Eine Zero-Day-Schwachstelle in der GoAnywhere Managed File Transfer (MFT)-Software wird bereits aktiv ausgenutzt, um Medusa-Ransomware einzuschleusen, und veranlasst Microsoft und Fortra zu dringenden Warnungen.
Die Deserialisierungs-Schwachstelle betrifft GoAnywhere-MFT-Versionen bis einschließlich 7.8.3. Angreifer können aus der Ferne beliebige Befehle ausführen und die vollständige Kontrolle über verwundbare Systeme übernehmen, ohne sich zu authentifizieren, sobald eine gefälschte Lizenzantwort erstellt wurde.
Laut Microsoft-Forschern, „… die Ausnutzung erfordert keine Authentifizierung, wenn der Angreifer gültige Lizenzantworten erstellen oder abfangen kann.“
Eine Bedrohung für die Geschäftskontinuität
Storm-1175, die hinter den Angriffen stehende Gruppe, hat die Schwachstelle genutzt, um sich erstmaligen Zugriff zu verschaffen, Befehle auszuführen und Ransomware in Unternehmensumgebungen einzuschleusen.
Die leichte Ausnutzbarkeit dieser Schwachstelle in Verbindung mit ihrer Reichweite über aus dem Internet erreichbare Instanzen stellt ein erhebliches Risiko für die Vertraulichkeit von Daten und die Geschäftskontinuität dar.
Ausgenutzt und verschlüsselt
Die Schwachstelle (CVE-2025-10035) befindet sich in der License Servlet Admin Console von GoAnywhere MFT, wo Angreifer die Prüfungen digitaler Signaturen von Lizenzantworten umgehen können.
Durch das Erstellen oder Abfangen einer signierten Nutzlast können sie bösartige Objekte deserialisieren, Befehle einschleusen und eine Remote-Code-Ausführung (RCE) erreichen. Nach dem Eindringen setzen die Angreifer Tools für Remote Monitoring und Management (RMM) wie MeshAgent und SimpleHelp ein, die eine unauffällige Persistenz ermöglichen.
Anschließend führen die Angreifer eine Benutzer- und Domänenerkennung durch, richten über Cloudflare Command-and-Control-Kanäle (C2) ein und verwenden rclone zur Datenexfiltration. Die finale Nutzlast, Medusa-Ransomware, verschlüsselt Systeme und fordert Lösegeld, wobei Microsoft inzwischen Infektionen in mehreren Organisationen bestätigt hat.
Schutz vor dem GoAnywhere-Exploit
Da die Schwachstelle aktiv ausgenutzt wird, können diese Abwehrmaßnahmen dazu beitragen, Bedrohungen einzudämmen und eine erfolgreiche Verbreitung der Medusa-Ransomware zu verhindern.
- Sofort auf die neueste GoAnywhere-MFT-Version aktualisieren
- Ausgehende Verbindungen beschränken von GoAnywhere-Servern auf ausschließlich freigegebene Endpunkte.
- EDR-Lösungen aktivieren im Blockiermodus, um selbst bei passivem Virenschutz bösartige Artefakte zu stoppen.
- Regeln zur Reduzierung der Angriffsfläche (ASR) anwenden, etwa zum Blockieren nicht signierter ausführbarer Dateien und zum Verhindern der Erstellung von Webshells.
- Auf Kompromittierungsindikatoren (IOCs) achten wie nicht autorisierte .jsp-Dateien, verdächtige PowerShell-Aktivitäten oder unerwartetes Cloudflare-Tunneling.
- Automatisierte Untersuchungen nutzen – in Microsoft Defender oder vergleichbaren Tools –, um die Reaktionszeit und die Alarmmüdigkeit zu verringern.
Zusammen schaffen diese Maßnahmen eine mehrschichtige Abwehr, die den Angriffsweg über GoAnywhere schließt, die Bewegungsfreiheit der Angreifer einschränkt und die Widerstandsfähigkeit gegenüber künftigen Ransomware-Kampagnen stärkt.
Wenn vertrauenswürdige Tools zu Angriffsvektoren werden
Die Verbreitung von Medusa über GoAnywhere spiegelt ein Muster wider, das auch bei anderen Angriffen zu beobachten ist – vertrauenswürdige IT-Software auszunutzen als Einstiegspunkt.
Der Angriff verdeutlicht zudem, wie schnell Bedrohungsgruppen neu offengelegte Schwachstellen als Waffen einsetzen. Da Bedrohungsakteure KI für ihre Angriffe einsetzen, schrumpft die Zeitspanne von der Offenlegung einer Schwachstelle bis zu ihrer Ausnutzung auf Tage oder sogar Stunden, sodass nur wenig Zeit zum Patchen bleibt.
Das unterstreicht die Notwendigkeit eines kontinuierlichen Schwachstellenmanagements, der aktiven Überwachung von Perimetersystemen und der Automatisierung bei der Bereitstellung von Patches.
Da Ransomware-Operationen agiler werden, verschwimmt die Grenze zwischen IT-Managementsoftware und Angriffsfläche zunehmend. Die Lehre ist eindeutig: Jede ungepatchte Instanz ist eine offene Tür, und Angreifer wie Storm-1175 klopfen bereits an.
die richtigen Schutztools, um Bedrohungen schnell zu erkennen, einzudämmen und sich von ihnen zu erholen.

