{"id":267309,"date":"2022-06-18T10:51:34","date_gmt":"2022-06-18T08:51:34","guid":{"rendered":"https:\/\/www.borncity.com\/blog\/?p=267309"},"modified":"2022-06-18T11:08:59","modified_gmt":"2022-06-18T09:08:59","slug":"russisches-rsocks-botnet-in-internationaler-aktion-ausgehoben","status":"publish","type":"post","link":"https:\/\/borncity.com\/blog\/2022\/06\/18\/russisches-rsocks-botnet-in-internationaler-aktion-ausgehoben\/","title":{"rendered":"Russisches RSOCKS-Botnet in internationaler Aktion ausgehoben"},"content":{"rendered":"<p><img decoding=\"async\" style=\"float: left; margin: 0px 10px 0px 0px; display: inline;\" title=\"Sicherheit (Pexels, allgemeine Nutzung)\" src=\"https:\/\/borncity.com\/blog\/wp-content\/uploads\/2021\/04\/Sicherheit_klein.jpg\" alt=\"Sicherheit (Pexels, allgemeine Nutzung)\" width=\"200\" align=\"left\" \/>[<a href=\"https:\/\/borncity.com\/win\/2022\/06\/18\/russisches-rsocks-botnet-in-internationaler-aktion-ausgehoben\/\" target=\"_blank\" rel=\"noopener\">English<\/a>]In einer gemeinsamen Aktion internationaler Ermittler wurde das russische RSOCKS-Botnet ausgehoben. An der Aktion waren Beh\u00f6rden aus der USA, Deutschland, den Niederlanden und Gro\u00dfbritannien beteiligt. Dieses Bot-Netzwerk wurde jahrelang zu Preisen von 30 bis 200 US-Dollar pro Tag an Cyberkriminelle vermietet, um Cyberangriffe und Phishing-Wellen auf Zielen in aller Welt zu starten.<\/p>\n<p><!--more--><\/p>\n<p><img loading=\"lazy\" decoding=\"async\" src=\"https:\/\/vg08.met.vgwort.de\/na\/e20d9be1021148bf9cd43c0f9225bce3\" alt=\"\" width=\"1\" height=\"1\" \/>Auf der Webseite von RSOCKS findet sich nur noch die nachfolgende Meldung, die \u00fcber die Beschlagnahmung durch das FBI informiert und auf <a href=\"https:\/\/www.justice.gov\/usao-sdca\/pr\/russian-botnet-disrupted-international-cyber-operation\" target=\"_blank\" rel=\"noopener\">diese Meldung<\/a> der U.S. Staatsanwaltschaft im s\u00fcdlichen Bezirk von Kalifornien verweist.<\/p>\n<p><img decoding=\"async\" src=\"https:\/\/i.imgur.com\/k4db4kr.png\" \/><\/p>\n<p>Dort informiert die U.S. Staatsanwaltschaft, dass das US-Justizministerium gemeinsam mit Strafverfolgungspartnern in Deutschland, den Niederlanden und dem Vereinigten K\u00f6nigreich die Infrastruktur eines russischen RSOCKS -Botnetzes zerschlagen hat.<\/p>\n<h2>Das RSOCKS-Botnet<\/h2>\n<p>Ein Botnetz ist eine Gruppe kompromittierter Ger\u00e4te mit Internetzugang. Diese gehackten Ger\u00e4te werden ohne Wissen des Besitzers kontrolliert und in der Regel f\u00fcr b\u00f6sartige Zwecke genutzt. Laut der Durchsuchungsanordnung der US-Justiz und den eigenen Angaben der Botnet-Betreiber umfasste das von russischen Cyberkriminellen betriebene RSOCKS-Botnetz Millionen gehackter Ger\u00e4te weltweit.<\/p>\n<p>Das RSOCKS-Botnetz zielte zun\u00e4chst auf Ger\u00e4te des Internets der Dinge (IoT) ab. Zu den IoT-Ger\u00e4ten geh\u00f6rt eine breite Palette von Ger\u00e4ten, darunter Industriesteuerungssysteme, Stechuhren, Router, Audio-\/Video-Streaming-Ger\u00e4te und intelligente Garagentor\u00f6ffner, die mit dem Internet verbunden sind und dar\u00fcber kommunizieren k\u00f6nnen und denen daher IP-Adressen zugewiesen sind. Mit der Zeit weitete sich das RSOCKS-Botnet aber aus und kompromittierte weitere Ger\u00e4tetypen. Dazu geh\u00f6riten auch Android-Ger\u00e4te und herk\u00f6mmliche Computer.