MongoDB-Ransomware trifft weiterhin aktiv exponierte Datenbanken

MongoDB-Ransomware bleibt eine aktive Bedrohung, angetrieben durch exponierte Datenbanken und unsichere Bereitstellungspraktiken statt durch fortschrittliche Exploits.

Verfasst von
Ken Underhill
Ken Underhill
Jan 29, 2026
4 minute read
eSecurity Planet Inhalte und Produktempfehlungen sind redaktionell unabhängig. Wir können Geld verdienen, wenn Sie auf Links zu unseren Partnern klicken. Mehr erfahren

MongoDB-Ransomware-Angriffe gelten oft als gelöstes Problem, doch neue Untersuchungen von Flare zeigen, dass die Bedrohung nie verschwunden ist. 

Statt sich weiterzuentwickeln, haben Angreifer weitergemacht und denselben Aufwand mit hoher Rendite betrieben – sie scannen das Internet nach exponierten MongoDB-Datenbanken, löschen sie und fordern von unvorbereiteten Organisationen moderate Bitcoin-Lösegeldzahlungen.

„Die Fallstudie zur MongoDB-Ransomware lehrt uns mehrere wichtige Dinge und ist ein perfektes Beispiel dafür, wie die Sicherheitsfehler von gestern zu den kriminellen Geschäftsmodellen von heute werden“, sagte Assaf Morag, Cybersicherheitsforscher bei Flare, in einer E-Mail an eSecurityPlanet. 

Er erklärte: „Das Risiko war nicht neu. Was sich geändert hat, ist, wie effizient Angreifer gelernt haben, es zu industrialisieren und zu monetarisieren.“

Assaf fügte hinzu: „Außerdem gibt es keine ‚alten‘ Schwachstellen oder Fehlkonfigurationen. Angreifer suchen ständig nach dem einen Fehler, den Sie machen, um ihn zu monetarisieren.“ 

MongoDB-Ransomware-Angriffe in großem Maßstab

Flare-Forscher identifizierten mehr als 3.100 MongoDB-Instanzen, die ohne jegliche Authentifizierung vollständig dem Internet ausgesetzt waren.

Von diesen exponierten Datenbanken waren 1.416 – fast 46 % – bereits gelöscht und durch Lösegeldforderungen ersetzt worden, in denen rund 500 US-Dollar in Bitcoin verlangt wurden. 

Fast alle diese Lösegeldforderungen verwiesen auf nur fünf Wallet-Adressen; eine einzige Wallet-Adresse tauchte in mehr als 98 % der Fälle auf. Das deutet stark auf eine anhaltende Kampagne eines dominierenden Akteurs hin und nicht auf eine Ansammlung opportunistischer Nachahmer.

So funktionieren MongoDB-Ransomware-Angriffe

Die Mechanik des Angriffs ist unkompliziert und hat sich gegenüber den erstmals zwischen 2017 und 2021 dokumentierten MongoDB-Ransomware-Kampagnen weitgehend nicht verändert. 

Angreifer scannen das Internet nach offenen MongoDB-Diensten, typischerweise auf Port 27017, und verbinden sich direkt, wenn keine Anmeldedaten erforderlich sind. 

Sobald sie Zugriff haben, listen sie Datenbanken auf, löschen Collections und fügen eine Lösegeldforderung ein, die mit dem dauerhaften Verlust der Daten droht. 

Advertisement

Der gesamte Vorgang erfordert weder Malware noch eine Rechteausweitung oder laterale Bewegungen, und Opfer, die sich zur Zahlung entscheiden, berichten häufig, im Gegenzug nichts zu erhalten – mit der Folge eines irreversiblen Datenverlusts.

Fehlkonfigurationen, nicht fortschrittliche Exploits, treiben das Risiko

Im Kern nutzt MongoDB-Ransomware Fehlkonfigurationen statt Software-Schwachstellen aus. 

Viele exponierte Instanzen gehen auf Standard- oder kopierte Konfigurationen zurück, die MongoDB an alle Netzwerkschnittstellen binden, ohne eine Authentifizierung durchzusetzen. 

Diese unsicheren Muster werden häufig über Docker-Images, Online-Tutorials und Beispielkonfigurationen verbreitet, die für Komfort oder Tests entwickelt wurden, später jedoch in Produktionsumgebungen wiederverwendet werden.

Wie unsichere Images und Zugangsdaten die Gefährdung verstärken

Flare identifizierte 763 Container-Images auf Docker Hub, die diese unsichere Binding-Konfiguration in 30 Namespaces enthielten. 

Obwohl viele dieser Images nur begrenzt genutzt wurden, entdeckten die Forscher auch weit verbreitete Projekte mit mehr als 15.000 Abrufen, die dasselbe Setup verwendeten. 

Werden diese Images mit öffentlichen Port-Zuordnungen oder Host-Networking bereitgestellt, können sie eine Datenbank sofort in ein aus dem Internet erreichbares Ziel verwandeln.

Die Offenlegung von Zugangsdaten verschärft das Risiko zusätzlich. 

Die Forscher stießen auf Tausende durchgesickerter MongoDB-Zugangsdaten in GitHub-Repositories, Container-Registries, Paste-Seiten und Dark-Web-Foren, von denen viele noch gültig waren. 

Zusammen mit exponierten Diensten schaffen diese durchgesickerten Zugangsdaten ein reibungsarmes Ökosystem, in dem Angreifer Erpressung skalieren können, ohne eine einzige CVE auszunutzen.

Warum die Exponierung wichtiger ist als CVEs

Obwohl Shodan mehr als 200.000 im Internet auffindbare MongoDB-Server identifizierte, war nur eine kleine Teilmenge – rund 3.100 – ohne Zugriffskontrollen vollständig exponiert. 

Zwar wiesen viele Server bekannte Schwachstellen auf, doch handelte es sich meist um Probleme mit geringen Auswirkungen, etwa Denial-of-Service-Bedingungen. 

Das hauptsächliche beobachtete Risiko war nicht ungepatchte Software, sondern der durch anhaltende Fehlkonfiguration ermöglichte unauthentifizierte Zugriff.

Advertisement

So lässt sich das MongoDB-Ransomware-Risiko reduzieren

MongoDB-Ransomware-Angriffe bestehen fort, weil sie grundlegende Lücken bei Bereitstellung und Zugriffskontrolle ausnutzen, nicht hochentwickelte Schwachstellen. 

Zur Risikoreduzierung sind keine komplexen Tools erforderlich, wohl aber disziplinierte Konfiguration, kontinuierliche Transparenz und eine starke betriebliche Vorbereitung.

  • Vermeiden Sie es, MongoDB dem öffentlichen Internet auszusetzen, und beschränken Sie den Zugriff auf private Netzwerke, VPNs oder Bastion-Hosts.
  • Setzen Sie starke Authentifizierung, RBAC und Zugriffe nach dem Prinzip der geringsten Privilegien durch für alle Datenbankbenutzer und -dienste.
  • Härten Sie die Netzwerksteuerung, indem Sie Port 27017 für öffentlichen eingehenden Datenverkehr sperren und strikte Firewall- oder Kubernetes-Netzwerkrichtlinien anwenden.
  • Sichern Sie Container- und CI/CD-Bereitstellungen, indem Sie unsichere Standardeinstellungen beseitigen, Copy-and-paste-Konfigurationen und öffentlich exponierte Verwaltungstools.
  • Überwachen Sie kontinuierlich auf Risiken überwachen, , anomale
  • Datenbankaktivitäten und durchgesickerte Zugangsdaten mithilfe von Tools für Angriffsflächen- und Cloud-Sicherheit.Schützen Sie die Datenintegrität mit unveränderlichen Backups
  • , der Rotation von Zugangsdaten und kontrolliertem ausgehendem Datenverkehr, um Datenexfiltration und die Auswirkungen auf die Wiederherstellung zu begrenzen.Testen und aktualisieren Sie regelmäßig Pläne zur Reaktion auf Sicherheitsvorfälle

, um eine schnelle Erkennung, Eindämmung und Wiederherstellung nach der Offenlegung von Datenbanken oder Erpressungsereignissen sicherzustellen.

Diese Maßnahmen helfen Organisationen, den Schadensradius zu begrenzen und ihre Widerstandsfähigkeit zu stärken.Grundlegende Fehler treiben MongoDB-Ransomware an


MongoDB-Ransomware zeigt, wie einige der hartnäckigsten Bedrohungen nicht durch fortschrittliche Exploits erfolgreich sind, sondern durch übersehene Grundlagen. 

Da Cloud-native Umgebungen wachsen und Infrastruktur schnell wiederverwendet wird, können sich kleine Abkürzungen bei der Konfiguration unbemerkt zu einer langfristigen, systemischen Gefährdung entwickeln.Situationen wie diese veranlassen Organisationen, das implizite Vertrauen in die Infrastruktur zu hinterfragen und Zero-Trust-Modelle einzuführen, die den Zugriff kontinuierlich überprüfen.

Ken Underhill

Ken Underhill is an award-winning cybersecurity professional, bestselling author, and seasoned IT professional. He holds a graduate degree in cybersecurity and information assurance from Western Governors University and brings years of hands-on experience to the field.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Eigentum von TechnologyAdvice. © 2026 TechnologyAdvice. Alle Rechte vorbehalten

Werbetreibenden-Offenlegung: Einige der auf dieser Website erscheinenden Produkte stammen von Unternehmen, von denen TechnologyAdvice eine Vergütung erhält. Diese Vergütung kann beeinflussen, wie und wo Produkte auf dieser Website erscheinen, einschließlich beispielsweise der Reihenfolge, in der sie erscheinen. TechnologyAdvice schließt nicht alle Unternehmen oder alle auf dem Marktplatz verfügbaren Produkttypen ein.