Schwache Zugriffskontrollen gefährden Unternehmensnetzwerke 

Forscher von Barracuda stellten fest, dass schwache Zugangsdaten und exponierte Remote-Dienste weiterhin Malware-, Botnetz- und Zugangsdatenangriffe begünstigen.

Verfasst von
Ken Underhill
Ken Underhill
Jun 26, 2026
3 minute read
eSecurity Planet Inhalte und Produktempfehlungen sind redaktionell unabhängig. Wir können Geld verdienen, wenn Sie auf Links zu unseren Partnern klicken. Mehr erfahren

Viele erfolgreiche Cyberangriffe nutzen nach wie vor exponierte Dienste, schwache Zugangsdaten und unzureichende Zugriffskontrollen aus. 

Aktuelle Erkenntnisse von Barracuda Managed XDR zeigen, wie Angreifer diese Schwachstellen weiterhin ausnutzen, um Malware einzuschleusen, Remote-Access-Infrastrukturen zu kompromittieren und sich in Unternehmensumgebungen dauerhaft festzusetzen.

Die wichtigsten Erkenntnisse

  • Schwache Zugangsdaten, exponierte Remote-Dienste und unzureichende Zugriffskontrollen bieten Angreifern weiterhin einen einfachen Weg in Unternehmensnetzwerke.
  • Forscher von Barracuda beobachteten die Malware LemonDuck, Aktivitäten des GoldBrute-Botnetzes und einen Anstieg von Password-Spraying-Angriffen gegen FortiGate-VPNs um 55 %.
  • Exponierte RDP-Dienste und aus dem Internet erreichbare VPNs bleiben wertvolle Ziele für Zugangsdatenangriffe und Ransomware-Betreiber.
  • Phishing-resistente MFA, zeitnahes Patchen, Transparenz auf Endgeräten und kontinuierliche Überwachung können das Risiko einer Kompromittierung verringern. 

LemonDuck demonstriert das Risiko ungepatchter Systeme

Forscher von Barracuda beobachteten kürzlich mehrere LemonDuck-Malware-Infektionen, die Unternehmensendgeräte betrafen. 

LemonDuck ist eine Malware, die Systeme für das Schürfen von Kryptowährungen missbraucht und sich dabei langfristig festsetzt, um weitere Angriffe zu ermöglichen. 

Die Forscher stellten fest, dass die Malware über PowerShell zusätzliche Payloads herunterlud, mit C2-Servern kommunizierte und geplante Tasks sowie WMI nutzte, um ihre Persistenz aufrechtzuerhalten. 

Sobald LemonDuck in ein Netzwerk gelangt ist, kann sich die Malware durch die Ausnutzung wiederverwendeter Zugangsdaten oder verwundbarer Systeme lateral ausbreiten und dadurch sowohl Betriebsunterbrechungen als auch Wiederherstellungskosten erhöhen.

Unternehmen können ihre Gefährdung durch folgende Maßnahmen reduzieren:

  • Wenden Sie Patches an, insbesondere für aus dem Internet erreichbare Systeme
  • Beschränken Sie den PowerShell-Zugriff auf autorisierte Administratoren
  • Setzen Sie phishing-resistente MFA durch
  • Überwachen Sie den ausgehenden Datenverkehr auf verdächtige Domains
  • Verwenden Sie EDR/XDR-Lösungen, um Verhaltensanomalien zu erkennen  
Advertisement

Durch die Verringerung exponierter Angriffsflächen und eine bessere Transparenz auf Endgeräten lässt sich die Wirkung von LemonDuck begrenzen. 

GoldBrute nimmt weiterhin exponierte Remote-Desktop-Dienste ins Visier

Das Team von Barracuda identifizierte bei einer proaktiven Bedrohungssuche außerdem eine aktive Infektion durch das GoldBrute-Botnetz. 

GoldBrute ist eine Java-basierte Malware-Familie, die über das Internet erreichbare Remote-Desktop-Protokoll-(RDP-)Dienste mit Brute-Force-Angriffen auf Zugangsdaten ins Visier nimmt.

Wenn es Angreifern gelingt, ein RDP-System zu kompromittieren, wird der infizierte Host Teil des GoldBrute-Botnetzes, sucht nach weiteren Opfern und führt gleichzeitig Zugangsdatenangriffe gegen andere exponierte Systeme durch. 

Während des beobachteten Vorfalls wurde die Malware über Java-Komponenten ausgeführt und hielt gleichzeitig die Kommunikation mit der Botnet-Infrastruktur aufrecht.

Aktuelle Threat Intelligence bringt GoldBrute-Betreiber mit Aktivitäten im Zusammenhang mit Ransomware in Verbindung. Dies deutet darauf hin, dass diese Infektionen als Ausgangspunkt für noch zerstörerischere Angriffe dienen könnten.

