{"id":231318,"date":"2020-05-05T15:39:42","date_gmt":"2020-05-05T13:39:42","guid":{"rendered":"https:\/\/www.borncity.com\/blog\/?p=231318"},"modified":"2023-04-29T10:48:08","modified_gmt":"2023-04-29T08:48:08","slug":"sicherheitsmeldungen-5-mai-2020","status":"publish","type":"post","link":"https:\/\/borncity.com\/blog\/2020\/05\/05\/sicherheitsmeldungen-5-mai-2020\/","title":{"rendered":"Sicherheitsmeldungen 5. Mai 2020"},"content":{"rendered":"<p><img loading=\"lazy\" decoding=\"async\" style=\"float: left; margin: 0px 10px 0px 0px; display: inline;\" src=\"https:\/\/borncity.com\/blog\/wp-content\/uploads\/2015\/01\/Schutz.jpg\" width=\"40\" height=\"47\" align=\"left\" \/>[<a href=\"https:\/\/borncity.com\/win\/2020\/05\/06\/sicherheitsmeldungen-5-mai-2020\/\" target=\"_blank\" rel=\"noopener noreferrer\">English<\/a>]Noch ein paar Sicherheitsmeldungen, f\u00fcr die ich jeweils keinen separaten Blog-Beitrag erstellen m\u00f6chte. Die Bundesanwaltschaft hat einen Haftbefehl gegen einen Hacker, der vor 5 Jahren in die IT-Systeme des Bundestags eindrang, erwirkt. Hoster Go Daddy wurde wohl mit einigen Servern gehackt,\u00a0 und auch die Spieleplattform \"Roblox\" wurde gehackt. Und so weiter.<\/p>\n<p><!--more--><\/p>\n<h2>Haftbefehl gegen Bundestags-Hacker<\/h2>\n<p><img loading=\"lazy\" decoding=\"async\" src=\"https:\/\/vg07.met.vgwort.de\/na\/937107668762427e9a3fc2bd7054334d\" alt=\"\" width=\"1\" height=\"1\" \/>2015 musste ja das interne Netzwerk des Bundestages wegen Befall durch Schadsoftware (Trojaner) abgeschaltet werden. Ich hatte im Blog-Beitrag <a href=\"https:\/\/borncity.com\/blog\/2015\/06\/11\/hackerangriff-auf-bundestag-nicht-zu-stoppenmustert-man-endlich-alte-rechner-aus\/\">Hackerangriff auf Bundestag nicht zu stoppen\u2013mustert man endlich alte Rechner aus?<\/a> berichtet und 2016 den Beitrag <a href=\"https:\/\/borncity.com\/blog\/2016\/01\/03\/bundestags-hack-war-was-inkompetenz-und-schlamperei\/\">Bundestags-Hack: War was? Inkompetenz und Schlamperei \u2026<\/a> nachgeschoben.<\/p>\n<p>Die M\u00fchlen der deutschen Justiz mahlen langsam, aber man glaubt die Hinterm\u00e4nner ermittelt zu haben. Die Bundesanwaltschaft hat einen internationalen Haftbefehl gegen einen Hacker, der vor 5 Jahren in die IT-Systeme des Bundestags eindrang, erwirkt. Es handelt sich mutma\u00dflich um einen 29 Jahre alten russischen Staatsb\u00fcrger mit dem Namen Dmitriy Badin, der f\u00fcr den russischen Milit\u00e4rgeheimdienst GRU arbeitet. Auf Tagesschau ist ein <a href=\"https:\/\/web.archive.org\/web\/20220821202415\/https:\/\/www.tagesschau.de\/investigativ\/ndr-wdr\/hacker-177.html\" target=\"_blank\" rel=\"noopener noreferrer\">ausf\u00fchrlicher Bericht<\/a> zum Sachverhalt zu finden.<\/p>\n<h2>Saltstack-Schwachstellen dringend patchen<\/h2>\n<p>Ich hatte ja im Blog-Beitrag <a href=\"https:\/\/borncity.com\/blog\/2020\/05\/04\/lineageos-server-am-2-mai-2020-gehackt\/\">LineageOS-Server am 2. Mai 2020 gehackt<\/a> darauf hingewiesen, dass es zwei Schwachstellen im Salt-Framework gibt. Vorige Woche wurden von F-Secure die <a href=\"https:\/\/labs.f-secure.com\/advisories\/saltstack-authorization-bypass\">zwei Schwachstellen <\/a>CVE-2020-11651 (Authentication Bypass) und CVE-2020-11652 (Directory Traversal) \u00f6ffentlich gemacht.