Ransomware-Angriffe auf kritische Infrastrukturen und eine Zunahme ausgenutzter Schwachstellen rücken in den Fokus der US-amerikanischen Cybersicherheitsbehörden, die die Bedrohungen in zwei Warnungen hervorhoben, die in den vergangenen Tagen veröffentlicht wurden.
FBI und US Secret Service veröffentlichten einen ausführlichen Sicherheitshinweis zur BlackByte Ransomware as a Service (RaaS)-Gruppe, die in den vergangenen Monaten Branchen der kritischen Infrastruktur angegriffen hat, darunter Ziele in den Bereichen Regierung, Finanzen sowie Lebensmittel und Landwirtschaft.
Die Cybersecurity and Infrastructure Security Agency (CISA) nahm außerdem 15 weitere Schwachstellen in ihre Liste aktiv ausgenutzter Schwachstellen auf.
Die Warnungen erfolgen vor dem Hintergrund zunehmender globaler Spannungen wegen der Möglichkeit einer russischen Invasion der Ukraine. Diese war selbst in den vergangenen Wochen Gegenstand mehrerer US-amerikanischer Cybersicherheitshinweise – zuletzt mit der dramatischen Enthüllung russischer Cyberangriffe auf US-Rüstungsunternehmen.
Außerdem lesenswert: Die besten Tools für Schwachstellenmanagement
Angriffsmethoden und IoCs der BlackByte-Ransomware
Die Warnung von FBI und Secret Service erfolgte kurz vor der Nachricht, dass auch die San Francisco 49ers der NFL von BlackByte-Ransomware getroffen worden waren.
Die Ransomware verschlüsselt Dateien auf kompromittierten Windows-Hostsystemen, einschließlich physischer und virtueller Server, heißt es in dem Sicherheitshinweis. Die ausführbare Datei hinterlässt in allen Verzeichnissen, in denen eine Verschlüsselung stattfindet, eine Lösegeldforderung mit Anweisungen zur Zahlung und zum Erhalt eines Entschlüsselungsschlüssels.
Einige Opfer berichteten, dass die Angreifer eine bekannte Schwachstelle im Microsoft Exchange Server nutzten, um Zugriff auf ihre Netzwerke zu erlangen. Anschließend setzten sie Tools ein, um sich lateral im Netzwerk zu bewegen und ihre Rechte auszuweiten, bevor sie Dateien exfiltrierten und verschlüsselten.
„In einigen Fällen haben die Akteure hinter der BlackByte-Ransomware Dateien nur teilweise verschlüsselt“, heißt es in dem Sicherheitshinweis. „Wenn eine Entschlüsselung nicht möglich ist, können einige Daten wiederhergestellt werden.“
Eine neuere Version der Ransomware verschlüsselt Dateien, ohne mit externen IP-Adressen zu kommunizieren. Der Sicherheitshinweis enthält eine detaillierte Übersicht über BlackByte-Indikatoren für eine Kompromittierung (IoCs) sowie über verdächtige Dateien und Befehle, nach denen gesucht werden sollte.
Schutzmaßnahmen gegen BlackByte-Ransomware
Die Behörden gaben einige solide, allgemein anwendbare Cybersicherheitsempfehlungen für BlackByte:
- Regelmäßige Backups durchführen und sie als vom Netzwerk getrennte, passwortgeschützte Kopien offline speichern
- Implementieren Sie eine Netzwerksegmentierung, „sodass nicht alle Rechner in Ihrem Netzwerk von jedem anderen Rechner aus erreichbar sind“
- Aktualisieren Sie Antivirensoftware auf allen Hosts und aktivieren Sie Echtzeiterkennung
- Betriebssysteme, Software und Firmware aktualisieren und patchen Sie, sobald Updates und Patches veröffentlicht werden
- Domänencontroller, Server, Workstations und Active Directory auf neue oder nicht erkannte Benutzerkonten überprüfen
- Benutzerkonten mit Administratorrechten überprüfen und Zugriffskontrollen nach dem Prinzip der geringstmöglichen Berechtigungen konfigurieren sowie Multi-Faktor-Authentifizierung verwenden
- Nicht verwendete Ports für den Fernzugriff bzw. das Remote Desktop Protocol (RDP) deaktivieren und Protokolle für Fernzugriff/RDP auf ungewöhnliche Aktivitäten überwachen
- Erwägen Sie, E-Mails, die von außerhalb Ihrer Organisation eingehen, mit einem Banner zu versehen, und deaktivieren Sie Hyperlinks in empfangenen E-Mails
- Sicherstellen, dass alle identifizierten IoCs in das SIEM des Netzwerks eingespeist werden, um eine kontinuierliche Überwachung und Alarmierung zu ermöglichen
Weiterführende Informationen: Die besten Backup-Produkte gegen Ransomware und Die besten Dienste zur Entfernung und Wiederherstellung nach Ransomware-Angriffen
CISA-Schwachstellen betreffen Apple, Oracle und andere
CISA nahm 15 Schwachstellen in ihre Liste bekannter CVEs (Common Vulnerabilities and Exposures) auf, die Hacker aktiv ausnutzen oder ausgenutzt haben. Die Schwachstellen betreffen verschiedene Anbieter, darunter weitverbreitete Produkte von Apple, Oracle und Microsoft. Sie stellen ein erhebliches Risiko für Unternehmen und Behörden dar und werden regelmäßig von Bedrohungsakteuren ausgenutzt.
