{"id":275043,"date":"2022-11-13T11:46:42","date_gmt":"2022-11-13T10:46:42","guid":{"rendered":"https:\/\/www.borncity.com\/blog\/?p=275043"},"modified":"2022-12-16T15:17:02","modified_gmt":"2022-12-16T14:17:02","slug":"lockbit-3-0-angriff-auf-continental-hinweise-von-blackberry","status":"publish","type":"post","link":"https:\/\/borncity.com\/blog\/2022\/11\/13\/lockbit-3-0-angriff-auf-continental-hinweise-von-blackberry\/","title":{"rendered":"LockBit 3.0 Angriff auf Continental &#8211; Hinweise von Blackberry"},"content":{"rendered":"<p><img decoding=\"async\" style=\"float: left; margin: 0px 10px 0px 0px; display: inline;\" title=\"Sicherheit (Pexels, allgemeine Nutzung)\" src=\"https:\/\/borncity.com\/blog\/wp-content\/uploads\/2021\/04\/Sicherheit_klein.jpg\" alt=\"Sicherheit (Pexels, allgemeine Nutzung)\" width=\"200\" \/>Der Dax-Konzern Continental (Automobilzulieferer) ist k\u00fcrzlich Opfer einer Ransomware der RaaS-Gruppe<b> <\/b>LockBit geworden (siehe <a href=\"https:\/\/borncity.com\/blog\/2022\/11\/07\/cyberangriff-auf-continental-und-richard-wolf-medizintechnik\/\">Cyberangriff auf Continental und Richard Wolf Medizintechnik<\/a>). Die Ransomware-Gang droht wohl mit der Ver\u00f6ffentlichung erbeuteter Daten. Dmitry Bestuzhev von Blackberry erl\u00e4utert, was es mit der beim Angriff verwendeten LockBit 3.0 Ransomware, der neuesten Version der Bedrohungsgruppe, auf sich hat und wieso diese vor allem im Hinblick auf die DSGVO so kritisch ist. Ich stelle die Informationen einfach mal unkommentiert hier im Blog bereit.<\/p>\n<p><!--more--><\/p>\n<p>LockBit ist eine Ransomware as a Service (RaaS) Gruppe, die von der Entwicklung der Ursprungsversion bis hin zur aktuellen Version 3.0 mehrfach Modifikationen durchlaufen hat. Die neueste Version enth\u00e4lt Teile von Funktionen aus fr\u00fcheren Ransomware-Familien wie BlackMatter und DarkSide oder BlackCat. Diese haben weltweit erhebliche finanzielle Sch\u00e4den und sichtbare Beeintr\u00e4chtigungen bei diversen Unternehmen verursacht. Ausgehend von der bekannten Zuschreibung und historischen Threads stammt LockBit aus einer russischsprachigen Hacker-Gemeinschaft.<\/p>\n<h2>LockBit Black<\/h2>\n<p>Die neueste Version LockBit 3.0 wird auch als LockBit Black bezeichnet. LockBit Black ist ein interner Name, den der dahinterstehende Bedrohungsakteur nach der Verschl\u00fcsslung aller Dateien in der Einsch\u00fcchterungsnachricht mit der L\u00f6segeldforderung verwendet. Als Teil des Einsch\u00fcchterungsprogramms bezieht sich LockBit 3.0 stets auf die Datenschutz-Grundverordnung (GDPR). Dies betrifft besonders Opfer aus Westeuropa, wo die GDPR-Gesetzgebung gilt. Sie werden dazu aufgefordert, lieber der L\u00f6segeldforderung nachzukommen, anstatt Bu\u00dfgelder zu zahlen oder f\u00fcr die Wiederherstellung des \u00f6ffentlichen Images sowie bei potenzielle Kundenklagen Geld zu verlieren. Ebenso wird der Zeitaufwand f\u00fcr die Wiederherstellung von Vorg\u00e4ngen in der Einsch\u00fcchterungsnachricht angef\u00fchrt.<\/p>\n<p>Derzeit gibt es keine M\u00f6glichkeit, die Verschl\u00fcsselung zu knacken, um die Daten zu entschl\u00fcsseln. Es ist jedoch immer wichtig, Sicherungskopien verschl\u00fcsselter Daten zu speichern, weil die Entschl\u00fcsselungs-Codes sp\u00e4ter im Rahmen der Zusammenarbeit mit internationalen Strafverfolgungsbeh\u00f6rden oder aus anderen Gr\u00fcnden auftauchen k\u00f6nnten. Sollten in den USA ans\u00e4ssige Organisationen der Bedrohung durch LockBit ebenfalls Beachtung schenken? Die Antwort lautet Ja, und zwar wegen der m\u00f6glichen Auswirkungen: Datenlecks und eine Gesch\u00e4ftsunterbrechung. Beides f\u00fchrt zu finanziellen Einbu\u00dfen.<\/p>\n<h2>Best Practice als Schutz<\/h2>\n<p>Um sich vor RaaS-Kampagnen zu sch\u00fctzen, empfehlen die Sicherheitsexperten von Blackberry die folgenden Best Practices:<\/p>\n<ul>\n<li>\u00dcberwachen und patchen Sie Ihre Anlagen kontinuierlich. Das gilt auch f\u00fcr Soft- und Firmware.