Die wichtigsten Ereignisse im Bereich Cybersicherheit der vergangenen Woche machen deutlich, dass Hacker immer raffinierter vorgehen – und Sicherheitsteams wachsam bleiben müssen, um Schritt zu halten.
Ransomware-Gruppen nutzen weiterhin ungepatchte Schwachstellen aus. Schwachstellen zur Remotecodeausführung (RCE), wie sie von zwei Botnetzen ausgenutzt wurden, verdeutlichen die Gefahren ungepatchter Geräte und die Notwendigkeit eines Patch-Managements. Und eine ausgesprochen raffinierte Anwendung des Windows Container Isolation Frameworks zeigt das potenzielle Risiko für Endpoint-Sicherheitsmaßnahmen. Citrix, Juniper, VMware und Cisco sind nur einige der IT-Anbieter, deren Produkte in der vergangenen Woche wegen Sicherheitslücken für Schlagzeilen sorgten.
Zusammengenommen verdeutlichen diese Vorfälle die Notwendigkeit einer umfassenden Cybersicherheitsstrategie und eines zeitnahen Patch-Managements zur Risikominderung.
28. August 2023
Ransomware-Gruppe nutzt Schwachstelle in Citrix NetScaler aus
Im Juli veröffentlichte Citrix einen Patch für eine kritische Schwachstelle zur Remotecodeausführung (CVE-2023-3519), die die Produkte NetScaler ADC und NetScaler Gateway des Unternehmens betraf und auf der CVSS-Skala für Schwachstellen einen Schweregrad von 9,8 von 10 aufwies.
Nun nutzen Ransomware-Angreifer, die möglicherweise mit FIN8 verbunden sind, ungepatchte Citrix-Produkte für Angriffe aus. Ungepatchte Geräte können Angreifern privilegierten Zugriff auf Netzwerke verschaffen, insbesondere wenn sie als virtuelle VPN-Server, ICA-Proxys, RDP-Proxys oder AAA-Server eingerichtet sind. Die Angreifer nutzten CVE-2023-3519, um Computer zu infizieren, unter anderem mit irreführenden PowerShell-Skripten, in normalen Prozessen versteckten Malware-Payloads und PHP-Webshells zur Fernsteuerung. Trotz des Patches wurden mehr als 1.900 Citrix-NetScaler-Geräte kompromittiert.
Unternehmen sollten den Citrix-Patch so schnell wie möglich einspielen, sorgfältig nach Anzeichen einer Kompromittierung (IoCs) suchen und ihre NetScaler-Geräte genau auf Hinweise auf einen Einbruch überwachen. Die US-Behörde Cybersecurity and Infrastructure Security Agency (CISA) hat Empfehlungen zur Erkennung von Exploit-Aktivitäten im Zusammenhang mit dieser Schwachstelle veröffentlicht.
Die wichtigsten Patch- und Schwachstellenmanagement-Produkte anzeigen
29. August 2023
Juniper-Schwachstellen setzen Netzwerkgeräte Remoteangriffen aus
Eine kritische Schwachstelle in Juniper EX-Switches und SRX-Firewalls wird unter den Bezeichnungen CVE-2023-36844, CVE-2023-36845, CVE-2023-36846 und CVE-2023-36847 geführt.
Diese gravierende Sicherheitslücke kann es nicht authentifizierten Angreifern ermöglichen, über die aus dem Internet erreichbare J-Web-Konfigurationsoberfläche Code auf anfälligen Geräten auszuführen. Die Bedrohung verschärfte sich, als watchTower Labs einen Proof of Concept (PoC) veröffentlichte und die Shadowserver Foundation anschließend Exploit-Versuche beobachtete. Trotz schneller Patches von Juniper bestehen weiterhin Bedenken hinsichtlich ungepatchter Juniper-Router. Mehr als 8.200 Geräte verfügen über aus dem Internet erreichbare J-Web-Schnittstellen, insbesondere in Südkorea.
Administratoren können die Sicherheitsupdates einspielen, ihre JunOS-Software auf die aktuelle Version aktualisieren oder den Internetzugriff auf die J-Web-Schnittstelle deaktivieren, um den Angriffsvektor zu beseitigen.
30. August 2023
Kinsing-Botnet zielt auf Schwachstelle in der Openfire-Administrationskonsole
CVE-2023-32315, ein schwerwiegender Fehler in der Openfire-Administrationskonsole, wird von Angreifern zur Remotecodeausführung ausgenutzt. Die Schwachstelle ermöglicht einen Path-Traversal-Angriff, sodass Angreifer Dateiverzeichnisse verändern, auf Dateien zugreifen und Code ausführen können. Angreifer haben mithilfe der nicht authentifizierten Openfire-Setup-Umgebung neue Administratorkonten angelegt und schädliche JAR-Dateien mit Webshells hochgeladen, wodurch zahlreiche bösartige Aktionen möglich wurden.
