Initial Access
Was ist Initial Access?
Initial AccessDie MITRE-ATT&CK-Taktik (TA0001), die Techniken zusammenfasst, mit denen Angreifer erstmals Fuß in einer Zielumgebung fassen.
Initial Access (MITRE-ATT&CK-Taktik TA0001) bündelt die Techniken, mit denen Angreifer ihren ersten Einstieg in ein Netzwerk oder System erlangen. Zu den neun Techniken zählen Spearphishing-Anhänge und -Links (T1566), das Ausnutzen öffentlich erreichbarer Anwendungen (T1190), gültige Konten (T1078) von Initial Access Brokern, Supply-Chain-Kompromittierungen (T1195), Drive-by-Downloads und der Missbrauch von Vertrauensbeziehungen. Initial Access ist ein kritischer Wendepunkt: Aus externem Druck wird eine Präsenz im Netz, woraufhin Angreifer zu Execution, Persistence und Discovery übergehen.
Reale Kampagnen zeigen, wie unterschiedlich der Einstieg sein kann. In der MOVEit-Transfer-Kampagne von Mai–Juni 2023 nutzte die Gruppe Cl0p eine öffentlich erreichbare Webanwendung per SQL-Injection aus (CVE-2023-34362), scannte automatisiert das Internet, kompromittierte binnen Tagen über 1.000 Organisationen und brachte anschließend die LEMURLOOT-Webshell aus. Log4Shell (CVE-2021-44228) verwandelte ebenso exponierte Dienste in Einstiegspunkte, während der Anthem-Vorfall 2015 mit einer einzigen Spearphishing-E-Mail an eine Tochtergesellschaft begann, bevor durch laterale Bewegung 78,8 Millionen Datensätze erreicht wurden.
flowchart LR ADV[Angreifer] --> P[Spearphishing<br/>T1566] ADV --> E[Öffentliche App ausnutzen<br/>T1190] ADV --> V[Gültige Konten<br/>T1078] ADV --> S[Supply Chain<br/>T1195] P --> FOOT[Fuß im Netzwerk] E --> FOOT V --> FOOT S --> FOOT FOOT -->|TA0002+| NEXT[Execution → Persistence → Discovery] DEF[Verteidiger] -. MFA, Patching, E-Mail-/Web-Filterung, EDR .-> FOOT
Verteidiger priorisieren phishingresistente MFA, Reduktion der Angriffsfläche, E-Mail- und Web-Filterung, schnelles Patchen internetexponierter Dienste und EDR-Abdeckung auf den zuerst berührten Endpunkten, um diese Techniken zu erkennen und zu blockieren.
● Beispiele
- 01
Übernahme eines ungepatchten VPN-Gateways mittels gestohlener Zugangsdaten.
- 02
Ein Mitarbeiter öffnet einen bösartigen OneNote-Anhang, der einen Loader nachlädt.
● Häufige Fragen
Was ist Initial Access?
Die MITRE-ATT&CK-Taktik (TA0001), die Techniken zusammenfasst, mit denen Angreifer erstmals Fuß in einer Zielumgebung fassen. Es gehört zur Kategorie Verteidigung und Betrieb der Cybersicherheit.
Was bedeutet Initial Access?
Die MITRE-ATT&CK-Taktik (TA0001), die Techniken zusammenfasst, mit denen Angreifer erstmals Fuß in einer Zielumgebung fassen.
Wie schützt man sich gegen Initial Access?
Schutzmaßnahmen gegen Initial Access kombinieren typischerweise technische Kontrollen und operative Praktiken, wie in der Definition oben beschrieben.
Welche anderen Bezeichnungen gibt es für Initial Access?
Übliche alternative Bezeichnungen: Foothold, Ersteinstieg.