Eine jüngste koordinierte Welle von Server-Side-Request-Forgery-Angriffen (SSRF) hat in der Cybersicherheitsbranche die Alarmglocken schrillen lassen. Am 9. März berichtete das Threat-Intelligence-Unternehmen GreyNoise, dass rund 400 eindeutige IP-Adressen gleichzeitig an der Ausnutzung mehrerer SSRF-Schwachstellen beteiligt waren.
Dieser alarmierende Trend macht die anhaltenden Risiken deutlich, denen Organisationen durch sich wandelnde Angriffsmethoden ausgesetzt sind. Die Angriffe erstrecken sich auf mehrere Länder, darunter die Vereinigten Staaten, Deutschland, Singapur, Indien, Japan und Litauen. Cyberkriminelle nutzen diese Schwachstellen, um kritische Systeme in Cloud-Umgebungen und Unternehmensinfrastrukturen anzugreifen.
Koordinierte Ausnutzung: Was geschieht hier?
Experten haben festgestellt, dass der aktuelle Anstieg der SSRF-Ausnutzung kein zufälliger Ausbruch von bösartigen Aktivitäten ist, sondern vielmehr eine gut orchestrierte Kampagne. Viele derselben IP-Adressen zielen gleichzeitig auf mehrere bekannte SSRF-bezogene Schwachstellen ab – ein Hinweis auf ein strukturiertes und automatisiertes Vorgehen.
In einigen Regionen begann die Ausnutzung bereits früher; noch am 11. März wurde in Israel eine erneute Aktivität festgestellt. Diese Angriffe spiegeln eine Abkehr vom opportunistischen Scannen hin zu gezielteren, koordinierten Kampagnen wider, die darauf abzielen, interne Systeme zu kompromittieren und wertvolle Daten abzuschöpfen.
Vielfältige Schwachstellen und Angriffstechniken
Zu den ausgenutzten SSRF-Schwachstellen gehören kritische Fehler in weit verbreiteten Softwareplattformen. Angreifer nutzen unter anderem folgende Schwachstellen aus:
- CVE-2020-7796, die die Zimbra Collaboration Suite betrifft
- CVE-2021-21973 und CVE-2021-22054, die VMware-Produkte betreffen
- Mehrere CVEs in den CE-/EE-Versionen von GitLab.
Weitere bemerkenswerte Ziele sind Schwachstellen in DotNetNuke und Ivanti Connect Secure.
Dieser diversifizierte Ansatz ermöglicht es den Bedrohungsakteuren, ihre Wirkung zu maximieren, indem sie gleichzeitig verschiedene Einstiegspunkte angreifen. Ihre Techniken reichen vom Zugriff auf interne Metadaten-APIs bis zur Kartierung interner Netzwerke. Dadurch können sie Zugangsdaten stehlen und tiefer in die angegriffenen Infrastrukturen vordringen.
Auswirkungen auf Organisationen
Diese Welle von SSRF-Ausnutzungen unterstreicht den Bedarf an robusten Sicherheitsmaßnahmen in Organisationen. SSRF-Schwachstellen können Angreifern als Einfallstor in kritische interne Netzwerke dienen, Perimeter-Sicherheitsvorkehrungen umgehen und Zugriff auf sensible Daten ermöglichen.
Organisationen müssen dem Patchen Priorität einräumen und Systeme härten, insbesondere in Cloud-Umgebungen, in denen interne APIs möglicherweise offengelegt sind. Auch die Überwachung des ausgehenden Datenverkehrs auf ungewöhnliche Anfragen und die Einschränkung von Netzwerkverbindungen können dazu beitragen, Risiken zu mindern.
Indem IT-Teams die koordinierte Natur dieser Angriffe verstehen, können sie sich besser auf potenzielle Sicherheitsverletzungen vorbereiten und darauf reagieren und so sicherstellen, dass proaktive Strategien zur Cyberabwehr vorhanden sind. Letztlich sind Wachsamkeit und ein mehrschichtiger Sicherheitsansatz entscheidend, um Ressourcen zu schützen und das Vertrauen in einer zunehmend feindseligen digitalen Landschaft zu bewahren.
Entdecken Sie einige der wichtigsten Tools für das Schwachstellenmanagement zur Aufdeckung von Sicherheitslücken in Ihrem Netzwerk und Ihren Cloud-Umgebungen, damit Sie sie beheben können, bevor Hacker sie ausnutzen.





