GoAnywhere-Zero-Day zur Verbreitung von Medusa-Ransomware ausgenutzt

Hacker nutzen eine Zero-Day-Lücke in GoAnywhere, um Medusa-Ransomware einzuschleusen. Erfahren Sie mehr über die Risiken, Auswirkungen und wichtigsten Schutzmaßnahmen.

Written By
Ken Underhill
Ken Underhill
Oct 7, 2025
3 minute read
eSecurity Planet content and product recommendations are editorially independent. We may make money when you click on links to our partners. Learn More

Eine Zero-Day-Schwachstelle in der GoAnywhere Managed File Transfer (MFT)-Software wird bereits aktiv ausgenutzt, um Medusa-Ransomware einzuschleusen, und veranlasst Microsoft und Fortra zu dringenden Warnungen. 

Die Deserialisierungs-Schwachstelle betrifft GoAnywhere-MFT-Versionen bis einschließlich 7.8.3. Angreifer können aus der Ferne beliebige Befehle ausführen und die vollständige Kontrolle über verwundbare Systeme übernehmen, ohne sich zu authentifizieren, sobald eine gefälschte Lizenzantwort erstellt wurde.

Laut Microsoft-Forschern, „… die Ausnutzung erfordert keine Authentifizierung, wenn der Angreifer gültige Lizenzantworten erstellen oder abfangen kann.“

Eine Bedrohung für die Geschäftskontinuität

Storm-1175, die hinter den Angriffen stehende Gruppe, hat die Schwachstelle genutzt, um sich erstmaligen Zugriff zu verschaffen, Befehle auszuführen und Ransomware in Unternehmensumgebungen einzuschleusen. 

Die leichte Ausnutzbarkeit dieser Schwachstelle in Verbindung mit ihrer Reichweite über aus dem Internet erreichbare Instanzen stellt ein erhebliches Risiko für die Vertraulichkeit von Daten und die Geschäftskontinuität dar.

Ausgenutzt und verschlüsselt

Die Schwachstelle (CVE-2025-10035) befindet sich in der License Servlet Admin Console von GoAnywhere MFT, wo Angreifer die Prüfungen digitaler Signaturen von Lizenzantworten umgehen können. 

Durch das Erstellen oder Abfangen einer signierten Nutzlast können sie bösartige Objekte deserialisieren, Befehle einschleusen und eine Remote-Code-Ausführung (RCE) erreichen. Nach dem Eindringen setzen die Angreifer Tools für Remote Monitoring und Management (RMM) wie MeshAgent und SimpleHelp ein, die eine unauffällige Persistenz ermöglichen.

Anschließend führen die Angreifer eine Benutzer- und Domänenerkennung durch, richten über Cloudflare Command-and-Control-Kanäle (C2) ein und verwenden rclone zur Datenexfiltration. Die finale Nutzlast, Medusa-Ransomware, verschlüsselt Systeme und fordert Lösegeld, wobei Microsoft inzwischen Infektionen in mehreren Organisationen bestätigt hat.

Advertisement

Schutz vor dem GoAnywhere-Exploit

Da die Schwachstelle aktiv ausgenutzt wird, können diese Abwehrmaßnahmen dazu beitragen, Bedrohungen einzudämmen und eine erfolgreiche Verbreitung der Medusa-Ransomware zu verhindern.

  • Sofort auf die neueste GoAnywhere-MFT-Version aktualisieren
  • Ausgehende Verbindungen beschränken von GoAnywhere-Servern auf ausschließlich freigegebene Endpunkte.
  • EDR-Lösungen aktivieren im Blockiermodus, um selbst bei passivem Virenschutz bösartige Artefakte zu stoppen.
  • Regeln zur Reduzierung der Angriffsfläche (ASR) anwenden, etwa zum Blockieren nicht signierter ausführbarer Dateien und zum Verhindern der Erstellung von Webshells.
  • Auf Kompromittierungsindikatoren (IOCs) achten wie nicht autorisierte .jsp-Dateien, verdächtige PowerShell-Aktivitäten oder unerwartetes Cloudflare-Tunneling.
  • Automatisierte Untersuchungen nutzen – in Microsoft Defender oder vergleichbaren Tools –, um die Reaktionszeit und die Alarmmüdigkeit zu verringern.

Zusammen schaffen diese Maßnahmen eine mehrschichtige Abwehr, die den Angriffsweg über GoAnywhere schließt, die Bewegungsfreiheit der Angreifer einschränkt und die Widerstandsfähigkeit gegenüber künftigen Ransomware-Kampagnen stärkt.

Wenn vertrauenswürdige Tools zu Angriffsvektoren werden

Die Verbreitung von Medusa über GoAnywhere spiegelt ein Muster wider, das auch bei anderen Angriffen zu beobachten ist – vertrauenswürdige IT-Software auszunutzen als Einstiegspunkt.

Der Angriff verdeutlicht zudem, wie schnell Bedrohungsgruppen neu offengelegte Schwachstellen als Waffen einsetzen. Da Bedrohungsakteure KI für ihre Angriffe einsetzen, schrumpft die Zeitspanne von der Offenlegung einer Schwachstelle bis zu ihrer Ausnutzung auf Tage oder sogar Stunden, sodass nur wenig Zeit zum Patchen bleibt.

Das unterstreicht die Notwendigkeit eines kontinuierlichen Schwachstellenmanagements, der aktiven Überwachung von Perimetersystemen und der Automatisierung bei der Bereitstellung von Patches.

Da Ransomware-Operationen agiler werden, verschwimmt die Grenze zwischen IT-Managementsoftware und Angriffsfläche zunehmend. Die Lehre ist eindeutig: Jede ungepatchte Instanz ist eine offene Tür, und Angreifer wie Storm-1175 klopfen bereits an.

Advertisement

die richtigen Schutztools, um Bedrohungen schnell zu erkennen, einzudämmen und sich von ihnen zu erholen.

Ken Underhill

Ken Underhill is an award-winning cybersecurity professional, bestselling author, and seasoned IT professional. He holds a graduate degree in cybersecurity and information assurance from Western Governors University and brings years of hands-on experience to the field.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Property of TechnologyAdvice. © 2026 TechnologyAdvice. All Rights Reserved

Advertiser Disclosure: Some of the products that appear on this site are from companies from which TechnologyAdvice receives compensation. This compensation may impact how and where products appear on this site including, for example, the order in which they appear. TechnologyAdvice does not include all companies or all types of products available in the marketplace.