USB-Drop-Angriff

USB-Drop-Angriff

Überlegen Sie gut, bevor Sie diesen USB-Stick anschließen.

Was ist USB-Drop-Angriff?

Angreifer hinterlassen infizierte Laufwerke auf Parkplätzen, Lobbys und Pausenräumen, die mit etwas beschriftet sind, das Sie lesen möchten. Die Neugier erledigt den Rest. In dieser Übung finden Sie ein Gerät, das mit Gehaltsdaten markiert ist, und sehen, was passiert, wenn es angeschlossen wird: Autorun-Malware, ein Dokument, das einen Remote-Access-Trojaner installiert, und Hardware zur Tasteneingabe, die beim Einschalten Befehle eingibt. Sie lernen die richtige Reaktion: Lassen Sie es in Ruhe und übergeben Sie es dem Sicherheitsdienst.

Was Sie lernen in USB-Drop-Angriff

USB-Drop-Angriff — Trainingsschritte

  1. Eine morgendliche Entdeckung

    Es ist Dienstagmorgen. Alice nimmt ihren Kaffee und geht in ihr Homeoffice, um mit der Arbeit zu beginnen. Auf dem Weg durch den Eingangsbereich ihres Wohnhauses fällt ihr neben den Briefkästen etwas auf dem Boden ins Auge. Ein eleganter schwarzer USB-Stick mit einem offiziell wirkenden Etikett: „VERTRAULICH – Q4-GEHALTSÜBERPRÜFUNG – NUR PERSONALABTEILUNG“

  2. Die Versuchung

    Alice hebt den USB-Stick auf. Ihre Neugier ist geweckt. Jemand aus ihrem Wohnhaus muss bei ihrem Unternehmen arbeiten – oder vielleicht bei einem Konkurrenten? Sie weiß, dass sie den Stick bei der IT abgeben sollte, aber ... „Ich schaue nur kurz nach, was darauf gespeichert ist“, denkt sie. „Wenn es wirklich Daten der Personalabteilung sind, sollte ich vor der Übergabe prüfen, ob sie zu unserem Unternehmen gehören.“

  3. Antivirenwarnung

    Windows erkennt den USB-Stick. Der Datei-Explorer öffnet sich und zeigt mehrere Dateien an: Q4_Salary_Review_2024.xlsx Employee_Performance_Rankings.pdf Compensation_Adjustments.docx Plötzlich erscheint eine Antivirenwarnung: Das System hat verdächtige Inhalte auf dem Stick erkannt.

  4. Die Datei öffnen

    Alice schließt die Warnung, weil sie von einem Fehlalarm ausgeht. Direkt vor ihr liegt die Gehaltstabelle, die Antworten auf all die Fragen verspricht, über die alle nur hinter vorgehaltener Hand sprechen. Sie doppelklickt auf die Excel-Datei. Die Datei wird mit einer Sicherheitswarnung geöffnet: „Makros wurden deaktiviert.“ Eine Meldung fordert sie auf, Makros zu aktivieren, damit der Inhalt angezeigt wird.

  5. Die Verschlüsselung

    Sobald Alice auf „Inhalt aktivieren“ klickt, wird das schädliche Makro ausgeführt. Kurz blitzt auf dem Bildschirm ein Fenster der Eingabeaufforderung auf. Die Festplatte beginnt auf Hochtouren zu arbeiten. Innerhalb weniger Sekunden verschlüsselt Ransomware unbemerkt sämtliche Dateien auf ihrem Computer – Dokumente, Fotos, Projekte, einfach alles.

  6. Alices Dateien überprüfen

    Etwas stimmt nicht. Alices Computer reagiert nur noch träge, und die Festplatte arbeitet weiterhin auf Hochtouren. Ihr wird mulmig. Eilig prüft sie ihre wichtigen Arbeitsdokumente, darunter den Quartalsbericht, an dem sie seit Wochen arbeitet.

  7. Die Lösegeldforderung

    Anstelle ihres Quartalsberichts erscheint ein erschreckender Lösegeldbildschirm: ein leuchtend rotes Schlosssymbol, ein Countdown und eine Forderung über 0.5 Bitcoin. Jede einzelne Datei auf ihrem Computer – Dokumente, Fotos und Projekte – wurde von Ransomware verschlüsselt. Die Angreifer verlangen eine Zahlung, um ihre Daten wieder freizugeben.

  8. Sofortmaßnahmen

    Alice wird schlagartig klar, wie ernst die Lage ist. Alle ihre Dateien – Arbeitsprojekte, persönliche Dokumente, einfach alles – sind nun verschlüsselt und in der Hand der Angreifer. Sie erinnert sich an ihre Sicherheitsschulung: Oberste Priorität hat jetzt, die Ausbreitung der Malware auf andere Geräte im Netzwerk zu verhindern.

  9. Schadensbegrenzung

    Alice schaltet ihren PC sofort aus, damit sich die Ransomware nicht weiter ausbreitet. Sie erinnert sich an ihre Sicherheitsschulung: erst trennen, später klären. Sie wechselt zu ihrem Ersatz-Laptop, um den Vorfall zu melden. Das Sicherheitsteam muss sofort davon erfahren.

  10. Den Vorfallbericht einreichen

    Alice öffnet das Formular für den Vorfallbericht. Ehrlichkeit ist jetzt entscheidend: Obwohl sie einen Fehler gemacht hat, kann eine schnelle Meldung den Schaden begrenzen. Sie dokumentiert alles: wo sie den USB-Stick gefunden hat, was sie damit gemacht hat und dass ihr Computer mit Ransomware infiziert wurde.

Abdeckung der Sicherheits-Frameworks

MITRE ATT&CK

  • T1091 Replication Through Removable Media
  • T1200 Hardware Additions

CIS Controls

  • CIS 10 Malware Defenses
  • CIS 14.2 Train Workforce Members to Recognize Social Engineering Attacks

NIST CSF

  • PR.AT-01 Personnel are provided with awareness and training so that they possess the knowledge and skills to perform general tasks with cybersecurity risks in mind
  • PR.PS Platform Security
  • DE.CM Continuous Monitoring