MongoDB-Ransomware-Angriffe gelten oft als gelöstes Problem, doch neue Untersuchungen von Flare zeigen, dass die Bedrohung nie verschwunden ist.
Statt sich weiterzuentwickeln, haben Angreifer weitergemacht und denselben Aufwand mit hoher Rendite betrieben – sie scannen das Internet nach exponierten MongoDB-Datenbanken, löschen sie und fordern von unvorbereiteten Organisationen moderate Bitcoin-Lösegeldzahlungen.
„Die Fallstudie zur MongoDB-Ransomware lehrt uns mehrere wichtige Dinge und ist ein perfektes Beispiel dafür, wie die Sicherheitsfehler von gestern zu den kriminellen Geschäftsmodellen von heute werden“, sagte Assaf Morag, Cybersicherheitsforscher bei Flare, in einer E-Mail an eSecurityPlanet.
Er erklärte: „Das Risiko war nicht neu. Was sich geändert hat, ist, wie effizient Angreifer gelernt haben, es zu industrialisieren und zu monetarisieren.“
Assaf fügte hinzu: „Außerdem gibt es keine ‚alten‘ Schwachstellen oder Fehlkonfigurationen. Angreifer suchen ständig nach dem einen Fehler, den Sie machen, um ihn zu monetarisieren.“
- MongoDB-Ransomware-Angriffe in großem Maßstab
- So funktionieren MongoDB-Ransomware-Angriffe
- Fehlkonfigurationen, nicht fortschrittliche Exploits, treiben das Risiko
- Wie unsichere Images und Zugangsdaten die Gefährdung verstärken
- Warum die Exponierung wichtiger ist als CVEs
- So lässt sich das MongoDB-Ransomware-Risiko reduzieren
- Diese Maßnahmen helfen Organisationen, den Schadensradius zu begrenzen und ihre Widerstandsfähigkeit zu stärken.Grundlegende Fehler treiben MongoDB-Ransomware an
MongoDB-Ransomware-Angriffe in großem Maßstab
Flare-Forscher identifizierten mehr als 3.100 MongoDB-Instanzen, die ohne jegliche Authentifizierung vollständig dem Internet ausgesetzt waren.
Von diesen exponierten Datenbanken waren 1.416 – fast 46 % – bereits gelöscht und durch Lösegeldforderungen ersetzt worden, in denen rund 500 US-Dollar in Bitcoin verlangt wurden.
Fast alle diese Lösegeldforderungen verwiesen auf nur fünf Wallet-Adressen; eine einzige Wallet-Adresse tauchte in mehr als 98 % der Fälle auf. Das deutet stark auf eine anhaltende Kampagne eines dominierenden Akteurs hin und nicht auf eine Ansammlung opportunistischer Nachahmer.
So funktionieren MongoDB-Ransomware-Angriffe
Die Mechanik des Angriffs ist unkompliziert und hat sich gegenüber den erstmals zwischen 2017 und 2021 dokumentierten MongoDB-Ransomware-Kampagnen weitgehend nicht verändert.
Angreifer scannen das Internet nach offenen MongoDB-Diensten, typischerweise auf Port 27017, und verbinden sich direkt, wenn keine Anmeldedaten erforderlich sind.
Sobald sie Zugriff haben, listen sie Datenbanken auf, löschen Collections und fügen eine Lösegeldforderung ein, die mit dem dauerhaften Verlust der Daten droht.
Der gesamte Vorgang erfordert weder Malware noch eine Rechteausweitung oder laterale Bewegungen, und Opfer, die sich zur Zahlung entscheiden, berichten häufig, im Gegenzug nichts zu erhalten – mit der Folge eines irreversiblen Datenverlusts.
Fehlkonfigurationen, nicht fortschrittliche Exploits, treiben das Risiko
Im Kern nutzt MongoDB-Ransomware Fehlkonfigurationen statt Software-Schwachstellen aus.
Viele exponierte Instanzen gehen auf Standard- oder kopierte Konfigurationen zurück, die MongoDB an alle Netzwerkschnittstellen binden, ohne eine Authentifizierung durchzusetzen.
Diese unsicheren Muster werden häufig über Docker-Images, Online-Tutorials und Beispielkonfigurationen verbreitet, die für Komfort oder Tests entwickelt wurden, später jedoch in Produktionsumgebungen wiederverwendet werden.
Wie unsichere Images und Zugangsdaten die Gefährdung verstärken
Flare identifizierte 763 Container-Images auf Docker Hub, die diese unsichere Binding-Konfiguration in 30 Namespaces enthielten.
