Intel 471: Kriminelle werben Insider bei FedEx und UPS an
Cyberkriminelle versuchen gezielt, Beschäftigte in Zielorganisationen anzuwerben, denn Mitarbeiter mit legitimen Zugriffsrechten können Sicherheitskontrollen umgehen, die von außen nur schwer zu überwinden sind. Das geht aus dem neuen Bericht von Intel 471 hervor: "Insiders for Hire: Underground Recruitment, Access Claims and Insider-Enabled Services".
Das Threat-Intelligence-Unternehmen stellte fest, dass Routineaufgaben wie das Abfragen von Informationen, das Zurücksetzen von Konten, das Freigeben von Transaktionen oder das Ändern von Sendungen gebündelt und als Dienstleistung an kriminelle Kunden verkauft werden.
Anwerbung dominiert die Stichprobe
Intel 471 wertete 85 Datensätze aus. Die größte Kategorie war die Anwerbung mit 45 Datensätzen. Weitere 15 betrafen Behauptungen über Insider-Fähigkeiten, davon 11 Behauptungen über Insider-Zugriff. Zwölf Datensätze bewarben Dienstleistungen, die angeblich durch Mitarbeiterrechte ermöglicht wurden. Der Rest umfasste Angebote für Zugänge und Daten, einen Leitfaden zur Anwerbung und eine Beschwerde.
Die Täter suchten nach Beschäftigten, die vertrauliche Informationen abrufen, Konten manipulieren, beim Tausch von SIM-Karten (Subscriber Identity Module) helfen, in Sendungen eingreifen, Betrug ermöglichen oder Einbrüche und Erpressung unterstützen konnten.
Manche Akteure verkauften Dienstleistungen auf Grundlage angeblicher Mitarbeiterrechte. Andere traten als Käufer oder operative Partner auf und wollten diese Fähigkeiten für größere kriminelle Vorhaben nutzen. Kriminelle Foren, Messenger-Plattformen und andere Marktplätze dienten als Treffpunkte für Anwerbung, Werbung, Vermittlung und Verhandlungen.
Vermittler, Empfehlungen und eingeschleuste Bewerber
Die Anwerber nutzten verschiedene Wege, um Insider zu finden: öffentliche Aufrufe, gezielte Ansprache, Empfehlungen, Vermittler und Partnerschaftsangebote. Über Empfehlungen und Vermittler konnten Kriminelle die Suche nach geeignetem Personal auslagern. In anderen Fällen boten selbsternannte Insider ihren eigenen Zugang oder ihre Mitarbeit an. Einige Anwerber setzten auf Täuschung oder bauten über längere Zeit eine Beziehung zu potenziellen Kandidaten auf.
Intel 471 beschreibt zwei grundlegende Modelle. Bei gezielten Einstellungsmaschen suchten die Täter nach bereitwilligen Teilnehmern, die sich bei den ins Visier genommenen Organisationen bewerben und ihre Rechte nach der Einstellung missbrauchen sollten. Andere Bemühungen richteten sich auf bestehende Mitarbeiter, deren Position ihnen bereits Kontrolle über wertvolle Informationen, Systeme oder Geschäftsprozesse verschaffte.
Die Bezahlmodelle unterschieden sich. In den Anzeigen war von Zahlungen pro Aktion, einmaligen Verkäufen von Zugängen oder Daten, Vermittlungs- und Anwerbeprämien, Umsatzbeteiligung und dauerhaften Vereinbarungen die Rede. Das Geld konnte an den Insider, an einen Vermittler gehen oder je nach Rolle unter mehreren Beteiligten aufgeteilt werden.
Um das Vertrauensproblem zu lösen, nutzten oder schlugen die Akteure Treuhanddienste, gestaffelte Zahlungen, Prüfanforderungen und andere Transaktionskontrollen vor.
Logistik, Technik und Telekommunikation im Fokus
Der Transportsektor wurde am häufigsten genannt und tauchte in 19 Hinweisen auf. Es folgten die Technologiebranche mit 17 und die Telekommunikation mit 15. Weitere 26 Hinweise waren branchenübergreifend oder ließen sich keiner Branche sicher zuordnen. Da ein einzelner Hinweis mehrere Branchen nennen konnte, überschneiden sich die Zahlen. Intel 471 betont, dass sie die Stichprobe beschreiben und nicht messen, wie verbreitet Insider-Bedrohungen in den einzelnen Branchen sind.
Im Transportsektor suchten Kriminelle nach Insidern, die Sendungen orten, zurückhalten oder umleiten und die zugehörigen Datensätze ändern konnten. In der Telekommunikation ging es um Hilfe bei SIM-Swaps, Teilnehmerabfragen und dem Zurücksetzen von Konten, um Kontoübernahmen und Betrug zu unterstützen. In der Technologiebranche drehten sich die Fälle um interne Nutzerdaten, Kontoverwaltung, Inhaltsmoderation und privilegierten Zugriff auf Unternehmenssysteme.
FedEx und UPS wurden jeweils in neun Hinweisen genannt, so oft wie keine andere Organisation. Instagram tauchte viermal auf. DoorDash, Facebook, Meta, Verizon und eBay wurden jeweils dreimal erwähnt. AT&T, Apple, LinkedIn, PayPal, Santander, T-Mobile und UAB Urbo Bankas wurden jeweils zweimal genannt.
Unsere Einschätzung
Der Bericht legt nahe, dass Insider-Zugang weniger als seltene Gelegenheit und mehr als Produkt behandelt wird, mit Vermittlern, Empfehlungsprämien, Treuhanddiensten und Preismodellen, die stark an den Rest der Untergrundwirtschaft erinnern. Für Verteidiger liegt das Problem darin, dass die missbrauchten Handlungen, etwa ein Passwort-Reset oder eine Sendungsänderung, ganz normaler Teil der Arbeit sind und womöglich keinerlei Alarm auslösen.
Die Erkenntnisse zur Telekommunikation passen zur anhaltenden Sorge um die Sicherheit von Telekommunikationsnetzen, bei der SIM-Swaps nach wie vor ein Einfallstor für Kontoübernahmen sind. Die Stichprobe ist klein und zeigt daher nicht, wie verbreitet das Problem ist. Dennoch lohnt es sich zu beobachten, ob Organisationen in den genannten Branchen die Aufsicht über risikoreiche Mitarbeiteraktionen und die Überprüfung neuer Beschäftigter verschärfen, zumal manche Maschen Berichten zufolge schon bei der Bewerbung ansetzen.