<\/p>\n<p>Inzwischen ist bekannt, dass es zu einer regelrechten Angriffswelle auf Server kommt, die die Saltstack-Konfigurationssoftware einsetzen. Neben den LineageOS-Servern wurde auch die Ghost-Blogging-Plattform \u00fcber die Schwachstelle gehackt, wie ZDNet <a href=\"https:\/\/www.zdnet.com\/article\/ghost-blogging-platform-servers-hacked-and-infected-with-crypto-miner\/?mid=1\" target=\"_blank\" rel=\"noopener noreferrer\">hier<\/a> berichtet. Dritter im Bunde ist DigiCert, wie man auf <a href=\"https:\/\/thehackernews.com\/2020\/05\/saltstack-rce-exploit.html\" target=\"_blank\" rel=\"noopener noreferrer\">The Hacker News<\/a> nachlesen kann. <a href=\"https:\/\/www.bleepingcomputer.com\/news\/security\/hackers-exploit-salt-rce-bugs-in-widespread-attacks-pocs-public\/\" target=\"_blank\" rel=\"noopener noreferrer\">Bleeping Computer<\/a> und <a href=\"https:\/\/www.heise.de\/security\/meldung\/Jetzt-patchen-Attacken-gegen-Server-mit-Konfigurationssoftware-Saltstack-4714545.html\" target=\"_blank\" rel=\"noopener noreferrer\">heise<\/a> widmen sich in separaten Artikeln diesem Thema.<\/p>\n<h2>Kaiji Malware zielt auf IoT-Ger\u00e4te<\/h2>\n<p>Es scheint eine neue Malware zu geben, die mutma\u00dflich von chinesischen Entwicklern stammt. Die Malware versucht IoT-Ger\u00e4te per SSH durch Brute-Force-Angriffe zu hacken und Root-Zugriffe zu erlangen. Dann wird das Ger\u00e4t f\u00fcr DDoS-Angriffe benutzt.<\/p>\n<blockquote class=\"twitter-tweet\">\n<p dir=\"ltr\" lang=\"en\">New Kaiji malware targets IoT devices<\/p>\n<p>&#8211; Infects devices via SSH brute-force attacks on the root account<br \/>\n&#8211; Contains functions for DDoS attacks<br \/>\n&#8211; Malware believed to have been created by a Chinese dev<a href=\"https:\/\/t.co\/WmzD3ZCaCw\">https:\/\/t.co\/WmzD3ZCaCw<\/a> <a href=\"https:\/\/t.co\/RRA2nytSUP\">pic.twitter.com\/RRA2nytSUP<\/a><\/p>\n<p>\u2014 Catalin Cimpanu (@campuscodi) <a href=\"https:\/\/twitter.com\/campuscodi\/status\/1257537255322730496?ref_src=twsrc%5Etfw\">May 5, 2020<\/a><\/p><\/blockquote>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><\/p>\n<p>Details lassen sich in dem in obigem Tweet verlinkten Artikel nachlesen.<\/p>\n<h2>Hack bei GoDaddy<\/h2>\n<p>GoDaddy ist der weltweit gr\u00f6\u00dfte Domain-Registrar und ein Web-Hosting-Unternehmen, das rund 19 Millionen Kunden auf der ganzen Welt hat (zu denen geh\u00f6rt auch HostEurope). GoDaddy wurde 2019 Opfer eines Hacks, der offenbar aber nur einige Server betraf. Jetzt hat GoDaddy einige seiner Kunden dar\u00fcber informiert, dass nicht autorisierte Dritte Zugangsdaten der Kunden zu deren Web-Hosting-Konto verwendet haben, um sich \u00fcber SSH mit diesem Konto zu verbinden.<\/p>\n<p>Der Sicherheitsvorfall ereignete sich am 19. Oktober 2019, nachdem das Sicherheitsteam des Unternehmens verd\u00e4chtige Aktivit\u00e4ten auf einigen Server von GoDaddy entdeckt hatten. Details lassen sich bei <a href=\"https:\/\/www.bleepingcomputer.com\/news\/security\/godaddy-notifies-users-of-breached-hosting-accounts\/\" target=\"_blank\" rel=\"noopener noreferrer\">Bleeping Computer nachlesen<\/a> \u2013 von HostEurope scheint niemand betroffen.<\/p>\n<h2>Hack bei Spiele-Server Roblox<\/h2>\n<p>Einem Hacker ist es mit einfachen Mitteln gelungen, E-Mail-Adressen von Nutzern der bei Kindern beliebten Spieleplattform \"Roblox\" einzusehen. Ein deutschsprachiger Beitrag findet sich bei <a href=\"https:\/\/www.spiegel.de\/netzwelt\/web\/roblox-hacker-hatte-offenbar-zugriff-auf-100-millionen-nutzerdaten-a-a30b61a1-478e-4cf5-8e44-41513d813d89\" target=\"_blank\" rel=\"noopener noreferrer\">SPON<\/a>.