Staatliche Akteure greifen Ivanti, Ubiquity und Microsofts Windows AppLocker aktiv an, während Ransomware-Angreifer in der Übersicht der Sicherheitslücken dieser Woche nach ungepatchten ScreenConnect-Servern suchen. Spielen Sie Patches so schnell wie möglich ein, um Angriffe und die daraus möglicherweise entstehenden Kosten und Haftungsrisiken im Zusammenhang mit Sicherheitsverletzungen und deren Behebung zu vermeiden.
26. Februar 2024
FCKeditor für SEO-Poisoning auf Behörden- und Hochschul-Websites missbraucht
Art der Sicherheitslücke: Bösartige URL-Weiterleitung.
Das Problem: Ein spanischer Forscher entdeckte bösartige URL-Weiterleitungen auf zahlreichen kommerziellen Websites und Hochschul-Websites, darunter Yellow Pages Canada, MIT und Purdue, sowie auf Behörden-Websites von Texas, Virginia und Spanien. Alle Websites verwendeten das veraltete FCKeditor-Plug-in, dessen Support 2010 eingestellt wurde.
Angreifer missbrauchen das Plug-in, um bösartige Links und HTML-Seiten zu legitimen Websites hinzuzufügen, sodass die legitimen URLs die Prüfung auf bösartige Inhalte in den meisten Browsern umgehen. Anstelle bösartiger URLs fügen manche Seiten Webseiten ein, die SEO-Ergebnisse manipulieren, indem sie Google und andere Suchalgorithmen beeinflussen und bösartige Webseiten in den Suchergebnissen nach oben rücken.
Die Lösung: Untersuchen Sie Websites und entfernen Sie alle Instanzen des FCKeditor-Plug-ins. Ersetzen Sie es durch den regelmäßig aktualisierten und gepflegten CKEditor oder ein gleichwertiges Tool.
Lesen Sie mehr darüber, wie Scanner für Website- und Anwendungssicherheitslücken Entwicklungsteams proaktiv dabei helfen können, Probleme zu erkennen.
27. Februar 2024
Ransomware-Gruppen nehmen ungepatchte ScreenConnect-Server ins Visier
Art der Sicherheitslücke: Authentifizierungsumgehung und Pfad-Traversal.
Das Problem: Wie in der vergangenen Woche ausführlich beschrieben, ermöglichen die Sicherheitslücken in ConnectWise ScreenConnect Angreifern, vertrauliche Daten zu kompromittieren und auf externe Verzeichnisse sowie möglicherweise sogar auf wichtige Systemdateien zuzugreifen. Die Forscher von Shadowserver erkennen weltweit mehr als 600 IPs, die über 8.000 verwundbare Instanzen angreifen, und Trend Micro gab bekannt, Angriffe der berüchtigten Ransomware-Gruppen Black Basta und Bl00dy entdeckt zu haben.
Diese Ransomware-Angreifer sind zwei von vielen Angreifern, die verwundbare Server zur Aufklärung, Netzwerkerkundung und Rechteausweitung ausnutzen. Erfolgreiche Angreifer platzieren Cobalt-Strike-Beacons und andere Payloads wie Remote-Access-Trojaner (RATs), um den Zugriff aufrechtzuerhalten und auszuweiten.
Die Lösung: Aktualisieren Sie On-Premises-Server dringend auf Version 23.9.8.
Probleme mit dem schnellen Patchen? Patch-Management as a Service kann die Patch-Prozesse beschleunigen.
Ubiquiti-SOHO-Router kompromittiert und zur Bildung verdeckter russischer Botnetze genutzt
Art der Sicherheitslücke: Verschiedene Sicherheitslücken für die Ausführung beliebigen Codes (ACE) und die Remote-Code-Ausführung (RCE).
Das Problem: Das FBI warnt davor, dass Ermittler bei der Zerschlagung des Moobot-Botnetzes Code anderer russischer Angreifer entdeckten, darunter den berüchtigten Fancy Bear (auch bekannt als APT28 oder Militäreinheit 26165), der auch für den Angriff auf das Democratic National Committee (DNC) der USA vor der Wahl 2016 verantwortlich war. Der entdeckte Code enthält Hintertüren, die die Ausführung beliebigen Codes (ACE) zur Übernahme von Geräten, zum Diebstahl von Zugangsdaten und Daten und für weitere Aktionen ermöglichen.
Die ins Visier genommenen Edge-Router von Ubiquity werden häufig in Umgebungen kleiner Unternehmen oder Homeoffices (SOHO) für Remote-Mitarbeiter, kleine Außenstellen oder kleine Unternehmen installiert. Da diese Geräte mit deaktivierten automatischen Updates ausgeliefert werden, bleiben viele Organisationen potenziell gefährdet und werden aktiv angegriffen.
