2,5 Mio. schädliche Anfragen treffen Adobe ColdFusion und andere bei Feiertagsangriff

Eine zeitlich auf die Feiertage abgestimmte Kampagne löste 2,5 Millionen schädliche Anfragen gegen Adobe ColdFusion und andere Unternehmensplattformen aus.

Verfasst von
Ken Underhill
Ken Underhill
Dec 30, 2025
3 minute read
eSecurity Planet Inhalte und Produktempfehlungen sind redaktionell unabhängig. Wir können Geld verdienen, wenn Sie auf Links zu unseren Partnern klicken. Mehr erfahren

Eine koordinierte Exploit-Kampagne erzeugte mehr als 2,5 Millionen schädliche Anfragen. Im Fokus standen Adobe-ColdFusion-Server, während gleichzeitig Dutzende weitere weitverbreitete Plattformen untersucht wurden.

Die „… bewusste zeitliche Abstimmung am Weihnachtstag (68 % des Datenverkehrs) deutet auf eine gezielte Auswahl während Zeiten mit eingeschränkter Sicherheitsüberwachung hin“, sagten die Forscher von GreyNoise Labs.

Angreifer scannen Hunderte von Schwachstellen

Die Kampagne zeigt, wie Angreifer vorhersehbare betriebliche Lücken gezielt ausnutzen – etwa die geringere personelle Besetzung und Überwachung während wichtiger Feiertage. 

ColdFusion war zwar nur ein Bestandteil einer deutlich umfassenderen Operation, bleibt aber aufgrund seiner Verbreitung in älteren Unternehmensumgebungen ein häufiges Ziel.

Die Telemetriedaten von GreyNoise zeigen, dass die Kampagne Adobe ColdFusion und mindestens 47 weitere Plattformen ins Visier nahm und nach ausnutzbaren Bedingungen für 767 CVEs suchte, die Web-, Java-, CMS- und Unternehmenssysteme betreffen. 

Zeitpunkt und geografische Reichweite der Angriffe

Die auf ColdFusion ausgerichtete Phase der Operation konzentrierte sich auf mehr als 10 kritische Schwachstellen, die zwischen 2023 und 2024 veröffentlicht wurden. 

Etwa 68 % des ColdFusion-bezogenen Angriffsverkehrs entfielen allein auf den 25. Dez. 2025. Dies deutet auf eine bewusste zeitliche Abstimmung mit der geringeren Abdeckung durch Schutzmaßnahmen hin.

Insgesamt beobachteten die Analysten 5.940 auf ColdFusion fokussierte Anfragen aus 20 Ländern. 

Der mit Abstand größte Teil des schädlichen Datenverkehrs stammte von zwei IP-Adressen – 134[.]122[.]136[.]119 und 134[.]122[.]136[.]96 –, die beide von CTG Server Limited gehostet wurden.

Advertisement

Die Exploit-Kette von ColdFusion im Detail

Die ColdFusion-Angriffe nutzten Schwachstellen bei der WDDX-Deserialisierung, um JNDI- und LDAP-Injection auszulösen, und zielten auf die com.sun.rowset.JdbcRowSetImpl-Gadget-Kette. 

Diese Exploit-Technik wird aufgrund ihrer Zuverlässigkeit und der niedrigen Ausführungshürde immer wieder in Java-Ökosystemen eingesetzt, wenn Systeme nicht gepatcht sind.

Um den Erfolg der Exploits zu überprüfen, nutzte der Bedrohungsakteur intensiv Interactsh von ProjectDiscovery, eine Plattform für Out-of-Band-Tests der Anwendungssicherheit. 

Über Dienste wie oast[.]pro, oast[.]site und oast[.]me wurden nahezu 10.000 eindeutige OAST-Domains eingesetzt. So konnte der Angreifer über Callback-Interaktionen verwundbare Systeme bestätigen, ohne vollständige Payloads bereitzustellen.

Die Netzwerk-Fingerprinting-Analyse ergab außerdem 4.118 eindeutige JA4H-HTTP-Signaturen. Dies deutet auf den Einsatz vorlagenbasierter Scan-Frameworks wie Nuclei hin. 