<\/p>\n<h2>Mobilink Kunden-Datenbank geleaked<\/h2>\n<p>Ein Hacker hat Mobilink, den f\u00fchrenden Telekommunikationsdienst Pakistans, gehackt und sich die Kundendatenbank beschafft. Die Datenbank wurde dann geleaked, die Daten von 44 Millionen Pakistanis sind nun \u00f6ffentlich, wie der Tweet unten zeigt.<\/p>\n<blockquote class=\"twitter-tweet\">\n<p dir=\"ltr\" lang=\"en\">Actor leaks Mobilink's (now <a href=\"https:\/\/twitter.com\/jazzpk?ref_src=twsrc%5Etfw\">@jazzpk<\/a>) database &#8211; Pakistan's leading telecom service.<\/p>\n<p>&#8211; Database contains information such as names, addresses, phone numbers, national IDs, and more on over 44,000,000 Pakistanis.<\/p>\n<p>&#8211; Database apparently got hacked in 2017. <a href=\"https:\/\/t.co\/xjpg6EvpDE\">pic.twitter.com\/xjpg6EvpDE<\/a><\/p>\n<p>\u2014 Under the Breach \ud83e\udda0 (@underthebreach) <a href=\"https:\/\/twitter.com\/underthebreach\/status\/1257676922546503683?ref_src=twsrc%5Etfw\">May 5, 2020<\/a><\/p><\/blockquote>\n<p><strong>Nachtrag:<\/strong> Auf <a href=\"https:\/\/www.zdnet.com\/article\/details-of-44m-pakistani-mobile-users-leaked-online-part-of-bigger-115m-cache\/\" target=\"_blank\" rel=\"noopener noreferrer\">ZDNet.com<\/a> finden sich jetzt erg\u00e4nzende Informationen.<\/p>\n<h2 class=\" a-article-header__title \">Technische Werke Ludwigshafen gehackt<\/h2>\n<p>Hacker hatte Zugriff auf die Gesch\u00e4fts- und Kundendaten des Versorgers\u00a0Technische Werke Ludwigshafen. Details lassen sich in<a href=\"https:\/\/www.heise.de\/newsticker\/meldung\/Hackerangriff-auf-Versorgungsunternehmen-Technische-Werke-Ludwigshafen-4714059.html\" target=\"_blank\" rel=\"noopener noreferrer\"> diesem heise-Artikel<\/a> nachlesen.<\/p>\n<h2>Oracle\u00a0WebLogic Server werden angegriffen<\/h2>\n<p>In \u00a0Oracles Java-EE-Anwendungsserver WebLogic Server gibt es eine kritische Schwachstelle, die aktiv angegriffen wird. Oracle hat einen Patch zum Schlie\u00dfen der Schwachstelle ver\u00f6ffentlicht. Details lassen sich in <a href=\"https:\/\/www.heise.de\/security\/meldung\/Jetzt-patchen-Angreifer-attackieren-Oracle-WebLogic-Server-4713619.html\" target=\"_blank\" rel=\"noopener noreferrer\">diesem heise-Artikel<\/a> nachlesen.<\/p>\n","protected":false},"excerpt":{"rendered":"<p>[English]Noch ein paar Sicherheitsmeldungen, f\u00fcr die ich jeweils keinen separaten Blog-Beitrag erstellen m\u00f6chte. Die Bundesanwaltschaft hat einen Haftbefehl gegen einen Hacker, der vor 5 Jahren in die IT-Systeme des Bundestags eindrang, erwirkt. Hoster Go Daddy wurde wohl mit einigen Servern &hellip; <a href=\"https:\/\/borncity.com\/blog\/2020\/05\/05\/sicherheitsmeldungen-5-mai-2020\/\">Weiterlesen <span class=\"meta-nav\">&rarr;<\/span><\/a><\/p>\n","protected":false},"author":2,"featured_media":0,"comment_status":"open","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[426],"tags":[4328],"class_list":["post-231318","post","type-post","status-publish","format-standard","hentry","category-sicherheit","tag-sicherheit"],"_links":{"self":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/231318","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/users\/2"}],"replies":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/comments?post=231318"}],"version-history":[{"count":0,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/231318\/revisions"}],"wp:attachment":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/media?parent=231318"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/categories?post=231318"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/tags?post=231318"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}