Behörden warnen vor Ransomware-Angriffen und Schwachstellen in kritischer Infrastruktur

Ransomware-Angriffe auf kritische Infrastrukturen und eine Zunahme ausgenutzter Schwachstellen rücken in den Fokus der US-amerikanischen Cybersicherheitsbehörden. Diese hoben die Bedrohungen in zwei Warnungen hervor, die in den vergangenen Tagen veröffentlicht wurden. FBI und US Secret Service veröffentlichten einen ausführlichen Sicherheitshinweis zur BlackByte Ransomware as a Service (RaaS)-Gruppe, die kritische […] angegriffen hat

Verfasst von
Julien Maury
Julien Maury
Feb 16, 2022
6 minute read
eSecurity Planet Inhalte und Produktempfehlungen sind redaktionell unabhängig. Wir können Geld verdienen, wenn Sie auf Links zu unseren Partnern klicken. Mehr erfahren

Ransomware-Angriffe auf kritische Infrastrukturen und eine Zunahme ausgenutzter Schwachstellen rücken in den Fokus der US-amerikanischen Cybersicherheitsbehörden, die die Bedrohungen in zwei Warnungen hervorhoben, die in den vergangenen Tagen veröffentlicht wurden.

FBI und US Secret Service veröffentlichten einen ausführlichen Sicherheitshinweis zur BlackByte Ransomware as a Service (RaaS)-Gruppe, die in den vergangenen Monaten Branchen der kritischen Infrastruktur angegriffen hat, darunter Ziele in den Bereichen Regierung, Finanzen sowie Lebensmittel und Landwirtschaft.

Die Cybersecurity and Infrastructure Security Agency (CISA) nahm außerdem 15 weitere Schwachstellen in ihre Liste aktiv ausgenutzter Schwachstellen auf.

Die Warnungen erfolgen vor dem Hintergrund zunehmender globaler Spannungen wegen der Möglichkeit einer russischen Invasion der Ukraine. Diese war selbst in den vergangenen Wochen Gegenstand mehrerer US-amerikanischer Cybersicherheitshinweise – zuletzt mit der dramatischen Enthüllung russischer Cyberangriffe auf US-Rüstungsunternehmen.

Außerdem lesenswert: Die besten Tools für Schwachstellenmanagement

Angriffsmethoden und IoCs der BlackByte-Ransomware

Die Warnung von FBI und Secret Service erfolgte kurz vor der Nachricht, dass auch die San Francisco 49ers der NFL von BlackByte-Ransomware getroffen worden waren.

Die Ransomware verschlüsselt Dateien auf kompromittierten Windows-Hostsystemen, einschließlich physischer und virtueller Server, heißt es in dem Sicherheitshinweis. Die ausführbare Datei hinterlässt in allen Verzeichnissen, in denen eine Verschlüsselung stattfindet, eine Lösegeldforderung mit Anweisungen zur Zahlung und zum Erhalt eines Entschlüsselungsschlüssels.

Einige Opfer berichteten, dass die Angreifer eine bekannte Schwachstelle im Microsoft Exchange Server nutzten, um Zugriff auf ihre Netzwerke zu erlangen. Anschließend setzten sie Tools ein, um sich lateral im Netzwerk zu bewegen und ihre Rechte auszuweiten, bevor sie Dateien exfiltrierten und verschlüsselten.

Advertisement

„In einigen Fällen haben die Akteure hinter der BlackByte-Ransomware Dateien nur teilweise verschlüsselt“, heißt es in dem Sicherheitshinweis. „Wenn eine Entschlüsselung nicht möglich ist, können einige Daten wiederhergestellt werden.“

Eine neuere Version der Ransomware verschlüsselt Dateien, ohne mit externen IP-Adressen zu kommunizieren. Der Sicherheitshinweis enthält eine detaillierte Übersicht über BlackByte-Indikatoren für eine Kompromittierung (IoCs) sowie über verdächtige Dateien und Befehle, nach denen gesucht werden sollte.

Schutzmaßnahmen gegen BlackByte-Ransomware

Die Behörden gaben einige solide, allgemein anwendbare Cybersicherheitsempfehlungen für BlackByte:

Weiterführende Informationen: Die besten Backup-Produkte gegen Ransomware und Die besten Dienste zur Entfernung und Wiederherstellung nach Ransomware-Angriffen 

CISA-Schwachstellen betreffen Apple, Oracle und andere

CISA nahm 15 Schwachstellen in ihre Liste bekannter CVEs (Common Vulnerabilities and Exposures) auf, die Hacker aktiv ausnutzen oder ausgenutzt haben. Die Schwachstellen betreffen verschiedene Anbieter, darunter weitverbreitete Produkte von Apple, Oracle und Microsoft. Sie stellen ein erhebliches Risiko für Unternehmen und Behörden dar und werden regelmäßig von Bedrohungsakteuren ausgenutzt.