Die Lösung: Um Malware-Infektionen zu beseitigen, führen Sie einen Werksreset durch, aktualisieren Sie auf die neueste Firmware, ändern Sie alle voreingestellten Benutzernamen und Passwörter und passen Sie die Firewall-Regeln an, um den Zugriff auf unerwünschte Remote-Management-Dienste zu blockieren.
Azure-verbundene IoT-Geräte durch Remote-Code-Ausführung gefährdet
Art der Sicherheitslücke: RCE-Sicherheitslücke im Internet der Dinge (IoT).
Das Problem: Die C-Bibliothek für „uAMQP“, ein leichtgewichtiges Advanced Message Queuing Protocol (AMQP), enthält die Sicherheitslücke CVE-2024-27099 mit einem CVSS-Score von 9,8. Microsoft integriert AMQP in mehrere Azure-Cloud-Dienste, darunter Azure IoT Hubs, Azure Event Hubs und Azure Service Bus. Angreifer können Angriffe mit geringer Komplexität nutzen, um „Double-Free“-Schwachstellen auszulösen, auf den Heap-Speicher zuzugreifen und Code auszuführen.
Die Lösung: Aktualisieren Sie Bibliotheken und Instanzen auf Versionen, die nach dem 8. Februar 2024 gepatcht wurden.
28. Februar 2024
Internet-exponierte 3D-Drucker gehackt, um Sicherheitslücken offenzulegen
Art der Sicherheitslücke: Fehlende Prüfung gültiger Zugangsdaten in den APIs des Druckerdienstes.
Das Problem: Fast 3 Millionen Besitzer internetverbundener Anycubic-3D-Drucker stellten plötzlich fest, dass hacked_machine_readme.gcode-Dateien zu ihren Geräten hinzugefügt worden waren. Die Dateien warnten die Besitzer, dass die MQTT-Software „jede gültige Zugangsdaten zur Verbindung mit dem Drucker und dessen Steuerung“ zulasse. Der Hacker richtete keinen Schaden an den Systemen an, doch es ist damit zu rechnen, dass künftig weitere bösartige Hacker offene Systeme ins Visier nehmen.
Die Lösung: Trennen Sie Drucker vom Internet, bis ein Patch verfügbar ist.
Lazarus nutzte den gerade gepatchten Windows-AppLocker-Treiber bereits aus
Art der Sicherheitslücke: Sicherheitslücke im Windows-Kernel zur Rechteausweitung.
Das Problem: Die Sicherheitslücke im Windows-AppLocker-Treiber, CVE-2024021338, ermöglicht es Angreifern mit Systemzugriff, SYSTEM-Rechte zu erlangen. Obwohl die Lücke vor zwei Wochen zusammen mit 72 weiteren Sicherheitslücken gepatcht wurde, hatte Microsoft sie nicht als aktiv ausgenutzte Zero-Day-Sicherheitslücke eingestuft.
Allerdings gab Avast bekannt, dass seine Forscher die Sicherheitslücke im August 2023 entdeckt und gemeldet hatten, nachdem sie ein Rootkit zurückentwickelt hatten, das von der berüchtigten nordkoreanischen Hackergruppe Lazarus eingesetzt wurde. Der Angriff umgeht die Sicherheitsprüfungen des Whitelist-Tools und ermöglicht es den Angreifern, Sicherheitsprodukte wie Microsoft Defender oder Crowdstrike Falcon zu deaktivieren, ihre Aktivitäten zu verbergen und die dauerhafte Präsenz im System aufrechtzuerhalten.
Die Lösung: Spielen Sie Windows-Patches so schnell wie möglich ein.
Bedenken Sie, wie Managed Detection and Response (MDR) dabei helfen kann, potenzielle Kompromittierungen zu erkennen, Angriffe zu stoppen und die Behebung von Sicherheitsproblemen zu unterstützen.
29. Februar 2024
Werksresets von Ivanti-VPN-Appliances beseitigen die Hacker-Präsenz nicht
Art der Sicherheitslücke: Dauerhafter Zugriff nicht authentifizierter Benutzer auf Ressourcen.
Das Problem: Die US-Behörde für Cybersicherheit und Infrastrukturschutz (CISA) gab bekannt, dass Ivantis Sicherheitsupdates und Tools zur Prüfung auf eine Kompromittierung möglicherweise nicht alle Spuren von Angreifern erkennen und entfernen können, die auf betroffenen Connect-Secure- und Policy-Secure-Gateways vorhanden sind. Chinesische APT-Angreifer könnten möglicherweise auch nach Updates Root-Zugriff und dauerhafte Präsenz im System aufrechterhalten.