Unternehmen sollten diese Schwachstelle umgehend patchen und Maßnahmen zur Absicherung ihrer Systeme ergreifen, um unbefugten Zugriff zu verhindern.
DreamBus-Botnet nutzt kritische RocketMQ-Schwachstelle aus
Eine schwerwiegende Schwachstelle zur Remotecodeausführung in Apache-RocketMQ-Servern wird aggressiv vom DreamBus-Botnet angegriffen. Die Schwachstelle mit hohem Schweregrad ist unter CVE-2023-33246 aufgeführt. Betroffen sind RocketMQ-Versionen vor 5.1.0. Die Schwachstelle ist besonders gravierend, da sie einem nicht authentifizierten Angreifer dieselben Zugriffsmöglichkeiten wie dem Prozess des Systembenutzers gewährt und es ihm dadurch ermöglicht, Befehle an den RocketMQ-Server zu senden.
Juniper Threat Labs hat seit dem 19. Juni 2023 andauernde Angriffe identifiziert, bei denen CVE-2023-33246 ausgenutzt wird. Diese Schwachstelle ermöglicht die Bereitstellung des Bash-Skripts „reketed“, das als Downloader für das DreamBus-Botnet dient und auf einem versteckten TOR-Server gehostet wird, wodurch seine Nachverfolgung erschwert wird.
Um Ihre RocketMQ-Server zu schützen und eine Ausnutzung von CVE-2023-33246 zu verhindern, sollten Sie die folgenden Sicherheitsvorkehrungen treffen:
- Prüfen Sie, ob für CVE-2023-33246 Patches oder Updates verfügbar sind, und installieren Sie diese so schnell wie möglich auf Ihrem RocketMQ-Server.
- Setzen Sie strenge Sicherheitsmaßnahmen um, etwa Zugriff nach dem Prinzip der geringsten Privilegien, eine angemessene Benutzerauthentifizierung und Netzwerksegmentierung.
- Erwägen Sie Netzwerksicherheitsmaßnahmen wie Systeme zur Erkennung und Verhinderung von Eindringversuchen (IDPS), um schädlichen Datenverkehr zu erkennen und daran zu hindern, Ihren RocketMQ-Server zu erreichen.
31. August 2023
VMware-Updates beheben mehrere kritische Schwachstellen
VMware Aria Operations for Networks, ehemals vRealize Network Insight, weist eine kritische Schwachstelle zur Umgehung der SSH-Authentifizierung auf, die als CVE-2023-34039 identifiziert wurde und auf der CVSS-Skala einen Schweregrad von 9,8 aufweist. Die Schwachstelle könnte es Angreifern aus der Ferne ermöglichen, SSH-Authentifizierungsprotokolle zu umgehen und sich unbefugten Zugriff auf private Systemendpunkte zu verschaffen. Dies könnte Angriffe wie die Manipulation von Befehlszeilenschnittstellen, Änderungen an Konfigurationen, die Installation von Malware und laterale Bewegungen innerhalb kompromittierter Netzwerke ermöglichen. VMware hat ein Update und einen Sicherheitshinweis veröffentlicht und empfiehlt, auf Version 6.11 zu aktualisieren oder bei älteren Versionen den Patch KB94152 einzuspielen.
Das VMware-Update behob außerdem eine weitere schwerwiegende Schwachstelle in Aria Operations for Networks, CVE-2023-20890, eine Schwachstelle, die das Schreiben beliebiger Dateien ermöglicht und einem Angreifer mit Administratorzugriff die Remotecodeausführung erlauben könnte. Da diese Software von großen Unternehmen mit wertvollen Ressourcen eingesetzt wird, kann jede kritische Schwachstelle erhebliche Auswirkungen haben.
Cisco-VPN-Angriffe: Credential Stuffing, Brute-Force und Ransomware
Hacker haben Cisco-ASA-SSL-VPNs mithilfe von Credential-Stuffing- und Brute-Force-Techniken angegriffen, wie die Rapid7-Forscher berichteten. Es wird vermutet, dass die Ransomware-Gruppe Akira eine bislang nicht offengelegte Schwachstelle in der Cisco-VPN-Software nutzte, um die Authentifizierung zu umgehen. Eine unzureichende Protokollierung auf kompromittierten Cisco-ASA-Geräten erschwert die Abwehr der Bedrohung. Diese potenzielle Schwachstelle ermöglicht es Angreifern, die Authentifizierung auf Systemen ohne Multi-Faktor-Authentifizierung (MFA) zu umgehen.
