. Das berichtet Trend Micro. Demnach ist eine Gruppe Cyberkrimineller mit dem Namen “Rocket Kitten” für die Operation “Woolen-Goldfish” verantwortlich. Als Auftraggeber soll die iranische Regierung fungieren. Die Ziele hätten gemeinsam, dass sie sich “in der einen oder anderen Weise mit Iran beschäftigen”, heißt es in einer Pressemitteilung des Sicherheitsunternehmens.

Als Grund der Angriffe vermutet Trend Micro, dass die Opfer Informationen besitzen, die von Interesse für die iranische Regierung sein könnten. Das Unternehmen habe nach eigenen Angaben sogar ein Mitglied der Gruppe identifizieren können. Hinter dem Pseudonym “Wool3n.H4t” soll der Hacker Mehdi Madavi stehen, der den Angriff wohl geleitet hat.

Für die Operation Woolen-Goldfish sollen die Cyberkriminellen speziell präparierte Spear-Phisihing-E-Mails verwendet haben, um Spionagesoftware zu installieren. Unter anderem gaben sie sich dafür als israelischer Ingenieur sowie als eine bekannte Persönlichkeit aus dem israelischen Verteidigungssektor aus. Die Opfer hätten nur auf einen in der E-Mail enthaltenen Link klicken müssen, um ihren Rechner zu infizieren. Ein Keylogger zeichnete dann sämtliche Tastatureingaben auf. Dieser sendete die Informationen an einen Befehlsserver in Deutschland.

Die Hackergruppe Rocket Kitten ist nicht nur für die Operation Woolen-Goldfish, sondern auch für die Malware Ghole verantwortlich (Bild: Trend Micro).

Für den Angriff hat die Gruppe Trend Micro zufolge eine “ganz neue” Malware entwickelt. Das Sicherheitsunternehmen hat ihr den Namen “Tspy_Woolerg.A” gegeben. Sie soll eine ausführbare Datei innerhalb einer Archivdatei sein. Dabei gebe sie sich als PowerPoint-Dokument aus.

“Die Angriffsmethode ist nicht neu und die Spionagesoftware ist auch nicht von außergewöhnlicher Qualität. Das tut dem Erfolg der Attacke allerdings keinen Abbruch, schließlich wurden zahlreiche Ziele infiltriert”, erklärte Udo Schneider, Pressesprecher von Trend Micro. “Selbst geschulte Anwender und Geheimnisträger dürften hin und wieder der Versuchung erliegen, eine E-Mail zu öffnen, die vermeintlich von einem legitimen Absender stammt. Voraussetzung ist nur, dass der Inhalt stimmt. Und dies scheint bei Woolen-Goldfish der Fall zu sein. Die Vermutung liegt nahe, dass sowohl Wool3n.H4t als auch seine Auftraggeber aus dem Iran kommen.”

Laut Trend Micro ist Rocket Kitten auch für eine frühere Operation mit ähnlichen Zielen verantwortlich. Dabei setzten sie die Schadsoftware Ghole ein. Sie setzte jedoch mehr Nutzerinteraktion voraus als die für Woolen-Goldfish verwendete Malware. Auch hier versteckten die Angreifer ihre Spionagesoftware in einem Microsoft-Office-Dokument.

[mit Material von Stefan Beiersmann, ZDNet.de]

Tipp: Kennen Sie die Geschichte der Computerviren? Überprüfen Sie Ihr Wissen – mit 15 Fragen auf silicon.de

Andre Borbe

Andre ist Jahrgang 1983 und unterstützte von September 2013 bis September 2015 die Redaktion von silicon.de als Volontär. Erste Erfahrungen sammelte er als Werkstudent in den Redaktionen von GMX und web.de. Anschließend absolvierte er ein redaktionelles Praktikum bei Weka Media Publishing. Andre hat erfolgreich ein Studium in politischen Wissenschaften an der Hochschule für Politik in München abgeschlossen. Privat interessiert er sich für Sport, Filme und Computerspiele. Aber die größte Leidenschaft ist die Fotografie.

Recent Posts

Erst jedes vierte Unternehmen beschäftigt sich mit AI Act

Ebenso viele kennen die europäische KI-Regulierung noch gar nicht. Zwei Drittel brauchen Hilfe bei der…

4 Tagen ago

Schutz von Nutzerdaten: Kartellamt und Meta einigen sich

Überzeugungshilfe leistete ein Maßnahmenpaket, das Facebook-Nutzenden bessere Wahlmöglichkeiten bei der Verknüpfung ihrer Daten gibt.

1 Woche ago

Cyberangriff auf vernetzte Autos

"Das Vertrauen von Endkunden in Automarken wird künftig daran gemessen, wie sie mit Cyber Security…

1 Woche ago

Digitalisierungspartner der Bundeswehr entscheidet sich für IBM

Das  IT-Systemhaus der Bundeswehr BWI nimmt die Automatisierungslösungen Turbonomic und Instana von IBM in ihr Serviceportfolio auf.…

1 Woche ago

Unternehmens-APIs: Beliebtes Ziel für Cyberkriminelle

APIs sind ein lohnenswertes Ziel für Cyberkriminelle, denn in vielen Unternehmen fehlt ein Monitoring über…

1 Woche ago

Kaspersky steigert APT-Erkennung um ein Viertel

Dass die Zahl der im ersten Halbjahr ermittelten Fälle um 25 Prozent stieg, führt der Dienstleister…

1 Woche ago