Die Forscher vermuteten, dass die Vielfalt der Fingerprints auf iterative Tests und Feinabstimmungen hindeutet – ein Muster, das eher mit Aufklärung in großem Maßstab als mit einem einzelnen Exploit-Versuch übereinstimmt.

Obwohl keine Aktivitäten nach der Kompromittierung bestätigt wurden, stimmen die Techniken mit den Aktivitäten von Initial-Access-Brokern überein, die Zugänge für nachgelagerte Angriffe identifizieren und zu Geld machen.

So können Unternehmen ihre Angriffsfläche reduzieren

Da Angreifer groß angelegte, automatisierte Scans nutzen, um verwundbare Systeme zu identifizieren, sollten Unternehmen proaktive Maßnahmen ergreifen, um ihre Angriffsfläche zu reduzieren und die Erkennung zu verbessern.

  • Blockieren Sie die identifizierten schädlichen IP-Adressen und die zugehörigen autonomen Systeme, um bekannten Angriffsverkehr zu unterbinden.
  • Priorisieren Sie das Patchen von Adobe ColdFusion und anderen exponierten Java-basierten Anwendungen, insbesondere von Systemen, die aus dem Internet erreichbar sind.
  • Reduzieren Sie die Internet-Exposition von ColdFusion-Servern, indem Sie strenge Zugriffskontrollen durchsetzen und eine Netzwerksegmentierung einführen.
  • Setzen Sie WAF-Regeln, Rate-Limiting und Erkennungssignaturen für JA4- und JA4H-Fingerprints ein, um automatisierte Scan-Aktivitäten zu identifizieren und zu blockieren.
  • Beschränken Sie ausgehende Netzwerkverbindungen von Anwendungsservern, um Exploits über Callback-Verbindungen und Command-and-Control-Aktivitäten zu verhindern.
  • Überprüfen Sie historische und laufende Logs, um Hinweise auf Scans, Exploit-Versuche oder ungewöhnliche Anfrage-Muster zu identifizieren.
Advertisement

Zusammengenommen tragen diese Maßnahmen dazu bei, die Angriffsfläche zu reduzieren, Aufklärungsaktivitäten zu unterbinden und die möglichen Auswirkungen von Exploit-Versuchen zu begrenzen. 

Die Entwicklung hin zu aufklärungsorientierten Angriffen

Diese Kampagne veranschaulicht eine umfassendere Entwicklung hin zu umfangreicher, automatisierter Aufklärung, bei der die Identifizierung ausnutzbarer Systeme in großem Maßstab Vorrang vor der unmittelbaren Ausnutzung hat. 

Durch die Kombination langjähriger Schwachstellen in älteren Systemen, moderner Scan-Frameworks und sorgfältig gewählter Zeitpunkte – etwa während der Feiertage – können Angreifer Unternehmensumgebungen systematisch kartieren und Möglichkeiten für einen Zugang überprüfen, lange bevor Folgeangriffe gestartet werden.

Diese auf Aufklärung ausgerichteten Kampagnen zeigen, warum ein zeitnahes und konsequentes Patch-Management entscheidend ist, um die Zahl der Systeme zu reduzieren, die Angreifer identifizieren und in großem Maßstab ins Visier nehmen können.

Ken Underhill

Ken Underhill is an award-winning cybersecurity professional, bestselling author, and seasoned IT professional. He holds a graduate degree in cybersecurity and information assurance from Western Governors University and brings years of hands-on experience to the field.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Eigentum von TechnologyAdvice. © 2026 TechnologyAdvice. Alle Rechte vorbehalten

Werbetreibenden-Offenlegung: Einige der auf dieser Website erscheinenden Produkte stammen von Unternehmen, von denen TechnologyAdvice eine Vergütung erhält. Diese Vergütung kann beeinflussen, wie und wo Produkte auf dieser Website erscheinen, einschließlich beispielsweise der Reihenfolge, in der sie erscheinen. TechnologyAdvice schließt nicht alle Unternehmen oder alle auf dem Marktplatz verfügbaren Produkttypen ein.