<\/li>\n<li>\u00dcberpr\u00fcfen Sie alle Konten und ihre Rechte. Entfernen sie diejenigen, die nicht genutzt werden. Verf\u00fcgen Konten \u00fcber unn\u00f6tig viele Privilegien, schr\u00e4nken Sie diese ein.<\/li>\n<li>\u00dcberwachen Sie fehlgeschlagene Anmeldeversuche, Passwort\u00e4nderungen und die Anmeldung neuer Benutzer.<\/li>\n<li>Aktivieren Sie ein 24&#215;7 SOC, das mit Sigma-, Suricata- und Yara-Regeln erweitert wird. Unterst\u00fctzen Sie es mit professionellen, hochwertigen Feeds.<\/li>\n<li>Identifizieren Sie auch Anomalien und nicht nur \u00dcbereinstimmungen.<\/li>\n<li>Erweitern Sie Ihren \u00dcberblick auf all Ihre Assets.<\/li>\n<li>Erm\u00f6glichen Sie eine gute visuelle Datendarstellung, damit Sie einige Anomalien, wie zum Beispiel ausgehenden Netzwerkverkehr zur Datenexfiltration, visuell erkennen k\u00f6nnen.<\/li>\n<li>Bereiten Sie ein zuverl\u00e4ssiges Backup-System vor, testen Sie es und seien Sie bereit, es einzusetzen. Bedenken Sie, dass es von Ihrem prim\u00e4ren Netzwerk aus unzug\u00e4nglich sein muss, damit der Bedrohungsakteur es nicht verschl\u00fcsseln kann.<\/li>\n<li>Bereiten Sie Playbooks f\u00fcr jeden Bedrohungsakteur vor. Verlassen Sie sich nicht auf generische Playbooks.<\/li>\n<li>Konzentrieren Sie sich im Wesentlichen nicht nur auf die Erkennung von Malware, sondern auch auf die Operationen der Bedrohungsakteure.<\/li>\n<li>F\u00fchren Sie Purple-Teaming-\u00dcbungen auf der Grundlage von LockBit-TTPs durch, um Ihre Erkennungsfunktionen zu testen.<\/li>\n<\/ul>\n<p><strong>\u00c4hnliche Artikel:<br \/>\n<\/strong><a href=\"https:\/\/borncity.com\/blog\/2022\/08\/26\/gepinntit-sicherheit-uberagent-esa-die-perfekte-ergnzung-fr-edr-produkte\/\">IT-Sicherheit: uberAgent Endpoint Security Analytics (ESA), Monitoring und perfekte Erg\u00e4nzung f\u00fcr EDR-Produkte<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2022\/06\/28\/so-finden-sie-schwache-passwrter-im-active-directory-und-beseitigen-diese-mit-powershell\/\">So finden Sie schwache Passw\u00f6rter im Active Directory und beseitigen diese mit PowerShell<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/win\/2022\/09\/23\/how-to-find-weak-passwords-in-active-directory-and-eliminate-them-with-powershell-2\/\" target=\"_blank\" rel=\"noopener\">How to find weak passwords in Active Directory and eliminate them with PowerShell<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>Der Dax-Konzern Continental (Automobilzulieferer) ist k\u00fcrzlich Opfer einer Ransomware der RaaS-Gruppe LockBit geworden (siehe Cyberangriff auf Continental und Richard Wolf Medizintechnik). Die Ransomware-Gang droht wohl mit der Ver\u00f6ffentlichung erbeuteter Daten. Dmitry Bestuzhev von Blackberry erl\u00e4utert, was es mit der beim &hellip; <a href=\"https:\/\/borncity.com\/blog\/2022\/11\/13\/lockbit-3-0-angriff-auf-continental-hinweise-von-blackberry\/\">Weiterlesen <span class=\"meta-nav\">&rarr;<\/span><\/a><\/p>\n","protected":false},"author":2,"featured_media":0,"comment_status":"open","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[426],"tags":[4328],"class_list":["post-275043","post","type-post","status-publish","format-standard","hentry","category-sicherheit","tag-sicherheit"],"_links":{"self":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/275043","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/users\/2"}],"replies":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/comments?post=275043"}],"version-history":[{"count":0,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/275043\/revisions"}],"wp:attachment":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/media?parent=275043"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/categories?post=275043"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/tags?post=275043"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}