USB-Drop-Angriff
Überlegen Sie gut, bevor Sie diesen USB-Stick anschließen.
Was ist USB-Drop-Angriff?
Angreifer hinterlassen infizierte Laufwerke auf Parkplätzen, Lobbys und Pausenräumen, die mit etwas beschriftet sind, das Sie lesen möchten. Die Neugier erledigt den Rest. In dieser Übung finden Sie ein Gerät, das mit Gehaltsdaten markiert ist, und sehen, was passiert, wenn es angeschlossen wird: Autorun-Malware, ein Dokument, das einen Remote-Access-Trojaner installiert, und Hardware zur Tasteneingabe, die beim Einschalten Befehle eingibt. Sie lernen die richtige Reaktion: Lassen Sie es in Ruhe und übergeben Sie es dem Sicherheitsdienst.
Was Sie lernen in USB-Drop-Angriff
- USB-Drop-Angriffe als gezielte Social-Engineering-Technik erkennen, die menschliche Neugier und Hilfsbereitschaft ausnutzt
- Bei gefundenen USB-Geräten richtig vorgehen: nicht anschließen, Inhalt nicht untersuchen und den Fund sofort der IT-Sicherheit melden
- Die Funktionsweise verschiedener USB-Angriffsvektoren erklären, von Autorun-Malware und trojanisierten Dokumenten bis hin zur Keystroke Injection mit USB Rubber Ducky
- Risikoreiche Orte erkennen, an denen USB-Drop-Angriffe häufig vorbereitet werden, darunter Parkplätze, Eingangsbereiche, Konferenzräume und Gemeinschaftsflächen
- Betriebliche Richtlinien für Wechselmedien unterstützen, darunter Beschränkungen für USB-Anschlüsse, Warnmeldungen von Endpoint-Detection-Systemen und Verzeichnisse zugelassener Geräte
USB-Drop-Angriff — Trainingsschritte
-
Eine morgendliche Entdeckung
Es ist Dienstagmorgen. Alice nimmt ihren Kaffee und geht in ihr Homeoffice, um mit der Arbeit zu beginnen. Auf dem Weg durch den Eingangsbereich ihres Wohnhauses fällt ihr neben den Briefkästen etwas auf dem Boden ins Auge. Ein eleganter schwarzer USB-Stick mit einem offiziell wirkenden Etikett: „VERTRAULICH – Q4-GEHALTSÜBERPRÜFUNG – NUR PERSONALABTEILUNG“
-
Die Versuchung
Alice hebt den USB-Stick auf. Ihre Neugier ist geweckt. Jemand aus ihrem Wohnhaus muss bei ihrem Unternehmen arbeiten – oder vielleicht bei einem Konkurrenten? Sie weiß, dass sie den Stick bei der IT abgeben sollte, aber ... „Ich schaue nur kurz nach, was darauf gespeichert ist“, denkt sie. „Wenn es wirklich Daten der Personalabteilung sind, sollte ich vor der Übergabe prüfen, ob sie zu unserem Unternehmen gehören.“
-
Antivirenwarnung
Windows erkennt den USB-Stick. Der Datei-Explorer öffnet sich und zeigt mehrere Dateien an: Q4_Salary_Review_2024.xlsx Employee_Performance_Rankings.pdf Compensation_Adjustments.docx Plötzlich erscheint eine Antivirenwarnung: Das System hat verdächtige Inhalte auf dem Stick erkannt.
-
Die Datei öffnen
Alice schließt die Warnung, weil sie von einem Fehlalarm ausgeht. Direkt vor ihr liegt die Gehaltstabelle, die Antworten auf all die Fragen verspricht, über die alle nur hinter vorgehaltener Hand sprechen. Sie doppelklickt auf die Excel-Datei. Die Datei wird mit einer Sicherheitswarnung geöffnet: „Makros wurden deaktiviert.“ Eine Meldung fordert sie auf, Makros zu aktivieren, damit der Inhalt angezeigt wird.
-
Die Verschlüsselung
Sobald Alice auf „Inhalt aktivieren“ klickt, wird das schädliche Makro ausgeführt. Kurz blitzt auf dem Bildschirm ein Fenster der Eingabeaufforderung auf. Die Festplatte beginnt auf Hochtouren zu arbeiten. Innerhalb weniger Sekunden verschlüsselt Ransomware unbemerkt sämtliche Dateien auf ihrem Computer – Dokumente, Fotos, Projekte, einfach alles.
-
Alices Dateien überprüfen
Etwas stimmt nicht. Alices Computer reagiert nur noch träge, und die Festplatte arbeitet weiterhin auf Hochtouren. Ihr wird mulmig. Eilig prüft sie ihre wichtigen Arbeitsdokumente, darunter den Quartalsbericht, an dem sie seit Wochen arbeitet.
-
Die Lösegeldforderung
Anstelle ihres Quartalsberichts erscheint ein erschreckender Lösegeldbildschirm: ein leuchtend rotes Schlosssymbol, ein Countdown und eine Forderung über 0.5 Bitcoin. Jede einzelne Datei auf ihrem Computer – Dokumente, Fotos und Projekte – wurde von Ransomware verschlüsselt. Die Angreifer verlangen eine Zahlung, um ihre Daten wieder freizugeben.
-
Sofortmaßnahmen
Alice wird schlagartig klar, wie ernst die Lage ist. Alle ihre Dateien – Arbeitsprojekte, persönliche Dokumente, einfach alles – sind nun verschlüsselt und in der Hand der Angreifer. Sie erinnert sich an ihre Sicherheitsschulung: Oberste Priorität hat jetzt, die Ausbreitung der Malware auf andere Geräte im Netzwerk zu verhindern.
-
Schadensbegrenzung
Alice schaltet ihren PC sofort aus, damit sich die Ransomware nicht weiter ausbreitet. Sie erinnert sich an ihre Sicherheitsschulung: erst trennen, später klären. Sie wechselt zu ihrem Ersatz-Laptop, um den Vorfall zu melden. Das Sicherheitsteam muss sofort davon erfahren.
-
Den Vorfallbericht einreichen
Alice öffnet das Formular für den Vorfallbericht. Ehrlichkeit ist jetzt entscheidend: Obwohl sie einen Fehler gemacht hat, kann eine schnelle Meldung den Schaden begrenzen. Sie dokumentiert alles: wo sie den USB-Stick gefunden hat, was sie damit gemacht hat und dass ihr Computer mit Ransomware infiziert wurde.
Abdeckung der Sicherheits-Frameworks
MITRE ATT&CK
- T1091 Replication Through Removable Media
- T1200 Hardware Additions
CIS Controls
- CIS 10 Malware Defenses
- CIS 14.2 Train Workforce Members to Recognize Social Engineering Attacks
NIST CSF
- PR.AT-01 Personnel are provided with awareness and training so that they possess the knowledge and skills to perform general tasks with cybersecurity risks in mind
- PR.PS Platform Security
- DE.CM Continuous Monitoring