<\/p>\n<h2>Vermietung der Infrastruktur<\/h2>\n<p>Das RSOCKS-Botnet stellte \"seinen Kunden\" Zugang zu IP-Adressen bereit, die gehackten Ger\u00e4ten zugewiesen waren. Die Ger\u00e4te wurden ohne Wissen der Besitzer von den RSOCKS-Betreibern missbraucht, um den Internetverkehr weiterzuleiten. Ein Cyberkrimineller, der die RSOCKS-Plattform nutzen wollte, konnte \u00fcber eine \u00f6ffentliche Website per Browser einen Zugang zum Botnetz mieten. Die Cyberkriminellen konnten dabei den Zugang zu einem Pool von Proxys f\u00fcr einen bestimmten t\u00e4glichen, w\u00f6chentlichen oder monatlichen Zeitraum mieten. Die Kosten f\u00fcr den Zugang zu einem Pool von RSOCKS-Proxys reichten von 30 Dollar pro Tag f\u00fcr den Zugang zu 2.000 Proxys bis zu 200 Dollar pro Tag f\u00fcr den Zugang zu 90.000 Proxys. Ein Proxy entspricht dabei einem kompromittierten IoT-Ger\u00e4t, welches f\u00fcr kriminelle Zwecke missbraucht werden konnte.<\/p>\n<p>Nach dem Kauf konnte der Kunde eine Liste von IP-Adressen und Ports herunterladen, die mit einem oder mehreren Backend-Servern des Botnetzes verbunden waren. Der Kunde konnte dann b\u00f6sartigen Internetverkehr \u00fcber die kompromittierten Ger\u00e4te der Opfer leiten, um die wahre Quelle des Datenverkehrs zu verschleiern oder zu verbergen. Die Ermittler vermuten, dass die Cyberkriminellen \u00fcber dieser Art von Proxy-Diensten gro\u00df angelegte Angriffe auf Authentifizierungsdienste durchf\u00fchrten. Diese Methode ist auch als Credential Stuffing bekannt, bei dem Sammlungen von gestohlenen oder geleakten Zugangsdaten zur Anmeldung an Onlinekonten verwendet werden. Die Angreifer anonymisierten ihre Zugriffe auf derart kompromittierte Social-Media-Konten \u00fcber die Proxys oder den Ursprung, wenn sie b\u00f6swillige E-Mails, z. B. Phishing-Nachrichten, versendeten.<\/p>\n<h2>Ermittler verschafften sich Zugriff<\/h2>\n<p>Aus den Beschlagnahmedokumenten geht hervor, dass sich die FBI-Ermittler durch verdeckte K\u00e4ufe Zugang zum RSOCKS-Botnet verschafften. Anschlie\u00dfend versuchten die Ermittler die Backend-Infrastruktur des RSOCKS-Botnet und seine Opfer zu identifizieren. Bei dem ersten verdeckten Kauf Anfang 2017 wurden etwa 325.000 kompromittierte Opferger\u00e4te auf der ganzen Welt identifiziert, darunter zahlreiche Ger\u00e4te in San Diego County.<\/p>\n<p>Bei der Analyse der Opferger\u00e4te stellten die Ermittler fest, dass das RSOCKS-Botnetz die Opferger\u00e4te durch Brute-Force-Angriffe kompromittierte. Die RSOCKS-Backend-Server unterhielten eine dauerhafte Verbindung zu dem kompromittierten Ger\u00e4t. Mehrere gro\u00dfe \u00f6ffentliche und private Einrichtungen wurden Opfer des RSOCKS-Botnets, darunter eine Universit\u00e4t, ein Hotel, ein Fernsehstudio und ein Elektronikhersteller, aber auch private Unternehmen und Einzelpersonen.<\/p>\n<p>Bei drei der Opfer ersetzten die Ermittler mit deren Einverst\u00e4ndnis die kompromittierten Ger\u00e4te durch von der Regierung kontrollierte Computer (d. h. Honeypots), und alle drei wurden anschlie\u00dfend von RSOCKS infiziert. Das FBI identifizierte mindestens sechs Opfer in San Diego.