Massiver Oracle-Cloud-Dat breach: 6 Millionen Datensätze offengelegt, 140.000+ Mandanten gefährdet

Eine Sicherheitslücke in der Oracle Cloud hat 6 Millionen Datensätze von mehr als 140.000 Mandanten offengelegt. Erfahren Sie, wie Angreifer Schwachstellen ausnutzten und welche Schritte Unternehmen zum Schutz ihrer Daten ergreifen müssen.

Verfasst von
Sunny Yadav
Sunny Yadav
Mar 24, 2025
2 minute read
eSecurity Planet Inhalte und Produktempfehlungen sind redaktionell unabhängig. Wir können Geld verdienen, wenn Sie auf Links zu unseren Partnern klicken. Mehr erfahren

Ein ausgeklügelter Supply-Chain-Angriff auf die Oracle Cloud hat unglaubliche 6 Millionen Datensätze exfiltriert.

CloudSEKs XVigil fand heraus, dass der Bedrohungsakteur „rose87168“ am 21. März mit dem Verkauf der gestohlenen Daten begann. Der Angriff, bei dem eine Schwachstelle in Oracles Cloud-Infrastruktur ausgenutzt wurde, gefährdet inzwischen mehr als 140.000 Mandanten und wirft ernste Fragen zu den Sicherheitspraktiken in der Cloud auf.

Entdeckung und Ausnutzung des Vorfalls

Laut der Analyse von CloudSEK behauptete der Bedrohungsakteur, die Subdomain login.us2.oraclecloud.com kompromittiert zu haben – einen Endpunkt, auf dem einst Oracle Fusion Middleware 11G lief. Der Erstzugriff erfolgte durch einen Angriff auf den Login-Endpunkt (login.(region-name).oraclecloud.com), auf dem sensible Single-Sign-On-(SSO)-Zugangsdaten und LDAP-Zugangsdaten gespeichert waren.

Die kompromittierte Datenbank enthält etwa 6 Millionen Datenzeilen, darunter kritische Ressourcen wie JKS-Dateien, verschlüsselte SSO-Passwörter, Schlüsseldateien und JPS-Schlüssel des Enterprise Managers. Der Angreifer bot sogar Personen, die beim Entschlüsseln oder Knacken dieser Zugangsdaten helfen konnten, eine Belohnung an und kontaktierte aktiv betroffene Organisationen, um unter Androhung einer „Gebühr“ die Löschung ihrer Daten zu verlangen.

Schwachstellenanalyse und Details zum Exploit

  1. Der Angriff scheint mit einer weithin bekannten Schwachstelle verknüpft zu sein – CVE-2021-35587 –, die den Oracle Access Manager (OpenSSO Agent) in Oracle Fusion Middleware betrifft. 
  2. Laut FOFA-Daten ermöglichte der zuletzt am 27. September 2014 aktualisierte verwundbare Endpunkt einem nicht authentifizierten Angreifer über HTTP den Netzwerkzugriff.
  3. Diese leicht auszunutzende Schwachstelle ermöglichte die vollständige Kompromittierung des Oracle Access Managers und verdeutlicht, wie veraltete Konfigurationen und ein mangelhaftes Patch-Management zu Sicherheitsversagen großen Ausmaßes führen können.
  4. Die Tatsache, dass die betroffene Subdomain im Februar 2025 von der Wayback Machine erfasst wurde, deutet zudem auf eine seit Langem bestehende Schwachstelle in älteren Oracle-Systemen hin.
Advertisement

Expertenanalyse und der breitere Kontext der Cybersicherheit

Cybersicherheitsanalysten warnen seit Langem, dass die schnelle Einführung von Cloud-Technologien die Umsetzung notwendiger Sicherheitsrahmenwerke überholen kann. Dieser Vorfall bestätigt diese Einschätzung.

Experten argumentieren, dass Cloud-Dienste zwar Skalierbarkeit und Flexibilität bieten, jedoch komplexe Sicherheitsherausforderungen mit sich bringen, die kontinuierliche Wachsamkeit und proaktive Abwehrstrategien erfordern.

Die Folgen dieses Angriffs sind gravierend. Neben der massenhaften Offenlegung von Daten bestehen erhöhte Risiken durch die Kompromittierung von Zugangsdaten, Industriespionage und mögliche Erpressung. 

Organisationen stehen nun vor weiteren Herausforderungen: Neben dem Schutz sensibler Daten müssen sie sich auch auf mögliche Lösegeldforderungen von Bedrohungsakteuren einstellen. Zu den sofortigen Maßnahmen zur Schadensbegrenzung gehören:

  • Passwörter zurücksetzen, insbesondere für privilegierte LDAP-Konten.
  • Zugangsdaten auf Mandantenebene rotieren.

Betroffene Organisationen sollten außerdem Zertifikate und Geheimnisse, die mit kompromittierten Konfigurationen verknüpft sind, neu generieren, Protokolle auf ungewöhnliche Aktivitäten prüfen und eine erweiterte Überwachung implementieren.

Entdecken Sie die besten Lösungen für Datenbanksicherheit zum Schutz Ihrer sensiblen Geschäfts- und Kundendaten vor unbefugtem Zugriff.

Sunny Yadav

Sunny Yadav

Content Writer

Sunny is a content writer for eSecurity Planet (eSP) with a bachelor’s degree in technology and experience writing for leading cybersecurity brands like Panda Security, Upwind, and Vanta. At eSP, he covers the latest news on cyberattacks, cryptography, data protection, and emerging threats and vulnerabilities. He also explores security policies, governance, and endpoint and mobile security. Sunny enjoys hands-on testing, rigorously evaluating tools to assess their capabilities and real-world performance. He also has extensive experience working with AI tools like ChatGPT and Gemini, experimenting with their applications in cybersecurity, content creation, and research.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Eigentum von TechnologyAdvice. © 2026 TechnologyAdvice. Alle Rechte vorbehalten

Werbetreibenden-Offenlegung: Einige der auf dieser Website erscheinenden Produkte stammen von Unternehmen, von denen TechnologyAdvice eine Vergütung erhält. Diese Vergütung kann beeinflussen, wie und wo Produkte auf dieser Website erscheinen, einschließlich beispielsweise der Reihenfolge, in der sie erscheinen. TechnologyAdvice schließt nicht alle Unternehmen oder alle auf dem Marktplatz verfügbaren Produkttypen ein.