Die vergangene Woche in der Cybersicherheit war von einer Vielzahl an Schwachstellen geprägt – von Patches für Apple-Produkte bis hin zu mehreren Fehlern, die DevSecOps-Teams betrafen. Auch die Ransomware-Gruppe Akira sorgte für Schlagzeilen: Sie weitete ihre Angriffe auf Linux-basierte Systeme aus, und Trend Micro veröffentlichte einen Fix für eine Zero-Day-Schwachstelle in seinen Apex-One-Endpoint-Sicherheitstools.
Lesen Sie über die folgenden Schwachstellen und Fehler, um zu erfahren, was Ihr Unternehmen und Ihr Sicherheitsteam angehen sollten, denn diese Schwachstellen und Angriffe können Start-ups ebenso wie große Unternehmen betreffen.
18. Sept. 2023
GitLab fordert Community- und Enterprise-Nutzer zur Aktualisierung ihrer Instanzen auf
Art des Angriffs: Fehlerhafte Zugriffskontrolle: Angreifer können GitLabs Scan-Richtlinien ausnutzen, indem sie als legitime Benutzer auftreten.
Das Problem: Der Open-Source-Anbieter GitLab hat eine Sicherheitsmitteilung veröffentlicht, in der Nutzer wegen einer ausnutzbaren Scan-Richtlinie zur Aktualisierung auf eine neue GitLab-Version aufgefordert werden, die als CVE-2023-5009 erfasst ist und einen Schweregrad von 9,8 aufweist. Ein Angreifer kann Richtlinien für geplante Sicherheitsscans verwenden, um eine Pipeline in GitLab auszuführen und sich dabei als ein anderer Benutzer auszugeben. Die Schwachstelle wurde von einem Nutzer im Bug-Bounty-Programm von GitLab gemeldet. Die Schwachstelle betrifft jede Softwareversion ab 13.12 bis vor 16.2.7 sowie ab 16.3 bis vor 16.3.4. Wenn in GitLab sowohl direkte Übertragungen als auch Sicherheitsrichtlinien aktiviert sind, ist die Instanz angreifbar.
Der Fix: 16.2.7 und 16.3.4 sind die neuen Versionsupdates, die sowohl für die GitLab Community Edition als auch für die Enterprise Edition verfügbar sind. Die Updates beheben zwar dieses Problem, patchen in den neuen Versionen jedoch auch Funktionen der Software, die nicht die Sicherheit betreffen.
Siehe die besten Tools für Code-Debugging und Codesicherheit
19. Sept. 2023
Trend Micro veröffentlicht Patches und Updates für Zero-Day-Schwachstelle in Apex One
Art des Angriffs: Zero-Day-Schwachstelle
Das Problem: Trend Micro hat ein Sicherheitsbulletin mit Anweisungen zur Behebung einer Zero-Day-Schwachstelle veröffentlicht, die in seinem Endpoint-Sicherheitsprodukt Apex One vorhanden ist. Der Fehler (CVE-2023-41179) weist einen Schweregrad von 7,2 auf und betrifft Windows. Er befindet sich im Deinstallationsprogramm eines Drittanbieter-Antivirenprogramms, das im Endpoint-Produkt enthalten ist, sowie in den Produkten Worry Free Business Security und Worry Free Business Security Services. Trend Micro wies darauf hin, dass mindestens ein Versuch beobachtet wurde, die Schwachstelle in freier Wildbahn auszunutzen.
Der Fix: Trend Micro hat Patches und neue Versionsupdates für alle Schwachstellen veröffentlicht. Nutzern der Produkte wird empfohlen, auf die jeweils neueste mögliche Version zu aktualisieren, selbst wenn diese neuer ist als die im Bulletin aufgeführte Version.
Siehe die besten Endpoint-Sicherheitslösungen und Antivirenprodukte
Atlassian veröffentlicht Informationen zu vier verschiedenen Fehlern
Art des Angriffs: Denial-of-Service-Angriff auf Confluence Data Center und Server (CVE-2023-22512), ein Fehler in der Patch-Verwaltung von Jira Service Management Data Center und Server (CVE-2022-25647), Remote-Code-Ausführung in Bitbucket (CVE-2023-22513), sowie ein Fehler in einer Drittanbieter-Abhängigkeit von Bamboo Data Center und Server (CVE-2023-28709).
Das Problem: Atlassian hat für mehrere Produkte vier Schwachstellen mit hohem Schweregrad gemeldet. Laut Atlassian wurden diese Schwachstellen über sein Bug-Bounty-Programm, Penetrationstests und Scans durch Drittanbieter entdeckt.
Diese Schwachstellen machen Unternehmen, die die betroffenen Produkte einsetzen, anfällig für verlangsamte Abläufe, manipulierten oder gestohlenen Code sowie nicht gepatchte Jira-Daten.
Der Fix: Aktualisieren Sie alle Instanzen dieser Produkte auf die jeweils neueste verfügbare Version. Falls Sie nicht auf die neueste Version aktualisieren können, nennt Atlassian die Mindestversion, auf die Sie für einen sicheren Betrieb upgraden sollten:
- Jira Service Management Data Center und Server: 4.20.25, 5.4.9, 5.9.2, 5.10.1 oder 5.11.0
- Confluence Data Center und Server: 7.19.13, 7.19.14, 8.5.1 oder 8.6.0
- Bitbucket Data Center und Server: 8.9.5, 8.10.5, 8.11.4, 8.12.2, 8.13.1 oder 8.14.0
- Bamboo Data Center und Server: 9.2.4 oder 9.3.1
Siehe die besten Patch- und Schwachstellenmanagement-Produkte
20. Sept. 2023
Ransomware-Gruppe Akira schlägt erneut zu – diesmal mit Linux als Ziel
Art des Angriffs: Doppel-Erpressungs-Ransomware-Angriffe gegen Windows-Systeme und nun auch Linux-basierte VMware-VMs.