Unternehmen, die exponierte RDP-Dienste ohne MFA, Kontosperrungsrichtlinien oder strenge Anforderungen an Passwörter betreiben, sind einem erhöhten Risiko ausgesetzt. 

Zu den Schutzmaßnahmen gehören, RDP nicht direkt dem Internet auszusetzen, sichere VPN- oder Zero Trust Network Access-(ZTNA-)Lösungen vorauszusetzen, phishing-resistente MFA durchzusetzen, wiederholte Anmeldeversuche zu beschränken und Authentifizierungsprotokolle auf ungewöhnliche Aktivitäten zu überwachen.

Password-Spraying gegen VPNs bleibt eine anhaltende Bedrohung

Forscher von Barracuda meldeten außerdem, dass die Aktivitäten durch Password-Spraying-Angriffe aus dem Iran im Mai gegenüber dem Vormonat um 55 % zugenommen hatten. 

Die Kampagnen zielten vor allem auf die FortiGate-VPN-Infrastruktur, indem sie eine kleine Zahl gängiger Passwörter bei zahlreichen Benutzerkonten ausprobierten, anstatt wiederholt ein einzelnes Konto anzugreifen.

Obwohl die beobachteten Angriffe erfolglos blieben, zeigen sie, dass Remote-Access-Infrastrukturen für Angreifer, die einen ersten Zugang zum Netzwerk erlangen wollen, weiterhin ein wertvolles Ziel darstellen.

Advertisement

„Der starke Anstieg von Password-Spraying-Angriffen und Angriffen auf exponierte Remote-Dienste zeigt, wie Bedrohungsakteure weiterhin einige der hartnäckigsten Schwachstellen in der Unternehmenssicherheit ausnutzen“, sagte Laila Mubashar, Senior Cybersecurity Analyst bei Barracuda Managed XDR, in einer E-Mail an eSecurityPlanet.  

Laila erklärte: „Diese Angriffe sind kostengünstig, skalierbar und oft äußerst effektiv, wenn Unternehmen keine starken Zugriffskontrollen einsetzen.“

Sie fügte hinzu: „Um geschützt zu bleiben, sollten Unternehmen sich darauf konzentrieren, exponierte Angriffsflächen zu reduzieren, eine Multi-Faktor-Authentifizierung durchzusetzen, Passwortrichtlinien zu verschärfen und in kontinuierliche Überwachung zu investieren, damit verdächtige Aktivitäten erkannt werden, bevor sie zu einer Kompromittierung eskalieren.“

Unternehmen, die sich bei aus dem Internet erreichbaren VPNs ausschließlich auf Passwörter verlassen, bleiben anfällig für Zugangsdatenangriffe – insbesondere bei schwachen Passwörtern und eingeschränkter Überwachung von Anmeldeversuchen. 

Unternehmen sollten MFA aktivieren, strenge Passwortrichtlinien durchsetzen, Passwortmanager verwenden, auf Password-Spraying-Versuche achten und die Exponierung aus dem Internet erreichbarer VPN-Dienste minimieren. 

Stärkere Identitätsschutzmaßnahmen entwickeln

LemonDuck, GoldBrute und Password-Spraying-Kampagnen nutzen zwar unterschiedliche Techniken, doch sie alle exploitieren dieselben grundlegenden Schwachstellen: unzureichenden Identitätsschutz und exponierte Remote-Access-Dienste.

MFA, das Prinzip der geringsten Rechte, Überwachung, Patchen und eine geringere Internetsichtbarkeit können dazu beitragen, dass opportunistische Angriffe nicht zu einer umfassenderen Kompromittierung eskalieren. 

Während Unternehmen, die ihre Identitätssicherheit und den Remote-Zugriff stärken möchten, auch berücksichtigen sollten, wie Zero-Trust-Lösungen dazu beitragen können, die Angriffsfläche zu verkleinern und laterale Bewegungen einzuschränken. 

Ken Underhill

Ken Underhill is an award-winning cybersecurity professional, bestselling author, and seasoned IT professional. He holds a graduate degree in cybersecurity and information assurance from Western Governors University and brings years of hands-on experience to the field.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Eigentum von TechnologyAdvice. © 2026 TechnologyAdvice. Alle Rechte vorbehalten

Werbetreibenden-Offenlegung: Einige der auf dieser Website erscheinenden Produkte stammen von Unternehmen, von denen TechnologyAdvice eine Vergütung erhält. Diese Vergütung kann beeinflussen, wie und wo Produkte auf dieser Website erscheinen, einschließlich beispielsweise der Reihenfolge, in der sie erscheinen. TechnologyAdvice schließt nicht alle Unternehmen oder alle auf dem Marktplatz verfügbaren Produkttypen ein.