Trace Id is missing

Dienste unterbunden, die Einfallstore für Cyberverbrechen darstellten

Ein Person, die an einem Computer schreibt, auf dessen Bildschirm eine Telefon-App zu sehen ist.
Wir bei Microsoft suchen ständig nach innovativen Wegen, um Menschen im Internet zu schützen. Darüber hinaus kennen wir keine Toleranz gegenüber denjenigen, die betrügerische Kopien unserer Produkte erstellen, um anderen Schaden zuzufügen. Betrügerische Online-Konten dienen als Ausgangspunkt für viele verschiedene Formen der Cyberkriminalität, einschließlich Phishing in großem Maßstab, Identitätsdiebstahl und Betrug sowie DDoS-Angriffe (Distributed Denial of Service). Aus diesem Grund gehen wir gegen den größten Verkäufer und Ersteller von betrügerischen Microsoft-Konten vor, eine Gruppe, die wir Storm-1152 nennen, und stützen uns dabei auf wertvolle Threat Intelligence-Erkenntnisse von Arkose Labs, einem führenden Anbieter von Lösungen für Cybersicherheit und Bot-Management. Damit senden wir eine klare Botschaft an alle, die beabsichtigen, betrügerische Microsoft-Produkte für Cyberverbrechen zu erstellen, zu verkaufen oder zu vertreiben: Wir beobachten die Situation kontinuierlich und werden Maßnahmen ergreifen, um unsere Kunden zu schützen.   Storm-1152 betreibt illegale Websites und Social Media-Seiten, auf denen betrügerische Microsoft-Konten und -Tools verkauft werden, um Software zur Identitätsüberprüfung auf bekannten Technologieplattformen zu umgehen. Diese Dienste ermöglichen es Kriminellen, verschiedene kriminelle und missbräuchliche Handlungen im Internet schneller und mit geringerem Aufwand durchzuführen. Storm-1152 hat bisher etwa 750 Millionen betrügerische, für den Verkauf bestimmte Microsoft-Konten erstellt und damit mehrere Millionen Dollar an illegalen Einnahmen erzielt. Die Kosten für Microsoft und andere Unternehmen zur Bekämpfung dieser kriminellen Aktivitäten sind noch höher.   Ziel unserer heutigen gerichtlichen Schritte ist es, kriminellem Verhalten vorzubeugen. Durch das Verringern der Geschwindigkeit, mit der Cyberkriminelle ihre Angriffe starten, wollen wir ihre Geschäftskosten erhöhen, während wir gleichzeitig unsere Ermittlungen fortsetzen und unsere Kunden und andere Online-Nutzer schützen.

Storm-1152 spielt eine zentrale Rolle im hochspezialisierten CaaS-Bereich (Cybercrime-as-a-Service). Cyberkriminelle benötigen betrügerische Konten für ihre weitgehend automatisierten kriminellen Aktivitäten. Wenn Unternehmen in der Lage sind, betrügerische Konten schnell zu identifizieren und zu sperren, brauchen kriminelle Akteure eine größere Anzahl von Konten, um die Bemühungen zur Schadensbegrenzung zu unterlaufen. Anstatt viel Zeit für die Erstellung Tausender betrügerischer Konten aufzuwenden, können Cyberkriminelle diese einfach von Storm-1152 und ähnlichen Gruppen kaufen. Auf diese Weise können sie ihre Bemühungen auf das eigentliche Ziel ihrer Aktionen im Bereich Phishing, Spam, Ransomware und anderen Arten von Betrug und Missbrauch konzentrieren. Storm-1152 und ähnliche Gruppen ermöglichen es unzähligen Cyberkriminellen, ihre schädlichen Aktivitäten effizienter und effektiver durchzuführen.

 

Microsoft Threat Intelligence hat mehrere Gruppen identifiziert, die mit Ransomware, Datendiebstahl und Erpressung in Zusammenhang stehen und die Storm-1152-Konten genutzt haben. Octo Tempest, auch bekannt als Scattered Spider, hat sich beispielsweise von Storm-1152 betrügerische Microsoft-Konten beschafft. Octo Tempest ist eine finanziell motivierte Gruppe von Cyberkriminellen, die mit groß angelegten Social-Engineering-Kampagnen Organisationen auf der ganzen Welt kompromittieren, um sie finanziell zu erpressen. Microsoft beobachtet laufend auch viele andere Akteure in den Bereichen Ransomware und Erpressung, die betrügerische Konten von Storm-1152 zur Erweiterung ihrer Angriffe gekauft haben, wie etwa Storm-0252 und Storm-0455.