Die Lösung: Die CISA warnt Bundesbehörden, davon auszugehen, dass Zugangsdaten kompromittiert sind, nach Indikatoren für eine Kompromittierung zu suchen, Ivantis überarbeitetes Erkennungstool auszuführen und alle verfügbaren Patches einzuspielen. Die CISA verwendet außerdem deutliche Formulierungen und hebt durch Fettdruck hervor, dass von einer weiteren Nutzung der Produkte abzuraten ist.
„Die herausgebenden Organisationen fordern alle Organisationen nachdrücklich auf, das erhebliche Risiko zu berücksichtigen , das vom Zugriff eines Angreifers auf Ivanti Connect Secure und Ivanti Policy Secure Gateways sowie dessen dauerhafter Präsenz dort ausgeht, wenn sie entscheiden, ob sie diese Geräte weiterhin betreiben wollen.“
CISA warnt vor aktiver Ausnutzung der im Juni 2023 gepatchten Windows-Streaming-Sicherheitslücke
Art der Sicherheitslücke: Schwachstelle durch Dereferenzierung eines nicht vertrauenswürdigen Zeigers.
Das Problem: Nicht gepatchte Windows-Systeme sind anfällig für Angriffe mit geringer Komplexität und ohne erforderliche Benutzerinteraktion auf eine Sicherheitslücke im Microsoft Streaming Service Proxy, CVE-2023-29360. Die im Juni 2023 gepatchte Sicherheitslücke war damals nicht besonders beachtenswert, obwohl Angriffe Zugriff auf SYSTEM-Ebene erlangen können.
Allerdings hat die CISA diese Sicherheitslücke in den Katalog bekannter ausgenutzter Sicherheitslücken aufgenommen und verlangt von Bundesbehörden, bis zum 21. März 2024 zu patchen. Das Forschungsteam von Check Point weist darauf hin, dass CVE-2023-29360 eine von mehreren Sicherheitslücken ist, die dem Rasberry-Robin-Wurm hinzugefügt wurden, nachdem der Patch veröffentlicht worden war, aber bevor Exploits öffentlich bekannt wurden.
Die Lösung: Patchen Sie gefährdete Windows-Systeme oder isolieren Sie sie.
Schaltjahr-Bugs in Citrix, Sophos und weiteren Produkten aufgedeckt
Art der Sicherheitslücke: Softwarefehler bei der Verarbeitung des ungültigen Datums 29. Februar 2024.
Das Problem: Obwohl Schaltjahre alle vier Jahre auftreten, verwenden Programmierer manchmal 365 Tage für ein Jahr und berücksichtigen den zusätzlichen Tag nicht. In einigen Fällen bleibt das Problem unbemerkt, doch in diesem Jahr kam es bei Benutzern zu gravierenden Ausfällen, darunter:
- Citrix HDX: Der Videoumleitungsdienst wurde unerwartet beendet, sofern Benutzer die Systemuhren nicht auf ein anderes Datum zurücksetzten.
- Sophos Endpoint, Server und Home:Warnungen zur Validierung von Sicherheitszertifikaten blockierten bei einem Neustart am 29. die Browsersitzungen.
- Selbstbedienungs-Tankstellen in Neuseeland: An Tankstellen von Allied Petroleum, Gull und Z Energy konnten keine Zahlungen für Zapfvorgänge durchgeführt werden.
- Japanisches Fahrerverwaltungssystem: Führerscheinautomaten in den Präfekturen Ehime, Kanagawa, Niigata und Okayama übermittelten personenbezogene Daten nicht ordnungsgemäß.
Die Lösung: Die betroffenen Tools veröffentlichten Workarounds, doch als seltene Ausnahme erfordert diese Sicherheitslücke weder ein Patchen noch eine Behebung.
1. März 2024
HikVision warnt vor Sicherheitslücke im Sicherheitsmanagementsystem
Art der Sicherheitslücke: Unzureichende serverseitige Validierung.
Das Problem: HikVisions Sicherheitsmanagementsystem HikCentral Professional steuert zugehörige Überwachungsgeräte und enthält sowohl eine als hoch eingestufte (CVSS 7,5) als auch eine als mittel eingestufte (CVSS 4,3) Sicherheitslücke. HikVision bleibt hinsichtlich der Folgen des Exploits vage und warnt lediglich vor einem unsachgemäßen Zugriff auf URLs und Systeme. Da Angreifer diese Systeme in der Vergangenheit jedoch umfassend ausgenutzt haben, bleiben sie wahrscheinliche Ziele.
Die Lösung: Aktualisieren Sie auf gepatchte Versionen von HikCentral Professional.
Weiterlesen:

