Aktuelles, Branche, Studien - geschrieben von am Freitag, September 21, 2018 14:18 - noch keine Kommentare

Studie: Cyberangriffe zur Übernahme von E-Mail-Konten weitverbreitet

Kompromittierte Accounts größtenteils für Phishing genutzt / Vor allem sensible Abteilungen betroffen

[datensicherheit.de, 21.09.2018] Wie eine aktuelle Studie von Barracuda zeigt, nehmen Cyberangriffe, die auf die Übernahme von E-Mail-Konten abzielen, zu. Von 50 Unternehmen, die an einer drei Monate dauernden Untersuchung teilnahmen, meldeten 19 von ihnen derartige Vorfälle. Im Rahmen der Studie wurde erhoben, für welche Zwecke die Angreifer die gehackten Konten nutzten. Von den 60 gemeldeten Vorfällen entfielen 78 Prozent auf Phishing-Kampagnen, 17 Prozent wurden für den Versand von Spam-E-Mails missbraucht und in fünf Prozent der Fälle wurde über E-Mailanhänge unternehmensintern Malware verbreitet. Bei den Angriffen zeigte sich ein selektives Vorgehen der Angreifer: So richteten sich mit 22 Prozent überproportional viele Angriffe an besonders sensible Abteilungen wie Personal, IT, Finanzen und Recht.

Um das Ausmaß von Account Takeover-Vorfällen besser zu verstehen, wurde die Studie mit 50 zufällig ausgewählten Unternehmen durchgeführt. Diese Organisationen umfassen verschiedene Branchen, darunter Privatunternehmen, öffentliche Einrichtungen und Bildungseinrichtungen. Diese Studienteilnehmer haben über einen Zeitraum von drei Monaten, von Anfang April bis Ende Juni 2018, Vorfälle gemeldet, in denen E-Mail-Konten kompromittiert wurden. Es ist davon auszugehen, dass es neben den gemeldeten Vorfällen eine Dunkelziffer gibt, da Unternehmen in der Regel nicht alle Vorfälle entdecken.

Insgesamt berichteten in jedem Monat vier bis acht Unternehmen über mindestens eine Kontoübernahme. Ein „Account Takeover Incident“ ist definiert als ein Vorfall, in dem das Mailkonto eines Mitarbeiters von einem Angreifer verwendet wird, um E-Mails an andere Personen zu senden. Im Durchschnitt führte jede Kompromittierung eines Unternehmens zu mindestens drei Vorfällen, bei denen entweder das gleiche Mitarbeiterkonto oder verschiedene Konten für illegitime Zwecke verwendet wurden.

Phishing über gehackte E-Mail-Konten

Was stellen Angreifer damit an, wenn sie Zugang zu einem E-Mail-Konto gewonnen haben? Die meisten Angreifer verwenden gehackte E-Mail-Konten, um Phishing-Kampagnen zu starten. Von den 60 Vorfällen führten über drei Viertel (78 Prozent) zu einer Phishing-E-Mail. Bei diesen Mails war es das Ziel des Angreifers, zusätzliche interne und externe Konten zu infizieren. Die E-Mail erweckt den Anschein, sie sei vom legitimen E-Mail-Nutzer und bittet den Empfänger, auf einen Link zu klicken. Manchmal ließen die Angreifer die E-Mail so aussehen, als würde der Mitarbeiter eine Einladung zu einem Link eines gängigen Webservice wie OneDrive oder Docusign senden.

Weitere 17 Prozent der Vorfälle dienten als Grundlage für den Versand von Spam. Der Grund, warum Angreifer es lieben, kompromittierte Konten für Spam zu verwenden, ist, dass kompromittierte Konten oft einen unbefleckten Ruf haben: Sie kommen aus seriösen Domains, von einer korrekten IP und von echten Personen, die einen legitimen E-Mail-Verlauf haben. Daher ist es sehr unwahrscheinlich, dass sie durch E-Mail-Sicherheitssysteme blockiert werden, die vor allem auf Domain-, Absender- oder IP-Reputation achten.

Angreifer können intern Malware versenden

Darüber hinaus gab es bei 5 Prozent der Vorfälle eine Aufforderung an den Empfänger einen Anhang zu öffnen. Diese Vorfälle betrafen allesamt internen E-Mail-Verkehr. Der Grund für diesen Angriff ist, dass die meisten E-Mail-Sicherheitssysteme den internen Datenverkehr standardmäßig nicht auf Bedrohungen untersuchen. Daher können Angreifer intern einfach Malware versenden, und die Empfänger öffnen sehr oft die Anhänge, wodurch ihre Endpunkte infiziert werden.

Suche nach der einfachsten Möglichkeit, in das Netzwerk zu gelangen

Ebenfalls interessant: Nur 6 Prozent der betroffenen Mitarbeiter waren Führungskräfte. Die überwiegende Zahl war entweder in der Einstiegs- oder in der mittleren Führungsebene tätig. Dies zeigt, dass die Kontoübernahme ein weit verbreitetes Phänomen ist und sich nicht nur an hochrangige Mitarbeiter richtet. Im Gegenteil: Oft Mitarbeiter auf niedrigerer Ebene die besseren Ziele, da sie weniger Bewusstsein für Cybersicherheit haben. Und weil viele Angriffe dazu dienen, Phishing-Attacken auf andere Mitarbeiter oder externe Parteien vorzubereiten, suchen die Angreifer im ersten Schritt nach den einfachsten Möglichkeiten, in das Netzwerk zu gelangen. Sobald sie dies erreicht haben, können sie den Ruf des Unternehmens und seiner Marke zu ihrem Vorteil nutzen.

Dennoch sind die Vorfälle nicht zufällig über alle Mitarbeiter verteilt: 22 Prozent der Vorfälle ereigneten sich bei Mitarbeitern in sensiblen Abteilungen wie Personal, IT, Finanzen und Recht. Die Gesamtzahl der Mitarbeiter in diesen Abteilungen innerhalb der von Barracuda untersuchten Unternehmen liegt deutlich unter 22 Prozent. Dies zeigt, dass es zwar weit verbreitete Vorfälle gibt, aber immer noch spezifische Abteilungen, für welche die Angreifer eine starke Vorliebe haben, weil sie die lukrativsten Ziele für Informations- und Finanzdiebstahl sind.

Weitere Informationen zum Thema:

Barracuda Networks
IT Security & Data Protection Solutions

datensicherheit.de, 16.09.2018
Phishing-Nachrichten: Anstieg des CEO-Frauds zu beobachten

datensicherheit.de, 14.09.2018
Lernkultur – Richtige Reaktion auf Datenschutzverletzungen durch Mitarbeiter

datensicherheit.de, 26.07.2018
Der Mensch als Schlüsselfaktor Cybersicherheit

datensicherheit.de, 18.07.2018
BEC und EAC Fraud: Schäden in Milliardenhöhe

datensicherheit.de, 18.08.2016
CEO-Fraud, Whaling und Spearphishing bisher fast nicht zu unterbinden



Kommentieren

Kommentar

Kooperation

TeleTrusT

Mitgliedschaft

German Mittelstand e.V.

Mitgliedschaft

BISG e.V.

Multiplikator

Allianz für Cybersicherheit

Datenschutzerklärung