Die 15 Schwachstellen im Überblick

CISA ordnet die Schwachstellen nach dem für Bundesbehörden geltenden Fristdatum für die Behebung:

  1. CVE-2021-36934: Diese auch als Windows Elevation of Privilege Vulnerability bekannte Schwachstelle besteht, weil übermäßig großzügige Zugriffssteuerungslisten (ACLs) für mehrere Systemdateien, darunter die Security Accounts Manager (SAM)-Datenbank, Bedrohungsakteuren vollständige Benutzerrechte auf dem System eines Opfers ermöglichen. Bundesbehörden haben nur bis zum 24. Februar 2022 Zeit, diese Schwachstelle zu patchen.
  2. CVE-2020-0796: Eine Schwachstelle im Microsoft Server Message Block (SMBv3) ermöglicht die lokale Rechteausweitung und die Remote-Code-Ausführung. Angreifer können sie ausnutzen, um Code auf einem Zielserver oder -client auszuführen.
  3. CVE-2018-1000861: Eine Schwachstelle im von Jenkins verwendeten Webframework Stapler, das HTTP-Anfragen verarbeitet, ermöglicht es Angreifern, über manipulierte URLs öffentliche Methoden unrechtmäßig aufzurufen.
  4. CVE-2017-9791: Eine Schwachstelle in Apache Struts 2, die nach dem Equifax-Einbruch über ein Java-basiertes Framework zur Erstellung von Webanwendungen bekannt wurde, ermöglicht Remote-Code-Execution-(RCE)-Angriffe, weil während der Entwicklung nicht vertrauenswürdige Eingaben in der Klasse ActionMessage verwendet werden.
  5. CVE-2017-8464: Die LNK Remote Code Execution Vulnerability ist eine RCE-Schwachstelle in Microsoft Windows, die durch manipulierte .LNK-Dateien ausgenutzt werden kann. Angreifer können dadurch lokale Benutzerrechte auf dem System eines Opfers erlangen.
  6. CVE-2017-10271: Eine leicht auszunutzende Schwachstelle in Oracles Middleware ermöglicht es einem nicht authentifizierten Angreifer, den Oracle WebLogic Server zu kompromittieren und möglicherweise zu übernehmen.
  7. CVE-2017-0263: Die Win32k Elevation of Privilege Vulnerability in bestimmten Windows-Produkten ermöglicht es Angreifern, einen fehlerhaften Kernelmodustreiber auszunutzen, um Programme zu installieren, Daten anzuzeigen, zu ändern oder zu löschen oder neue Konten mit vollständigen Benutzerrechten anzulegen
  8. CVE-2017-0262: Eine RCE-Schwachstelle in Microsoft Office kann ausgenutzt werden, wenn ein Benutzer eine Datei mit fehlerhaften Grafiken öffnet. Angreifer können dadurch manipulierte EPS-Dateien erstellen und die Kontrolle über das betroffene System übernehmen.
  9. CVE-2017-0145: Die Windows SMB Remote Code Execution Vulnerability in verschiedenen Windows-Produkten ermöglicht es entfernten Angreifern, über manipulierte Pakete beliebigen Code auszuführen.
  10. CVE-2017-0144: Ähnlich wie CVE-2017-0145.
  11. CVE-2016-3088: Ein entfernter Datei-Upload über eine Java-basierte Multiprotokoll-Messaging-Komponente für Apache (Apache ActiveMQ 5) ermöglicht es Angreifern, beliebige Dateien hochzuladen und auszuführen.
  12. CVE-2015-2051: Eine RCE-Schwachstelle in einem bestimmten kabelgebundenen oder drahtlosen Router ermöglicht es Angreifern über ein Netzwerkgeräteverwaltungsprotokoll mit fehlerhafter Implementierung (HNAP), mittels einer GetDeviceSettings-Aktion beliebige Befehle auszuführen.
  13. CVE-2015-1635: Eine RCE-Schwachstelle in bestimmten Versionen von Windows (z. B. 7 SP1, 8, 8.1) oder Windows Server (2008 R2 SP1, 2012 Gold) ermöglicht es Angreifern, über manipulierte HTTP-Anfragen beliebigen Code auszuführen.
  14. CVE-2015-1130: Eine XPC-Implementierung ermöglicht die Umgehung der Authentifizierung und die Ausweitung von Administratorrechten in Apple OS X vor 10.10.3.
  15. CVE-2014-4404: Eine durch Pufferüberlauf verursachte RCE-Schwachstelle in älteren Apple-Produkten (iOS vor 8 und Apple TV vor 7) ermöglicht es Angreifern, beliebigen Code im Kontext privilegierter Rechte auszuführen.
Advertisement