Am Donnerstag, den 7. Dezember, hat Microsoft eine gerichtliche Verfügung des Southern District of New York erwirkt, um die Infrastruktur in den USA zu beschlagnahmen und die Websites offline zu nehmen, die von Storm-1152 genutzt wurden, um Microsoft-Kunden zu schädigen. Unser Fall betrifft zwar in erster Linie betrügerische Microsoft-Konten, aber die fraglichen Websites verkauften auch Dienste zur Umgehung von Sicherheitsmaßnahmen auf anderen bekannten Technologieplattformen. Das heutige gerichtliche Vorgehen hat daher weitreichendere Auswirkungen, die über die Microsoft-Nutzer hinausgehen. Folgendes wurde durch die Digital Crime Unit von Microsoft gestoppt:

  • Hotmailbox.me , eine Website, über die betrügerische Microsoft Outlook-Konten verkauft wurden
  • 1stCAPTCHA, AnyCAPTCHA, and NoneCAPTCHA: Über diese Websites wurden Bereitstellung, Infrastruktur und Verkauf eines CAPTCHA-Lösungsdienstes begünstigt, um die Bestätigung der Nutzung und der Einrichtung eines Kontos durch eine echte Person zu umgehen. Auf diesen Sites wurden Tools zur Umgehung der Identitätsüberprüfung für andere Technologieplattformen verkauft.
  • Die zur Vermarktung dieser Dienste aktiv genutzten Social Media-Seiten 
Dashboard mit dem Claim „KI für die Captcha-Erkennung“
Bilder von illegalen Storm-1152-Websites

Es ist ein erklärtes Ziel von Microsoft, allen Menschen und Organisationen auf der Welt eine sichere digitale Nutzung zu ermöglichen. Wir arbeiten eng mit Arkose Labs zusammen, um eine CAPTCHA-Schutzlösung der nächsten Generation zu bieten. Bei dieser Lösung muss jeder potenzielle Nutzer, der ein Microsoft-Konto eröffnen möchte, durch das Lösen verschiedener Arten von Aufgaben beweisen, dass er tatsächlich ein Mensch (und kein Bot) ist.

Kevin Gosschalk, Gründer und CEO von Arkose Labs, sagt: „Storm-1152 ist ein ernstzunehmender Gegner, dessen einziges Ziel es ist, Geld zu verdienen, indem er schlecht gesinnte Personen und Organisationen zu komplexen Angriffen befähigt. Die Gruppe zeichnet sich dadurch aus, dass sie ihr CaaS-Geschäft im Tageslicht und nicht im Dark Web aufgebaut hat. Storm-1152 agierte wie ein typisches Internetunternehmen, das Schulungen für seine Tools anbot und sogar vollen Kundensupport leistete. In Wirklichkeit war Storm-1152 ein weit geöffnetes Tor für schwere Betrügereien.“

Die Aktivitäten von Storm-1152 verstoßen nicht nur gegen die Vertragsbedingungen von Microsoft, indem betrügerische Konten verkauft werden, sondern zielen auch bewusst darauf ab, Kunden von Arkose Labs zu schädigen und Opfer zu täuschen, indem vorgegaukelt wird, legitime Benutzer zu sein, um Sicherheitsmaßnahmen zu umgehen.

Diese Domain wurde auf Antrag von Microsoft beschlagnahmt.
Screenshot der von Microsoft veranlassten Beschlagnahmung einer Domain, da auf dieser Website versucht wurde, betrügerisch erlangte Microsoft-Konten zu verkaufen.

