Netskope Threat Labs verfolgt Gegner, die es aktiv auf Netskope-Kunden abgesehen haben, um deren Motivationen, Taktiken und Techniken besser zu verstehen. Wir nutzen diese Informationen dann, um unseren Kunden dabei zu helfen, ihre Systeme gegen diese Angreifer zu verteidigen. Die von Netskope Threat Labs verfolgten Gegner werden je nach ihren Motiven im Allgemeinen in zwei Kategorien eingeteilt.
Kriminell
Das Hauptziel krimineller Angreifergruppen ist der finanzielle Gewinn, und ihr Toolset umfasst in der Regel Informationsdiebe und Ransomware. Erpressung war in den letzten Jahren ein äußerst profitables Geschäft für Cyberkriminelle, mit geschätzten Lösegeldzahlungen in Höhe von 457 Millionen US-Dollar im Jahr 2022. Die meisten kriminellen Angreifer haben ihre Operationen diversifiziert, um sowohl Ransomware als auch Infostealer einzusetzen, um die Wahrscheinlichkeit zu erhöhen, dass ein Opfer zahlt. Wenn die Verschlüsselung ihrer Systeme mit Ransomware nicht ausreicht, um sie zur Zahlung zu bewegen, würde vielleicht die Veröffentlichung sensibler Informationen, die von der Organisation gestohlen wurden, helfen. Obwohl wir versuchen, jede kriminelle gegnerische Gruppe nach dem Land zu kennzeichnen, in dem sie tätig ist, arbeiten viele Gruppen länderübergreifend. Darüber hinaus arbeiten viele jetzt in einem Affiliate-Modell, wodurch ihre Aktivitäten noch weiter verstreut sind. Daher verknüpfen wir eine Gruppe in der Regel mit dem Land oder der Region, aus der ihre Kernmitglieder vermutlich stammen.
Geopolitisch
Geopolitische gegnerische Gruppen werden durch geopolitische Themen motiviert. Sie sind in der Regel entweder Nationalstaaten oder deren Stellvertreter, und ihre Aktivitäten spiegeln in der Regel umfassendere politische, wirtschaftliche, militärische oder soziale Konflikte wider. So starteten beispielsweise russische gegnerische Gruppen Cyberangriffe auf die Ukraine, die mit ihrer Invasion in diesem Land zusammenfielen. Geopolitische Gruppen beteiligen sich in der Regel an Cyberoperationen gegen andere Nationalstaaten, und solche Operationen sind zu einem wichtigen Bestandteil moderner internationaler Beziehungen geworden. Die Grenzen zwischen geopolitischen und kriminellen Gegnern verschwimmen manchmal, wobei einige geopolitische Gruppen auch finanziell motivierte Aktivitäten betreiben. So finanziert das derzeitige nordkoreanische Regime die Entwicklung seines Raketenprogramms über Cyberkriminalität. Die spezifischen Cyberoperationen, die von geopolitischen Gegnern durchgeführt werden, variieren, einschließlich Cyberspionage gegen Regierungs- und Nichtregierungsorganisationen und die Sabotage kritischer Infrastrukturen zur Destabilisierung eines Gegners. Geopolitische Gegner betreiben auch einen Informationskrieg, verbreiten Propaganda, manipulieren die öffentliche Meinung und beeinflussen Volkswahlen.
Es kann schwierig sein, eine Aktivität einer bestimmten gegnerischen Gruppe zuzuordnen. Gegner versuchen, ihre wahre Identität zu verbergen oder starten sogar gezielt False-Flag-Operationen, bei denen es so aussieht, als ob ihre Angriffe von einer anderen Gruppe stammen. Mehrere Gruppen wenden häufig dieselben Taktiken und Techniken an. Manche gehen sogar so weit, genau dieselben Werkzeuge zu verwenden oder sogar die Infrastruktur gemeinsam zu nutzen. Schon die Definition gegnerischer Gruppen kann eine Herausforderung darstellen, da sich Gruppen weiterentwickeln oder Mitglieder zwischen Gruppen wechseln. Aus diesen Gründen sind die Zuschreibungen der Gegner unscharf und können sich ändern und weiterentwickeln, wenn neue Informationen ans Licht kommen. Im weiteren Verlauf dieses Berichts präsentieren wir Statistiken zu den auf der Netskope Security Cloud-Plattform beobachteten gegnerischen Aktivitäten und den Gruppen, die höchstwahrscheinlich für diese Aktivitäten verantwortlich sind.