Die 15 Schwachstellen im Überblick
CISA ordnet die Schwachstellen nach dem für Bundesbehörden geltenden Fristdatum für die Behebung:
- CVE-2021-36934: Diese auch als Windows Elevation of Privilege Vulnerability bekannte Schwachstelle besteht, weil übermäßig großzügige Zugriffssteuerungslisten (ACLs) für mehrere Systemdateien, darunter die Security Accounts Manager (SAM)-Datenbank, Bedrohungsakteuren vollständige Benutzerrechte auf dem System eines Opfers ermöglichen. Bundesbehörden haben nur bis zum 24. Februar 2022 Zeit, diese Schwachstelle zu patchen.
- CVE-2020-0796: Eine Schwachstelle im Microsoft Server Message Block (SMBv3) ermöglicht die lokale Rechteausweitung und die Remote-Code-Ausführung. Angreifer können sie ausnutzen, um Code auf einem Zielserver oder -client auszuführen.
- CVE-2018-1000861: Eine Schwachstelle im von Jenkins verwendeten Webframework Stapler, das HTTP-Anfragen verarbeitet, ermöglicht es Angreifern, über manipulierte URLs öffentliche Methoden unrechtmäßig aufzurufen.
- CVE-2017-9791: Eine Schwachstelle in Apache Struts 2, die nach dem Equifax-Einbruch über ein Java-basiertes Framework zur Erstellung von Webanwendungen bekannt wurde, ermöglicht Remote-Code-Execution-(RCE)-Angriffe, weil während der Entwicklung nicht vertrauenswürdige Eingaben in der Klasse ActionMessage verwendet werden.
- CVE-2017-8464: Die LNK Remote Code Execution Vulnerability ist eine RCE-Schwachstelle in Microsoft Windows, die durch manipulierte .LNK-Dateien ausgenutzt werden kann. Angreifer können dadurch lokale Benutzerrechte auf dem System eines Opfers erlangen.
- CVE-2017-10271: Eine leicht auszunutzende Schwachstelle in Oracles Middleware ermöglicht es einem nicht authentifizierten Angreifer, den Oracle WebLogic Server zu kompromittieren und möglicherweise zu übernehmen.
- CVE-2017-0263: Die Win32k Elevation of Privilege Vulnerability in bestimmten Windows-Produkten ermöglicht es Angreifern, einen fehlerhaften Kernelmodustreiber auszunutzen, um Programme zu installieren, Daten anzuzeigen, zu ändern oder zu löschen oder neue Konten mit vollständigen Benutzerrechten anzulegen
- CVE-2017-0262: Eine RCE-Schwachstelle in Microsoft Office kann ausgenutzt werden, wenn ein Benutzer eine Datei mit fehlerhaften Grafiken öffnet. Angreifer können dadurch manipulierte EPS-Dateien erstellen und die Kontrolle über das betroffene System übernehmen.
- CVE-2017-0145: Die Windows SMB Remote Code Execution Vulnerability in verschiedenen Windows-Produkten ermöglicht es entfernten Angreifern, über manipulierte Pakete beliebigen Code auszuführen.
- CVE-2017-0144: Ähnlich wie CVE-2017-0145.
- CVE-2016-3088: Ein entfernter Datei-Upload über eine Java-basierte Multiprotokoll-Messaging-Komponente für Apache (Apache ActiveMQ 5) ermöglicht es Angreifern, beliebige Dateien hochzuladen und auszuführen.