<\/p>\n<p>\"Mit dieser Operation wurde eine hochentwickelte, in Russland ans\u00e4ssige Cybercrime-Organisation zerschlagen, die Cyberangriffe in den Vereinigten Staaten und im Ausland durchf\u00fchrte\", sagte die verantwortliche FBI-Sonderagentin Stacey Moy. \"Unser Kampf gegen cyberkriminelle Plattformen ist eine entscheidende Komponente bei der Gew\u00e4hrleistung der Cybersicherheit in den Vereinigten Staaten. Die Ma\u00dfnahmen, die wir heute ank\u00fcndigen, sind ein Beweis f\u00fcr das anhaltende Engagement des FBI, ausl\u00e4ndische Bedrohungsakteure in Zusammenarbeit mit unseren internationalen und privatwirtschaftlichen Partnern zu verfolgen.\"<\/p>\n<p>Das Ganze geht auf den September 2020 zur\u00fcck, als der FBI-Direktor Christopher Wray die neue Strategie des FBI zur Bek\u00e4mpfung von Cyberbedrohungen verk\u00fcndigte. Die Strategie konzentriert sich darauf, den Cyberkriminellen die Infrastruktur zu entziehen und, sofern m\u00f6glich, die Cyberkriminellen auch zu verhaften. In der Vergangenheit wurden bereits zahlreiche Cyberkriminelle verhaftet und deren Infrastruktur beschlagnahmt. Inzwischen wurden zahlreiche solcher Ma\u00dfnahmen durchgef\u00fchrt (siehe folgende Link-Liste).<\/p>\n<p><strong>\u00c4hnliche Artikel<\/strong><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2022\/05\/26\/interpol-verhaftet-nigerianischen-kopf-einer-bec-betrgerbande\/\">Interpol verhaftet nigerianischen Kopf einer BEC-Betr\u00fcgerbande<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2022\/06\/03\/interpool-verhaftet-3-nigerianische-bec-cyberkriminelle-2-juni-2022\/\">Interpol verhaftet 3 nigerianische BEC-Cyberkriminelle (2. Juni 2022)<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2022\/01\/20\/operation-falcon-ii-interpol-und-nigerianische-polizei-verhaften-11-cyberkriminelle\/\">Operation Falcon II: Interpol und nigerianische Polizei verhaften 11 Cyberkriminelle<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2021\/12\/01\/europol-verhaftet-1-803-geldwscher-von-internet-betrgern\/\">Europol verhaftet 1.803 Geldw\u00e4scher\/-kuriere von Internet-Betr\u00fcgern<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2021\/11\/09\/fnf-mitglieder-der-sodinokibi-revil-ransomware-gruppe-verhaftet\/\">F\u00fcnf Mitglieder der Sodinokibi\/REvil Ransomware-Gruppe verhaftet<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2021\/10\/04\/europol-co-lassen-2-ransomware-operatoren-in-der-ukraine-festnehmen\/\">Europol &amp; Co. lassen 2 Ransomware-Operatoren in der Ukraine festnehmen<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2022\/06\/16\/interpol-verhaftet-2-000-cyber-betrger-in-operation-first-light-2022\/\">Interpol verhaftet 2.000 Cyber-Betr\u00fcger in Operation \"First Light 2022\"<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2022\/04\/08\/cyber-news-8-april-2022-kreml-tv-gehackt-strontium-domains-durch-microsoft-bernommen\/\">Cyber-News 8. April 2022: Kreml-TV gehackt, Strontium-Domains durch Microsoft \u00fcbernommen<\/a><br \/>\n<a href=\"news: Doxing des FSB, Botfarm aufgeflogen, Cyberangriff auf Telefongesellschaft\">Ukraine-Sicherheits-News: Doxing des FSB, Botfarm aufgeflogen, Cyberangriff auf Telefongesellschaft<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2022\/01\/18\/europol-schaltet-von-cyberkriminellen-genutzten-vpn-dienst-vpnlab-net-ab\/\">Europol schaltet von Cyberkriminellen genutzten VPN-Dienst