Ein ausgeklügelter Supply-Chain-Angriff auf die Oracle Cloud hat unglaubliche 6 Millionen Datensätze exfiltriert.
CloudSEKs XVigil fand heraus, dass der Bedrohungsakteur „rose87168“ am 21. März mit dem Verkauf der gestohlenen Daten begann. Der Angriff, bei dem eine Schwachstelle in Oracles Cloud-Infrastruktur ausgenutzt wurde, gefährdet inzwischen mehr als 140.000 Mandanten und wirft ernste Fragen zu den Sicherheitspraktiken in der Cloud auf.
Entdeckung und Ausnutzung des Vorfalls
Laut der Analyse von CloudSEK behauptete der Bedrohungsakteur, die Subdomain login.us2.oraclecloud.com kompromittiert zu haben – einen Endpunkt, auf dem einst Oracle Fusion Middleware 11G lief. Der Erstzugriff erfolgte durch einen Angriff auf den Login-Endpunkt (login.(region-name).oraclecloud.com), auf dem sensible Single-Sign-On-(SSO)-Zugangsdaten und LDAP-Zugangsdaten gespeichert waren.
Die kompromittierte Datenbank enthält etwa 6 Millionen Datenzeilen, darunter kritische Ressourcen wie JKS-Dateien, verschlüsselte SSO-Passwörter, Schlüsseldateien und JPS-Schlüssel des Enterprise Managers. Der Angreifer bot sogar Personen, die beim Entschlüsseln oder Knacken dieser Zugangsdaten helfen konnten, eine Belohnung an und kontaktierte aktiv betroffene Organisationen, um unter Androhung einer „Gebühr“ die Löschung ihrer Daten zu verlangen.
Schwachstellenanalyse und Details zum Exploit
- Der Angriff scheint mit einer weithin bekannten Schwachstelle verknüpft zu sein – CVE-2021-35587 –, die den Oracle Access Manager (OpenSSO Agent) in Oracle Fusion Middleware betrifft.
- Laut FOFA-Daten ermöglichte der zuletzt am 27. September 2014 aktualisierte verwundbare Endpunkt einem nicht authentifizierten Angreifer über HTTP den Netzwerkzugriff.
- Diese leicht auszunutzende Schwachstelle ermöglichte die vollständige Kompromittierung des Oracle Access Managers und verdeutlicht, wie veraltete Konfigurationen und ein mangelhaftes Patch-Management zu Sicherheitsversagen großen Ausmaßes führen können.
- Die Tatsache, dass die betroffene Subdomain im Februar 2025 von der Wayback Machine erfasst wurde, deutet zudem auf eine seit Langem bestehende Schwachstelle in älteren Oracle-Systemen hin.
Expertenanalyse und der breitere Kontext der Cybersicherheit
Cybersicherheitsanalysten warnen seit Langem, dass die schnelle Einführung von Cloud-Technologien die Umsetzung notwendiger Sicherheitsrahmenwerke überholen kann. Dieser Vorfall bestätigt diese Einschätzung.
Experten argumentieren, dass Cloud-Dienste zwar Skalierbarkeit und Flexibilität bieten, jedoch komplexe Sicherheitsherausforderungen mit sich bringen, die kontinuierliche Wachsamkeit und proaktive Abwehrstrategien erfordern.
Die Folgen dieses Angriffs sind gravierend. Neben der massenhaften Offenlegung von Daten bestehen erhöhte Risiken durch die Kompromittierung von Zugangsdaten, Industriespionage und mögliche Erpressung.
Organisationen stehen nun vor weiteren Herausforderungen: Neben dem Schutz sensibler Daten müssen sie sich auch auf mögliche Lösegeldforderungen von Bedrohungsakteuren einstellen. Zu den sofortigen Maßnahmen zur Schadensbegrenzung gehören:
- Passwörter zurücksetzen, insbesondere für privilegierte LDAP-Konten.
- Zugangsdaten auf Mandantenebene rotieren.
Betroffene Organisationen sollten außerdem Zertifikate und Geheimnisse, die mit kompromittierten Konfigurationen verknüpft sind, neu generieren, Protokolle auf ungewöhnliche Aktivitäten prüfen und eine erweiterte Überwachung implementieren.
Entdecken Sie die besten Lösungen für Datenbanksicherheit zum Schutz Ihrer sensiblen Geschäfts- und Kundendaten vor unbefugtem Zugriff.