Die Liste der hinzugefügten und entfernten Einträge ist eine fortlaufend aktualisierte Liste und ändert sich, sobald neue Bedrohungen auftreten und alte an Bedeutung verlieren. Tatsächlich fügte CISA die neun zusätzlichen Fehler in die Liste auf, kaum dass wir diesen Artikel fertiggestellt hatten – darunter Schwachstellen in Microsoft, Google Chrome und Adobe. Die einzige Konstante in der Cybersicherheit ist die notwendige Wachsamkeit angesichts der sich ständig verändernden Bedrohungslandschaft.

Höchste Priorität für Sicherheitsteams

Viele dieser Schwachstellen existieren seit Jahren, werden aber aktiv angegriffen. CISA empfiehlt dringend, sämtliche Software so schnell wie möglich zu aktualisieren.

Mit der Auswahlliste weitverbreitet ausgenutzter Schwachstellen können Systemadministratoren und Sicherheitsteams wichtige Schwachstellen schnell identifizieren und patchen, um zu verhindern, dass böswillige Akteure die Sicherheitslücken ausnutzen.

So verwenden Sie den CISA-Katalog

CVE-2021-36934 steht aufgrund seines hohen Schweregrads und seines Fristdatums an erster Stelle. Die am häufigsten von Angreifern ausgenutzten Schwachstellen haben jedoch nicht zwangsläufig eine hohe Bewertung. Der CVSS-Score ist lediglich ein Indikator, und ein niedriger Wert bedeutet nicht, dass Hacker die Schwachstelle nicht angreifen.

Einige Anbieter ordnen den CISA-Katalog bereits zu, um Schwachstellen und kritische CVEs zu erkennen. Eine solche Zuordnung während skriptbasierter Prüfungen in Continuous-Delivery- und Continuous-Integration-(CD/CI)-Pipelines ermöglicht beispielsweise eine frühzeitige und automatische Erkennung.

Aggressives Patchen kann enorme Vorteile bringen

Es wird dringend empfohlen, die Sicherheitsmeldungen zu allen von Ihnen eingesetzten Produkten zu verfolgen, etwa von IBM, Cisco, Google, Microsoft, Apple, Oracle oder anderen Unternehmen, und diejenigen mit aktiver Ausnutzung zu priorisieren.

Tools für das IT-Asset-Management sind zu wichtigen Sicherheitswerkzeugen geworden, da sie installierte Produkte aufspüren können, die Sie möglicherweise vergessen haben.

CISA hat Bundesbehörden angewiesen, Patches schnell einzuspielen, teils innerhalb ziemlich kurzer Fristen von wenigen Wochen. Dadurch sind ausnutzbare Schwachstellen für Angreifer schwerer zu finden.

Privaten Organisationen wird dringend empfohlen, derselben Vorgabe zu folgen, um Risiken zu mindern und Updates zu planen, da diese Schwachstellen in denselben Produkten auch im privaten Sektor vorhanden sind.

Weiterlesen: Die beste Patch-Management-Software

Redakteur von eSecurity Planet Paul Shread hat zu diesem Bericht beigetragen

Julien Maury

eSecurity Planet contributor Julien Maury writes about penetration testing, code security, open source security and more. He is a backend developer, a mentor and a technical writer who enjoys sharing his knowledge and learning new concepts.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Eigentum von TechnologyAdvice. © 2026 TechnologyAdvice. Alle Rechte vorbehalten

Werbetreibenden-Offenlegung: Einige der auf dieser Website erscheinenden Produkte stammen von Unternehmen, von denen TechnologyAdvice eine Vergütung erhält. Diese Vergütung kann beeinflussen, wie und wo Produkte auf dieser Website erscheinen, einschließlich beispielsweise der Reihenfolge, in der sie erscheinen. TechnologyAdvice schließt nicht alle Unternehmen oder alle auf dem Marktplatz verfügbaren Produkttypen ein.