Das Problem: Die Ransomware-Gruppe Akira ist wieder in den Schlagzeilen. Der SIEM-Anbieter LogPoint hat gerade einen Bericht veröffentlicht zu den Taktiken von Akira und darauf hingewiesen, dass Akira neuerdings Linux-Systeme angreift, insbesondere virtuelle VMware-ESXi-Umgebungen.
Laut LogPoint handelt es sich bei Akira um eine relativ neue Ransomware-Variante, die bisher 110 Opfer hatte. Sie nutzt Doppel-Erpressungstechniken, wodurch Opfer noch stärker gefährdet sind, wenn sie kein Lösegeld zahlen, da ihre Daten im Dark Web veröffentlicht werden könnten.
Der Fix: LogPoint verwendet Sandboxes wie vmray und Any.Run, um die von der Akira-Software eingesetzten Taktiken und Vorgehensweisen zu analysieren. Da Akira eine hochentwickelte Bedrohung ist, gibt es leider keinen einzelnen Patch und kein einzelnes Produkt, das sie verhindern kann. Um Daten und Systeme vor Akira zu schützen, müssen Sicherheitsteams fortschrittliche Tools zur Bedrohungserkennung und zum Endpoint-Schutz einsetzen, die sie beim Erkennen von Akira-Varianten benachrichtigen.
Lesen Sie auch: Aufbau einer ransomware-resilienten Architektur
21. Sept. 2023
Apple veröffentlicht zahlreiche Sicherheitsupdates für mehrere Produkte
Art des Angriffs: Erhöhte Berechtigungen, Umgehung der Zertifikatsvalidierung und beliebige Codeausführung.
Das Problem: Am 21. September hat Apple eine Reihe von Updates für mehrere Produkte veröffentlicht, darunter Macs mit Monterrey und Big Sur sowie mehrere iPhones und iPads. Damit wurden drei Zero-Day-Schwachstellen behoben, die ursprünglich für iPhones vorgesehen waren, aber auch andere Apple-Betriebssysteme betrafen.
Einer der in den Updates enthaltenen Patches behob eine Schwachstelle, durch die lokale Angreifer ihre Berechtigungen auf diesen Geräten erweitern konnten. Die Schwachstelle (CVE-2023-41992) wird noch analysiert und hat bislang keinen Basiswert erhalten. NIST wies darauf hin, dass Apple weiß, dass diese Schwachstelle vor der Veröffentlichung von iOS 16.7 möglicherweise ausgenutzt wurde.
Der Fix: Wenn Ihr Apple-Gerät auf eines der folgenden Betriebssysteme aktualisiert werden kann, führen Sie die Aktualisierung sofort durch:
- iOS 16.7
- iPadOS 16.7
- OS 17.0.1
- iPadOS 17.0.1
- watchOS 9.6.3
- watchOS 10.0.1
- macOS Monterey 12.7
- macOS Ventura 13.6
Zwei weitere Schwachstellen betrafen viele derselben Betriebssysteme. Ein Fehler (CVE-2023-41991) ermöglicht es einer schädlichen Anwendung, die Zertifikatsvalidierung zu umgehen, während ein anderer (CVE-2023-41993) die Ausführung beliebigen Codes ermöglicht, wenn ein Gerät Webinhalte verarbeitet.
SentinelOne untersucht die neue Bedrohung Sandman
Art des Angriffs: Ein neuer Bedrohungsakteur nutzt eine neuartige Backdoor in LuaJIT an, um hauptsächlich Telekommunikationsunternehmen anzugreifen.
Das Problem: SentinelOne hat kürzlich eine Studie veröffentlicht zu einem neuen Bedrohungsakteur namens Sandman, der es auf Telekommunikationsanbieter abgesehen hat. Laut SentinelOne befanden sich die meisten Opfer in Südasien, im Nahen Osten und in Westeuropa.
Sandman nutzt eine Backdoor in der LuaJIT-Plattform aus, einem Just-in-time-Compiler für die Programmiersprache Lua. SentinelOne berichtete über seine Beobachtungen zu den Aktivitäten des Bedrohungsakteurs und stellte fest, dass dieser häufig einer direkten Konfrontation auswich und laterale Bewegungen nutzte, um seine Ziele zu erreichen. SentinelOne vermutet, dass der Bedrohungsakteur namens LuaDream versucht, einer Entdeckung zu entgehen, Benutzer- und Systeminformationen zu sammeln, um Angriffe besser anzupassen, und Plugins zu installieren, die LuaDream bei künftigen Angriffen zusätzliche Funktionen verleihen. SentinelOne vermutet, dass eine von einem Auftragnehmer unterstützte Bedrohungsgruppe dafür verantwortlich ist, ist sich der Herkunft derzeit jedoch nicht sicher.
Der Fix: SentinelOne stellt Indikatoren für eine Kompromittierung bereit, darunter Dateinamen, die auf die Präsenz von LuaDream in einem System hinweisen. Der Sicherheitsanbieter stellt außerdem Ordner- und Dateipfade bereit, die LuaDream möglicherweise verwendet. Es gibt jedoch keinen spezifischen Patch oder kein Update, um Systeme vor LuaDream zu schützen. Wenn Sie LuaJIT verwenden, sollten Sie Ihre Systeme regelmäßig auf die von SentinelOne genannten IOCs überwachen.
Lesen Sie weiter:





