Massiver Oracle-Cloud-Dat breach: 6 Millionen Datensätze offengelegt, 140.000+ Mandanten gefährdet

Eine Sicherheitslücke in der Oracle Cloud hat 6 Millionen Datensätze von mehr als 140.000 Mandanten offengelegt. Erfahren Sie, wie Angreifer Schwachstellen ausnutzten und welche Schritte Unternehmen zum Schutz ihrer Daten ergreifen müssen.

Written By
Sunny Yadav
Sunny Yadav
Mar 24, 2025
2 minute read
eSecurity Planet content and product recommendations are editorially independent. We may make money when you click on links to our partners. Learn More

Ein ausgeklügelter Supply-Chain-Angriff auf die Oracle Cloud hat unglaubliche 6 Millionen Datensätze exfiltriert.

CloudSEKs XVigil fand heraus, dass der Bedrohungsakteur „rose87168“ am 21. März mit dem Verkauf der gestohlenen Daten begann. Der Angriff, bei dem eine Schwachstelle in Oracles Cloud-Infrastruktur ausgenutzt wurde, gefährdet inzwischen mehr als 140.000 Mandanten und wirft ernste Fragen zu den Sicherheitspraktiken in der Cloud auf.

Entdeckung und Ausnutzung des Vorfalls

Laut der Analyse von CloudSEK behauptete der Bedrohungsakteur, die Subdomain login.us2.oraclecloud.com kompromittiert zu haben – einen Endpunkt, auf dem einst Oracle Fusion Middleware 11G lief. Der Erstzugriff erfolgte durch einen Angriff auf den Login-Endpunkt (login.(region-name).oraclecloud.com), auf dem sensible Single-Sign-On-(SSO)-Zugangsdaten und LDAP-Zugangsdaten gespeichert waren.

Die kompromittierte Datenbank enthält etwa 6 Millionen Datenzeilen, darunter kritische Ressourcen wie JKS-Dateien, verschlüsselte SSO-Passwörter, Schlüsseldateien und JPS-Schlüssel des Enterprise Managers. Der Angreifer bot sogar Personen, die beim Entschlüsseln oder Knacken dieser Zugangsdaten helfen konnten, eine Belohnung an und kontaktierte aktiv betroffene Organisationen, um unter Androhung einer „Gebühr“ die Löschung ihrer Daten zu verlangen.

Schwachstellenanalyse und Details zum Exploit

  1. Der Angriff scheint mit einer weithin bekannten Schwachstelle verknüpft zu sein – CVE-2021-35587 –, die den Oracle Access Manager (OpenSSO Agent) in Oracle Fusion Middleware betrifft. 
  2. Laut FOFA-Daten ermöglichte der zuletzt am 27. September 2014 aktualisierte verwundbare Endpunkt einem nicht authentifizierten Angreifer über HTTP den Netzwerkzugriff.
  3. Diese leicht auszunutzende Schwachstelle ermöglichte die vollständige Kompromittierung des Oracle Access Managers und verdeutlicht, wie veraltete Konfigurationen und ein mangelhaftes Patch-Management zu Sicherheitsversagen großen Ausmaßes führen können.
  4. Die Tatsache, dass die betroffene Subdomain im Februar 2025 von der Wayback Machine erfasst wurde, deutet zudem auf eine seit Langem bestehende Schwachstelle in älteren Oracle-Systemen hin.
Advertisement

Expertenanalyse und der breitere Kontext der Cybersicherheit

Cybersicherheitsanalysten warnen seit Langem, dass die schnelle Einführung von Cloud-Technologien die Umsetzung notwendiger Sicherheitsrahmenwerke überholen kann. Dieser Vorfall bestätigt diese Einschätzung.

Experten argumentieren, dass Cloud-Dienste zwar Skalierbarkeit und Flexibilität bieten, jedoch komplexe Sicherheitsherausforderungen mit sich bringen, die kontinuierliche Wachsamkeit und proaktive Abwehrstrategien erfordern.

Die Folgen dieses Angriffs sind gravierend. Neben der massenhaften Offenlegung von Daten bestehen erhöhte Risiken durch die Kompromittierung von Zugangsdaten, Industriespionage und mögliche Erpressung. 

Organisationen stehen nun vor weiteren Herausforderungen: Neben dem Schutz sensibler Daten müssen sie sich auch auf mögliche Lösegeldforderungen von Bedrohungsakteuren einstellen. Zu den sofortigen Maßnahmen zur Schadensbegrenzung gehören:

  • Passwörter zurücksetzen, insbesondere für privilegierte LDAP-Konten.
  • Zugangsdaten auf Mandantenebene rotieren.

Betroffene Organisationen sollten außerdem Zertifikate und Geheimnisse, die mit kompromittierten Konfigurationen verknüpft sind, neu generieren, Protokolle auf ungewöhnliche Aktivitäten prüfen und eine erweiterte Überwachung implementieren.

Entdecken Sie die besten Lösungen für Datenbanksicherheit zum Schutz Ihrer sensiblen Geschäfts- und Kundendaten vor unbefugtem Zugriff.

Sunny Yadav

Sunny Yadav

Content Writer

Sunny is a content writer for eSecurity Planet (eSP) with a bachelor’s degree in technology and experience writing for leading cybersecurity brands like Panda Security, Upwind, and Vanta. At eSP, he covers the latest news on cyberattacks, cryptography, data protection, and emerging threats and vulnerabilities. He also explores security policies, governance, and endpoint and mobile security. Sunny enjoys hands-on testing, rigorously evaluating tools to assess their capabilities and real-world performance. He also has extensive experience working with AI tools like ChatGPT and Gemini, experimenting with their applications in cybersecurity, content creation, and research.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Property of TechnologyAdvice. © 2026 TechnologyAdvice. All Rights Reserved

Advertiser Disclosure: Some of the products that appear on this site are from companies from which TechnologyAdvice receives compensation. This compensation may impact how and where products appear on this site including, for example, the order in which they appear. TechnologyAdvice does not include all companies or all types of products available in the marketplace.