Was ist passiert?
Sicherheitsforscher haben eine neue Bedrohungsgruppe namens „Lurking Lizard“ identifiziert, die über gefälschte 7-Zip-Installer Malware verbreitet. Die Angreifer betreiben ein illegales Residential-Proxy-Netzwerk mit über 230 täuschend echten Domains. Die Kampagnen laufen mindestens seit August 2022 und ermöglichen es den Cyberkriminellen, infizierte Geräte als Proxy-Knoten zu missbrauchen.
Hintergrund & Bedeutung
Residential Proxies sind für Cyberkriminelle wertvoll, da sie echte Geräte nutzen und schwerer zu blockieren sind als traditionelle Data-Center-Proxies. Lurking Lizard nutzt Typosquatting und gefälschte Download-Seiten, um Nutzer zur Installation manipulierter 7-Zip-Versionen zu verleiten. Nach der Installation wird das System Teil eines botnet-ähnlichen Netzwerks, das für illegale Aktivitäten wie Credential Stuffing, Web-Scraping und Umgehung von Sicherheitsmaßnahmen missbraucht wird. Dies stellt eine ernsthafte Bedrohung für Unternehmensnetze dar, da infizierte Privatgeräte als Einfallstor dienen können.
Empfehlungen für IT-Teams
Implementieren Sie strikte Download-Richtlinien und führen Sie Awareness-Trainings durch, um Mitarbeiter vor gefälschten Software-Downloadseiten zu warnen. Nutzen Sie DNS-Threat-Intelligence, um verdächtige Domains zu blockieren. Setzen Sie EDR-Lösungen (Endpoint Detection and Response) ein, um ungewöhnliche Netzwerkaktivitäten zu erkennen. Fordern Sie Zwei-Faktor-Authentifizierung auf und überwachen Sie ausgehende Verbindungen auf verdächtige Proxy-Aktivitäten.
Fazit
Die Lurking-Lizard-Kampagne zeigt die Gefahr von Supply-Chain-ähnlichen Angriffen über vertrauenswürdige Softwaretools. Proaktive Prävention und kontinuierliches Monitoring sind essentiell zum Schutz vor dieser wachsenden Bedrohung.
Quelle: Original Artikel