Agenda

De-cloaking InvisiMole’s recent activity in Ukraine

Thu Oct Donnerstag / 10:45 - 11:10 MESZ
04. Nils Kuhnert - Principal Threat Intelligence Analyst (BSI)

Nils Kuhnert

Principal Threat Intelligence Analyst (BSI)
04. Zuzana Hromcová - Malware Researcher (ESET)

Zuzana Hromcová

Malware Researcher (ESET)

In dieser Präsentation gehen wir auf drei, bisher nicht öffentlich bekannte Spionagekampagnen gegen die Ukraine in 2021 und 2022 ein. Die Täter, eine Gruppe, die unter dem Namen InvisiMole bekannt ist, sind seit mindestens 2013 aktiv und richten sich gegen Regierungs- und Militärorganisationen sowie diplomatische Vertretungen.

Sicherheitsforscher von BSI und ESET verfolgen die Aktivitäten der Gruppe auf unterschiedliche Weise auf Basis von Netzwerkinfrastruktur sowie charakteristischer Tools, Techniken und Taktiken der Gruppe. Im Verlauf der Präsentation teilen wir Einblicke der gemeinsamen Analyse von InvisiMole's aktuellem Toolset und werfen einen Blick auf die zeitliche Korrelation der Kampagnen aus 2021 und 2022 mit den geopolitischen Ereignisse in der Zielregion.


Zuzana Hromcová arbeitet als Malware-Forscherin bei ESET und ist auf gezielte Cyber-Attacken spezialisiert. So konnte sie bspw. 2020 die gezielte Kooperation zwischen der InvisiMole- und Gamaredon-Gruppe bei Cyberspionage-Kampagnen nachweisen. Ein Jahr später veröffentliche Zuzana ein umfassendes Whitepaper über die Anatomie völlig neuartiger, nativer IIS-Malware. Darüber hinaus stellt sie regelmäßig ihre Forschungsergebnisse auf den einschlägigen IT-Security-Konferenzen wie der Black Hat, RSAC, BlueHat IL oder Virus Bulletin vor.
Hromcová hat einen Master-Abschluss mit Auszeichnung in Informatik von der Comenius-Universität in Bratislava. Sie studierte Computer-Security und schloss ihr Studium mit einer Masterarbeit ab, die sich mit der Sicherung einer Linux-Desktopumgebung mit SELinux-Mechanismen befasste. Derzeit arbeitet Zuzana in der Forschungsabteilung von ESET Nordamerika.

Nils Kuhnert ist Principal Threat Intelligence Analyst beim Bundesamt für Sicherheit in der Informationstechnik (BSI) und auf die technischen Aspekte des Trackings von APTs spezialisiert. Dabei liegt sein Hauptaugenmerk auf dem Infrastruktur-Tracking, bei dem er APTs anhand ihres Verhaltens in Infrastrukturen und der Command & Control Server Setups lokalisiert. Die Verwaltung der entsprechenden Tools des Threat Intelligence Teams des BSI ist eine seiner weiteren Aufgaben. Bevor er auf die „Threat-Intelligence-Seite“ wechselte, war er Mitglied des deutschen nationalen CERT und an Open-Source-Projekten wie bspw. TheHive beteiligt.