Unsere Untersuchung der Aktivitäten von Storm-1152 umfasste Ermittlung, Analyse, Telemetriedaten, verdeckte Testkäufe sowie Reverse Engineering, um die in den USA gehostete schädliche Infrastruktur ausfindig zu machen. Microsoft Threat Intelligence und die Arkose Cyber Threat Intelligence Research -Einheit (ACTIR) lieferten zusätzliche Daten und Erkenntnisse zur Fundierung unseres Rechtsfalls.

Im Rahmen unserer Recherchen konnten wir die Identität der Akteure hinter den Tätigkeiten von Storm-1152 ermitteln: Duong Dinh Tu, Linh Van Nguyễn (auch bekannt als Nguyễn Van Linh) und Tai Van Nguyen – alle mit Wohnsitz in Vietnam. Unsere Ergebnisse zeigten, dass diese Personen den Code für die illegalen Websites geschrieben und betrieben haben, detaillierte schrittweise Anleitungen zur Nutzung ihrer Produkte in Form von Videotutorials veröffentlicht haben und Chat-Dienste zur Unterstützung der Nutzer ihrer betrügerischen Dienste angeboten haben.

In der Zwischenzeit hat Microsoft eine Strafanzeige bei den Strafverfolgungsbehörden in den USA eingereicht. Wir sind dankbar für die Zusammenarbeit mit den Strafverfolgungsbehörden, die diejenigen, die unseren Kunden schaden wollen, vor Gericht bringen können.
 

Duong Dinh Tus YouTube-Kanal
Duong Dinh Tus YouTube-Kanal mit Anleitungsvideos zur Umgehung von Sicherheitsmaßnahmen

Das heutige gerichtliche Vorgehen ist ein weiterer Schritt im Rahmen der Strategie von Microsoft, das Cybercrime-Ökosystem im weitesten Sinne ins Visier zu nehmen und sich auf die Werkzeuge zu konzentrieren, die von Cyberkriminellen für ihre Angriffe verwendet werden. Sie baut auf unserer Ausweitung einer legalen Methode auf, die erfolgreich eingesetzt wird, um Malware-Angriffe und böswillige Aktivitäten auf nationaler Ebene zu stoppen. Wir sind auch Partnerschaften mit anderen Organisationen in der Branche eingegangen, um den Austausch von Informationen über Betrugsfälle zu verstärken und unsere KI- und Machine Learning-Algorithmen weiter zu verbessern, die betrügerische Konten schnell erkennen und melden.

Wie bereits erwähnt, ist es nicht möglich, Cyberkriminalität an einem einzigen Tag zu stoppen. Ihre Bekämpfung erfordert Ausdauer und ständige Wachsamkeit, um neue bösartige Infrastrukturen zu blockieren. Das heutige gerichtliche Vorgehen wird sich auf die Aktivitäten von Storm-1152 auswirken, aber wir gehen davon aus, dass auch andere böswillige Akteure ihre Techniken in der Folge anpassen werden. Eine kontinuierliche Zusammenarbeit zwischen dem öffentlichen und dem privaten Sektor, wie heute mit Arkose Labs und den US-Strafverfolgungsbehörden, bleibt unerlässlich, wenn wir die Auswirkungen der Cyberkriminalität wirksam eindämmen wollen.

Verwandte Artikel

Microsoft, Amazon und internationale Strafverfolgungsbehörden gehen gemeinsam gegen Betrug beim technischen Support vor

Erfahren Sie, wie Microsoft und Amazon erstmals gemeinsam gegen illegale Callcenter für technischen Support in Indien tätig wurden.

Einblicke in den Kampf gegen Hacker, die Krankenhäuser beeinträchtigt und Leben gefährdet haben

Werfen Sie einen Blick hinter die Kulissen einer gemeinsamen Operation von Microsoft, dem Softwarehersteller Fortra und Health-ISAC, um geknackte Cobalt Strike-Server zu stoppen und Cyberkriminellen das Handwerk zu legen.

99 % der Angriffe durch grundlegende Cyberhygiene vermeidbar

Grundlegende Cyberhygiene ist nach wie vor die beste Methode, um die Identitäten, Geräte, Daten, Anwendungen, Infrastrukturen und Netzwerke eines Unternehmens vor 98 % aller Cyberbedrohungen zu schützen. Lesen Sie nützliche Tipps in einem umfassenden Leitfaden.

Microsoft folgen