Obwohl viele dieser Images nur begrenzt genutzt wurden, entdeckten die Forscher auch weit verbreitete Projekte mit mehr als 15.000 Abrufen, die dasselbe Setup verwendeten.
Werden diese Images mit öffentlichen Port-Zuordnungen oder Host-Networking bereitgestellt, können sie eine Datenbank sofort in ein aus dem Internet erreichbares Ziel verwandeln.
Die Offenlegung von Zugangsdaten verschärft das Risiko zusätzlich.
Die Forscher stießen auf Tausende durchgesickerter MongoDB-Zugangsdaten in GitHub-Repositories, Container-Registries, Paste-Seiten und Dark-Web-Foren, von denen viele noch gültig waren.
Zusammen mit exponierten Diensten schaffen diese durchgesickerten Zugangsdaten ein reibungsarmes Ökosystem, in dem Angreifer Erpressung skalieren können, ohne eine einzige CVE auszunutzen.
Warum die Exponierung wichtiger ist als CVEs
Obwohl Shodan mehr als 200.000 im Internet auffindbare MongoDB-Server identifizierte, war nur eine kleine Teilmenge – rund 3.100 – ohne Zugriffskontrollen vollständig exponiert.
Zwar wiesen viele Server bekannte Schwachstellen auf, doch handelte es sich meist um Probleme mit geringen Auswirkungen, etwa Denial-of-Service-Bedingungen.
Das hauptsächliche beobachtete Risiko war nicht ungepatchte Software, sondern der durch anhaltende Fehlkonfiguration ermöglichte unauthentifizierte Zugriff.
So lässt sich das MongoDB-Ransomware-Risiko reduzieren
MongoDB-Ransomware-Angriffe bestehen fort, weil sie grundlegende Lücken bei Bereitstellung und Zugriffskontrolle ausnutzen, nicht hochentwickelte Schwachstellen.
Zur Risikoreduzierung sind keine komplexen Tools erforderlich, wohl aber disziplinierte Konfiguration, kontinuierliche Transparenz und eine starke betriebliche Vorbereitung.
- Vermeiden Sie es, MongoDB dem öffentlichen Internet auszusetzen, und beschränken Sie den Zugriff auf private Netzwerke, VPNs oder Bastion-Hosts.
- Setzen Sie starke Authentifizierung, RBAC und Zugriffe nach dem Prinzip der geringsten Privilegien durch für alle Datenbankbenutzer und -dienste.
- Härten Sie die Netzwerksteuerung, indem Sie Port 27017 für öffentlichen eingehenden Datenverkehr sperren und strikte Firewall- oder Kubernetes-Netzwerkrichtlinien anwenden.
- Sichern Sie Container- und CI/CD-Bereitstellungen, indem Sie unsichere Standardeinstellungen beseitigen, Copy-and-paste-Konfigurationen und öffentlich exponierte Verwaltungstools.
- Überwachen Sie kontinuierlich auf Risiken überwachen, , anomale
- Datenbankaktivitäten und durchgesickerte Zugangsdaten mithilfe von Tools für Angriffsflächen- und Cloud-Sicherheit.Schützen Sie die Datenintegrität mit unveränderlichen Backups
- , der Rotation von Zugangsdaten und kontrolliertem ausgehendem Datenverkehr, um Datenexfiltration und die Auswirkungen auf die Wiederherstellung zu begrenzen.Testen und aktualisieren Sie regelmäßig Pläne zur Reaktion auf Sicherheitsvorfälle
, um eine schnelle Erkennung, Eindämmung und Wiederherstellung nach der Offenlegung von Datenbanken oder Erpressungsereignissen sicherzustellen.
Diese Maßnahmen helfen Organisationen, den Schadensradius zu begrenzen und ihre Widerstandsfähigkeit zu stärken.Grundlegende Fehler treiben MongoDB-Ransomware an
MongoDB-Ransomware zeigt, wie einige der hartnäckigsten Bedrohungen nicht durch fortschrittliche Exploits erfolgreich sind, sondern durch übersehene Grundlagen.
Da Cloud-native Umgebungen wachsen und Infrastruktur schnell wiederverwendet wird, können sich kleine Abkürzungen bei der Konfiguration unbemerkt zu einer langfristigen, systemischen Gefährdung entwickeln.Situationen wie diese veranlassen Organisationen, das implizite Vertrauen in die Infrastruktur zu hinterfragen und Zero-Trust-Modelle einzuführen, die den Zugriff kontinuierlich überprüfen.