Sobald die Angreifer erfolgreich in die VPNs eingedrungen sind, erhalten sie Fernzugriff auf die Netzwerke der Opfer. Häufig setzen sie dafür Software wie AnyDesk ein. Außerdem kompromittieren die Angreifer weitere Systeme, indem sie Domänenanmeldedaten aus der Active-Directory-Datenbank NTDS.DIT stehlen. In mehreren Fällen münden diese Eindringversuche in Ransomware-Angriffe, die in Unternehmen erhebliche Schäden anrichten.
Administratoren und Sicherheitsteams müssen schnell handeln, um ihre VPN-Netzwerke vor diesen anhaltenden und sich weiterentwickelnden Bedrohungen zu schützen:
- Deaktivieren Sie Standardkonten und -passwörter, die mit Ihren VPN-Systemen verbunden sind, um Brute-Force-Angriffe zu verhindern.
- Für alle VPN-Benutzer sollte MFA aktiviert werden.
- Prüfen Sie, ob die Protokollierung auf Ihren VPN-Systemen aktiviert ist. Protokolle können wichtige Informationen über Eindringversuche liefern und forensische Untersuchungen unterstützen.
1. September 2023
Endpoint-Sicherheit mithilfe der Windows-Containerisolierung umgangen
Forscher von Deep Instinct haben einen innovativen Ansatz zur Umgehung der Endpoint-Sicherheit vorgestellt und einen Blogbeitrag veröffentlicht, der auf ihrer jüngsten DEF-CON-Präsentation basiert. Dabei nutzten sie das Windows Container Isolation Framework, um Sicherheitsbarrieren unbemerkt zu umgehen.
Microsofts Containerdesign isoliert das Dateisystem eines Containers mithilfe dynamisch erstellter Images vom Hostsystem. Diese Architektur verkleinert das Betriebssystem, indem sie „Geisterdateien“ einführt, die auf verschiedene Systemvolumes verweisen. Die Forscher nutzten diese Umleitungsmethode, um Dateisystemprozesse zu verbergen und Sicherheitsprodukte zu verwirren.
Der Minifiltertreiber wcifs.sys des Windows Container Isolation Frameworks ist für diesen Umgehungsansatz entscheidend. Der Treiber unterstützt die Isolierung des Dateisystems zwischen Windows-Containern und ihrem Host. Dadurch können böswillige Akteure E/A-Anforderungen wie das Erstellen, Lesen, Schreiben und Löschen von Dateien beeinflussen, ohne den Verdacht von Sicherheitssoftware zu erregen. Bestimmte Dateiaktionen können unbemerkt ausgeführt werden, da der Treiber auf einer niedrigeren Filterebene arbeitet als Antiviren-filter. Für diesen Angriff sind jedoch Administratorrechte erforderlich, und Hostsystemdateien können nicht überschrieben werden.
Unternehmen müssen einen mehrschichtigen Sicherheitsansatz verfolgen, um die Ausnutzung dieses Problems im Windows Container Isolation Framework zu minimieren. Dazu gehören folgende Maßnahmen:
- Sicherstellen, dass Systeme regelmäßig gepatcht und aktualisiert werden, um bekannte Schwachstellen zu beheben.
- Die Umsetzung des Prinzips der geringsten Privilegien trägt dazu bei, unbefugten Zugriff zu begrenzen und das Ausnutzungsrisiko zu senken.
- Endpoint-Sicherheitslösungen, darunter Antiviren- und Intrusion-Detection-Systeme, bleiben für die Erkennung und Abwehr potenzieller Angriffe von entscheidender Bedeutung.
4. September 2023
MinIO durch schädliche Updates angegriffen
Das Incident-Response-Team von Security Joes berichtete über die Ausnutzung von Schwachstellen in der Objektspeicherung, die seit März 2023 bekannt sind. Diese Schwachstellen sind als CVE-2023-28432 und CVE-2023-28434 identifiziert. Die von Security Joes während einer Untersuchung entdeckte Angriffskette zielte auf das als MinIO bekannte leistungsstarke, verteilte Objektspeichersystem. Das schädliche Update ersetzt die legitime MinIO-Binärdatei durch eine manipulierte Version und kompromittiert dadurch das System.
Security Joes empfiehlt, den von MinIO dokumentierten Befehl „mc admin update“ zu verwenden, um diese Probleme zu beheben. Der Befehl automatisiert die Aktualisierung aller MinIO-Server in der Bereitstellung.
Weitere aktuelle wöchentliche Schwachstellenrückblicke:





