Die Webinfrastruktur von Canonical wurde durch eine Distributed-Denial-of-Service-Attacke (DDoS) vom Netz genommen, wodurch zentrale Ubuntu-Dienste beeinträchtigt wurden, auf die Entwickler und Sicherheitsteams weltweit angewiesen sind.
„Eine direkte Erpressungsnachricht, die von der Hacktivistengruppe ‚The Islamic Cyber Resistance in Iraq – 313 Tea‘ an das Ubuntu-Team gesendet wurde, ist entdeckt worden“, erklärte VECERT Analyzer in seinem X-Post.
Canonical-DDoS-Attacke
Der Ausfall zeigt, in welchem Umfang Unternehmen auf Open-Source-Infrastruktur wie Ubuntu angewiesen sind, um Cloud-Plattformen, Unternehmenssysteme und Entwicklungs-Workflows zu unterstützen.
Als die Dienste von Canonical nicht verfügbar waren, gingen die Auswirkungen über den Zugriff auf die Website hinaus und beeinträchtigten zentrale Sicherheitsabläufe.
Wichtige Ressourcen, darunter die Ubuntu Security API für CVEs und Sicherheitshinweise – die häufig für automatisiertes Patchen eingesetzt wird –, waren vorübergehend nicht verfügbar und störten routinemäßige Sicherheitsabläufe.
Die Störung wurde durch eine volumetrische DDoS-Attacke verursacht, die Canoncials Infrastruktur mit Datenverkehr überlastete und die Dienstverfügbarkeit verringerte.
Islamic Cyber Resistance in Iraq – 313 Team
Die Verantwortung für die Attacke hat die Islamic Cyber Resistance in Iraq – 313 Team übernommen, eine Hacktivistengruppe, der Verbindungen zum iranischen Ministerium für Nachrichtendienste und Sicherheit (MOIS) zugeschrieben werden.
Die Gruppe blickt auf eine Geschichte politisch motivierter Kampagnen gegen staatliche, finanzielle und technologische Plattformen zurück.
Für Organisationen, die auf die Sicherheits-Feeds von Ubuntu angewiesen sind, hatte die Störung unmittelbare Auswirkungen, darunter verzögerte Patch-Bereitstellungen, eine eingeschränkte Sichtbarkeit neu offengelegter Schwachstellen und Unterbrechungen automatisierter Behebungsprozesse.
Obwohl das Ubuntu-Betriebssystem selbst und seine verteilten Paket-Repositories dank gespiegelter Infrastruktur weitgehend funktionsfähig blieben, waren mehrere wichtige Verwaltungs- und Update-Dienste betroffen.
Dazu gehörten Launchpad, Snap-Dienste und die Livepatch API – Systeme, auf die Organisationen angewiesen sind, um Umgebungen in großem Maßstab konsistent, sicher und auf dem neuesten Stand zu halten.
Der Zeitpunkt der Attacke erhöhte die Komplexität zusätzlich: Sie fiel mit der Veröffentlichung einer kritischen Linux-Schwachstelle zusammen und schränkte die Möglichkeit einiger Organisationen ein, während eines wichtigen Reaktionsfensters rechtzeitig auf Hinweise zum Patchen zuzugreifen.
Die Angreifer stellten Berichten zufolge über einen auf Session basierenden Nachrichtenkanal eine Erpressungsforderung und warnten, die Dienste würden offline bleiben, wenn dieser nicht nachgekommen werde – ein Hinweis auf den breiteren Trend, Störungen mit Zwangsmitteln zu verbinden.
Zum Zeitpunkt der Veröffentlichung dauert die Attacke noch an.
Widerstandsfähigkeit gegen Dienstunterbrechungen aufbauen
Organisationen können die Auswirkungen von Dienstunterbrechungen minimieren, indem sie die Widerstandsfähigkeit ihrer Update-, Monitoring- und Reaktions-Workflows verbessern.
Redundanzen, lokale Ressourcen und Vorkehrungen für den Offline-Betrieb sind entscheidend, um die Kontinuität aufrechtzuerhalten, wenn externe Dienste nicht verfügbar sind.
- Implementieren Sie Redundanz für Schwachstelleninformationen durch die Integration mehrerer Threat-Intelligence-Feeds.
- Pflegen Sie interne Paketspiegel oder Caching-Proxys , um die Abhängigkeit von externen Ubuntu-Repositories zu verringern.
- Zwischenspeichern und stellen Sie wichtige Updates und Sicherheitsdaten vorab bereit , um fortgesetztes Patchen bei Ausfällen zu ermöglichen.
- Überwachen Sie Upstream-Abhängigkeiten und richten Sie eine Alarmierung für Dienstunterbrechungen ein , die den Betrieb beeinträchtigen könnten.
- Wenden Sie kompensierende Maßnahmen wie Netzwerksegmentierung an, WAFs, und XDR-Tools, wenn sich das Patchen verzögert.
- Begrenzen Sie das Risiko, indem Sie nicht essenzielle Änderungen pausieren und Systeme mit hohem Risiko während Dienstunterbrechungen isolieren.
- Testen Sie regelmäßig die Reaktion auf Vorfälle und Pläne für den „Offline-Modus“ , um sicherzustellen, dass Teams effektiv arbeiten können, wenn externe Dienste nicht verfügbar sind.
Zusammen helfen diese Maßnahmen Organisationen dabei, ihre operative Widerstandsfähigkeit zu stärken und Sicherheit sowie Kontinuität aufrechtzuerhalten, selbst wenn kritische externe Abhängigkeiten gestört sind.
Zunehmende Bedrohungen für Upstream-Infrastruktur
Dieser Vorfall spiegelt eine umfassendere Veränderung in der Vorgehensweise von Bedrohungsakteuren bei Störungen wider.
Hacktivistengruppen greifen zunehmend Upstream-Infrastruktur an, um weitreichende betriebliche Auswirkungen zu erzielen und Aufmerksamkeit auf geopolitische Ziele zu lenken.
Open-Source-Plattformen wie Ubuntu spielen eine zentrale Rolle im weltweiten IT-Betrieb und sind daher aufgrund ihrer umfangreichen nachgelagerten Abhängigkeiten besonders wertvolle Ziele.
Angesichts der zunehmenden Verbreitung solcher Störungen setzen Organisationen zunehmend auf Zero-Trust-Prinzipien , um die Abhängigkeit von einem einzelnen System zu verringern und die Widerstandsfähigkeit ihrer Umgebungen zu stärken.

