Cyberkriminelle kommunizieren über Instagram-Kommentare mit Kontrollservern

IT-Sicherheitsanbieter Eset hat auf eine ausgefeilte Technik der Cyberspionage-Gruppe “Turla” hingewiesen. Sie nutzt mittels einer Firefox-Erweiterung Kurz-URLs in Kommentaren bei Instagram zur Übermittlung von Befehlen zwischen dem Rechner des Opfers und den Command&-Control-Servern der Gruppe. Das Verfahren ist zwar aufwändig und bislang auf gezielte Attacken beschränkt, ließe sich aber theoretisch auch von anderen Kriminellen adaptieren und könnten denen dann helfen, Sicherheitsmechanismen zu umgehen.

Üblicherweise beginnt der Angriff der Cyberspionage-Gruppe Turla mit einer sogenannten „Watering-Hole-Attacke“, also der Kompromittierung einer Webseite, die von den anvisierten Opfern voraussichtlich aufgerufen wird. Bei der Untersuchung aktueller Spionagekampagnen fiel den Forschern von Eset eine so verbreitete gefährliche Firefox-Erweiterung auf, auf die erst kürzlich Bitdefender hingewiesen hatte (PDF).

Diese Erweiterung nutzt eine bit.ly-Kurz-URL, um Kontakt zum C&C-Server herzustellen. Dieser URL-Pfad wird über die Kommentarfunktion von Instagram Posts verbreitet. Dazu bedienen sich die Angreifer nicht irgendwelcher selbst erstellter und möglicherwiese verdächtiger Nutzerkonten, sondern posten die Kommentare mit der für ihre Zwecke manipulierten Kurz-URL bei populären und viel besuchten Accounts, beispielsweise dem von Britney Spears.

Um an die bit.ly-URL zu gelangen, durchsucht die Erweiterung Instagram-Kommentare, berechnet einen Hashwert und zieht, sofern der mit den von den Hintermännern festgelegtem Hashwert übereinstimmt, den URL-Pfad aus dem Kommentar. Durch die Verwendung von stark frequentierten Instagram-Accounts mit zahlreichen Kommentaren, in denen der der Kriminellen untergeht erschwert es, die Spuren nachzuvollziehen.

Der Kommentar mit der von den Cyberspionen genutzten Kurz-URL beim Instagram-Konto von Britney Spears (Screenshot: ESET)

Im untersuchten Fall wurde der Kommentar am 6. Februar veröffentlicht, das Foto zu dem er abgegeben wurde, wurde bereits Anfang Januar veröffentlicht. Damit und angesichts der Vielzahl der Kommentare bei diesen Konten ist wenig wahrscheinlich, dass der Kontobesitzer darauf reagiert oder den Kommentar löscht. So schaffen sich die Hintermänner einerseits in aller Öffentlichkeit, andererseits jedoch gut versteckt eine Art “stillen Briefkasten”.

Mehr zum Thema

Sicherheitsrisiken in öffentlichen WLANs vermeiden

Mit einigen Schritten und kostenlosen Tools können sich Anwender effizient vor Angriffen in unsicheren WLANs schützen und Notebook, Smartphone und Tablets absichern. Die Kollegen der silicon.de-Schwestersite ZDNet.de erklären in ihrem Beitrag, wie das funktioniert.

“Mit dieser Taktik lässt sich böswilliger von normalem Traffic in Social-Media-Kanälen kaum noch unterscheiden”, erklärt Jean-Ian Boutin, Senior Malware Researcher bei Eset. “Da die Informationen für die Command-and-Control-URL in einfachen Kommentaren versteckt sind, hat der Angreifer die Möglichkeit, diese einfach zu ändern oder komplett zu löschen.”

Zur Vorbeugung empfehlen die Eset-Forscher, Browser und Erweiterungen aktuell zu halten. Zudem sollten Nutzer Erweiterungen und Add-ons nur aus seriösen Quellen installieren und eine aktuelle Cybersecurity-Software verwenden, die verdächtige Webseiten, die möglicherweise schädliche Inhalte verbreiten, erkennen und Nutzer davor warnen können.

[mit Material von Anja Schmoll-Trautmann, ZDNet.de]

Tipp: Wie gut kennen Sie Soziale Netzwerke? Überprüfen Sie Ihr Wissen – mit 15 Fragen auf silicon.de.

Redaktion

Recent Posts

Alle Prozesse im Blick: IT-Service Management bei der Haspa

Wo es früher auf Buchhalter, Schreiber und Boten ankam, geht es heute vor allem um…

15 Stunden ago

Wie generative KI das Geschäft rund um den Black Friday verändert

Mit KI-Technologien lässt sich das Einkaufserlebnis personalisieren und der Service optimieren, sagt Gastautor Gabriel Frasconi…

15 Stunden ago

Banken und Versicherer sind KI-Großabnehmer

Ein Großteil der weltweiten KI-Gelder fließt in den Finanzsektor. 2023 wurden in der Branche 87…

1 Tag ago

Siemens legt 10 Milliarden Dollar für Software-Spezialisten auf den Tisch

Die Übernahme des US-amerikanischen Anbieters Altair Engineering soll die Position im Markt für Computational Science…

2 Tagen ago

Standortübergreifender KI-Einsatz im OP-Saal

Ein deutsch-französisches Projekt hat hybride Operationssäle entwickelt, die durch 5G-Netz und KI neue Anwendungen ermöglichen.

2 Tagen ago

OT-Security braucht zunächst Asset-Transparenz

Unternehmen wissen oft nicht, welche Geräte in der Produktion eine IP-Adresse haben, warnt Peter Machat…

5 Tagen ago