- CVE-2015-2051: Eine RCE-Schwachstelle in einem bestimmten kabelgebundenen oder drahtlosen Router ermöglicht es Angreifern über ein Netzwerkgeräteverwaltungsprotokoll mit fehlerhafter Implementierung (HNAP), mittels einer GetDeviceSettings-Aktion beliebige Befehle auszuführen.
- CVE-2015-1635: Eine RCE-Schwachstelle in bestimmten Versionen von Windows (z. B. 7 SP1, 8, 8.1) oder Windows Server (2008 R2 SP1, 2012 Gold) ermöglicht es Angreifern, über manipulierte HTTP-Anfragen beliebigen Code auszuführen.
- CVE-2015-1130: Eine XPC-Implementierung ermöglicht die Umgehung der Authentifizierung und die Ausweitung von Administratorrechten in Apple OS X vor 10.10.3.
- CVE-2014-4404: Eine durch Pufferüberlauf verursachte RCE-Schwachstelle in älteren Apple-Produkten (iOS vor 8 und Apple TV vor 7) ermöglicht es Angreifern, beliebigen Code im Kontext privilegierter Rechte auszuführen.
Die Liste der hinzugefügten und entfernten Einträge ist eine fortlaufend aktualisierte Liste und ändert sich, sobald neue Bedrohungen auftreten und alte an Bedeutung verlieren. Tatsächlich fügte CISA die neun zusätzlichen Fehler in die Liste auf, kaum dass wir diesen Artikel fertiggestellt hatten – darunter Schwachstellen in Microsoft, Google Chrome und Adobe. Die einzige Konstante in der Cybersicherheit ist die notwendige Wachsamkeit angesichts der sich ständig verändernden Bedrohungslandschaft.
Höchste Priorität für Sicherheitsteams
Viele dieser Schwachstellen existieren seit Jahren, werden aber aktiv angegriffen. CISA empfiehlt dringend, sämtliche Software so schnell wie möglich zu aktualisieren.
Mit der Auswahlliste weitverbreitet ausgenutzter Schwachstellen können Systemadministratoren und Sicherheitsteams wichtige Schwachstellen schnell identifizieren und patchen, um zu verhindern, dass böswillige Akteure die Sicherheitslücken ausnutzen.
So verwenden Sie den CISA-Katalog
CVE-2021-36934 steht aufgrund seines hohen Schweregrads und seines Fristdatums an erster Stelle. Die am häufigsten von Angreifern ausgenutzten Schwachstellen haben jedoch nicht zwangsläufig eine hohe Bewertung. Der CVSS-Score ist lediglich ein Indikator, und ein niedriger Wert bedeutet nicht, dass Hacker die Schwachstelle nicht angreifen.
Einige Anbieter ordnen den CISA-Katalog bereits zu, um Schwachstellen und kritische CVEs zu erkennen. Eine solche Zuordnung während skriptbasierter Prüfungen in Continuous-Delivery- und Continuous-Integration-(CD/CI)-Pipelines ermöglicht beispielsweise eine frühzeitige und automatische Erkennung.
Aggressives Patchen kann enorme Vorteile bringen
Es wird dringend empfohlen, die Sicherheitsmeldungen zu allen von Ihnen eingesetzten Produkten zu verfolgen, etwa von IBM, Cisco, Google, Microsoft, Apple, Oracle oder anderen Unternehmen, und diejenigen mit aktiver Ausnutzung zu priorisieren.
Tools für das IT-Asset-Management sind zu wichtigen Sicherheitswerkzeugen geworden, da sie installierte Produkte aufspüren können, die Sie möglicherweise vergessen haben.
CISA hat Bundesbehörden angewiesen, Patches schnell einzuspielen, teils innerhalb ziemlich kurzer Fristen von wenigen Wochen. Dadurch sind ausnutzbare Schwachstellen für Angreifer schwerer zu finden.
Privaten Organisationen wird dringend empfohlen, derselben Vorgabe zu folgen, um Risiken zu mindern und Updates zu planen, da diese Schwachstellen in denselben Produkten auch im privaten Sektor vorhanden sind.
Weiterlesen: Die beste Patch-Management-Software
Redakteur von eSecurity Planet Paul Shread hat zu diesem Bericht beigetragen