VPNLab.net ab<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2020\/12\/23\/drei-vpn-dienste-von-strafverfolgern-beschlagnahmt\/\">Drei VPN-Dienste von Strafverfolgern beschlagnahmt<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2021\/07\/01\/onlinebanking-betrug-polizei-verhaftet-drei-cyber-kriminelle\/\">Onlinebanking-Betrug: Polizei verhaftet drei Cyber-Kriminelle<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2021\/01\/28\/netwalker-ransomware-darknet-webseite-beschlagnahmt-erste-verhaftungen\/\">Netwalker Ransomware Darknet Webseite beschlagnahmt, erste Anklage<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2020\/12\/16\/neues-im-kampf-gegen-die-sunburst-infektion-domain-beschlagnahmt\/\">Neues im Kampf gegen die SUNBURST-Infektion, Domain beschlagnahmt<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2019\/09\/27\/lka-hebt-cyber-bunker-in-rheinland-pfalz-aus\/\">LKA hebt Cyber-Bunker des Darknet in Rheinland-Pfalz aus<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2019\/06\/28\/deutsche-polizei-fr-hausdurchsuchung-beim-omnirat-entwickler-durch-gerte-beschlagnahmt\/\">Deutsche Polizei f\u00fchrt Hausdurchsuchung beim OmniRAT-Entwickler durch, Ger\u00e4te beschlagnahmt<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2017\/05\/19\/wannacry-tor-server-in-frankreich-beschlagnahmt\/\">WannaCry: Tor-Server in Frankreich beschlagnahmt<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2016\/12\/02\/cyber-kriminalitt-avalanche-infrastruktur-ausgehoben-betreiber-verhaftet\/\">Cyber-Kriminalit\u00e4t: Avalanche Infrastruktur ausgehoben, Betreiber verhaftet<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2022\/06\/01\/infrastruktur-des-flubot-android-trojaners-durch-europol-abgeschaltet\/\">Infrastruktur des Flubot-Android-Trojaners durch Europol abgeschaltet<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>[English]In einer gemeinsamen Aktion internationaler Ermittler wurde das russische RSOCKS-Botnet ausgehoben. An der Aktion waren Beh\u00f6rden aus der USA, Deutschland, den Niederlanden und Gro\u00dfbritannien beteiligt. Dieses Bot-Netzwerk wurde jahrelang zu Preisen von 30 bis 200 US-Dollar pro Tag an Cyberkriminelle &hellip; <a href=\"https:\/\/borncity.com\/blog\/2022\/06\/18\/russisches-rsocks-botnet-in-internationaler-aktion-ausgehoben\/\">Weiterlesen <span class=\"meta-nav\">&rarr;<\/span><\/a><\/p>\n","protected":false},"author":2,"featured_media":0,"comment_status":"open","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[426],"tags":[4328],"class_list":["post-267309","post","type-post","status-publish","format-standard","hentry","category-sicherheit","tag-sicherheit"],"_links":{"self":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/267309","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/users\/2"}],"replies":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/comments?post=267309"}],"version-history":[{"count":0,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/267309\/revisions"}],"wp:attachment":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/media?parent=267309"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/categories?post=267309"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/tags?post=267309"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}