{"id":281460,"date":"2023-05-25T08:44:28","date_gmt":"2023-05-25T06:44:28","guid":{"rendered":"https:\/\/www.borncity.com\/blog\/?p=281460"},"modified":"2023-05-25T12:17:30","modified_gmt":"2023-05-25T10:17:30","slug":"sicherheitsvorfall-united-hoster-und-mivitec-virtualisierungsumgebungen-gehackt","status":"publish","type":"post","link":"https:\/\/borncity.com\/blog\/2023\/05\/25\/sicherheitsvorfall-united-hoster-und-mivitec-virtualisierungsumgebungen-gehackt\/","title":{"rendered":"Sicherheitsvorfall: United Hoster und Mivitec; Virtualisierungsumgebungen gehackt"},"content":{"rendered":"<p><img decoding=\"async\" title=\"Sicherheit (Pexels, allgemeine Nutzung)\" style=\"float: left; margin: 0px 10px 0px 0px; display: inline\" alt=\"Sicherheit (Pexels, allgemeine Nutzung)\" src=\"https:\/\/borncity.com\/blog\/wp-content\/uploads\/2021\/04\/Sicherheit_klein.jpg\" width=\"200\" align=\"left\"\/>Hier noch ein Nachtrag zu zwei Sicherheitsvorf\u00e4llen von Hostern von Virtualisierungsumgebungen. Die St\u00f6rung beim M\u00fcnchner RZ Mivite scheint auf einen Angriff auf deren Virtualisierungs-Infrastruktur zur\u00fcck zu gehen, bei dem die Instanzen verschl\u00fcsselt wurden. Auch bei United Hoster ist die Infrastruktur seit vorigen Samstag down &#8211; ein Ransomware-Angriff habe die Virtualisierungsinfrastruktur verschl\u00fcsselt hei\u00dft es.<\/p>\n<p><!--more--><\/p>\n<h2>Sicherheitsvorfall bei Mivitec<\/h2>\n<p><img loading=\"lazy\" decoding=\"async\" alt=\"\" src=\"https:\/\/vg07.met.vgwort.de\/na\/3381f5a985b345689da07da50fed0a49\" width=\"1\" height=\"1\"\/>Ich hatte bereits im Blog-Beitrag <a href=\"https:\/\/borncity.com\/blog\/2023\/05\/23\/cybervorfall-bei-abe-brand-de-strung-bei-dsbmobile-de-schwachstelle-bei-abus-sicherheitskamera-android-gerte-mit-trojaner\/\">Cybervorfall bei abe-brand.de; St\u00f6rung bei dsbmobile.de; Schwachstelle bei Abus Sicherheitskamera; Android-Ger\u00e4te mit Trojaner<\/a> \u00fcber eine St\u00f6rung bei dsbmobilde.de berichtet. Diese St\u00f6rung geht auf einen Sicherheitsvorfall beim M\u00fcnchener Rechenzentrumsbetreiber Mivitec zur\u00fcck, die seit 2021 zu myLoc geh\u00f6ren. Im Blog-Beitrag hatte ich die Meldung des Betreibers, dass es eine \"Teilst\u00f6rung der VMWare Cloud in M\u00fcnchen\" g\u00e4be, erw\u00e4hnt. Deren Webseite mivitec.de ist derzeit nicht erreichbar und meldet einen Host-Error. <\/p>\n<p>Aus einer ungenannt bleiben wollenden Quelle wei\u00df ich, dass die gesamten Dienste des Betreibers down seien und die IT-Leute die Server neu aufsetzen. Vermutet wird, dass nicht nur eine \"Teilst\u00f6rung\", sondern die gesamte VMware Cloud-Infrastruktur betroffen ist. Wegen der \"Server neu aufsetzen\" ist m\u00f6glicherweise etwas infiziert\/verschl\u00fcsselt worden, was tiefergreifend ist und es scheint wohl auch die Backups zu tangieren. Ob Kunden jemals an ihre VMware-Instanzen und Daten herankommen, ist unklar &#8211; das ist wohl ein Sicherheits-GAU. <\/p>\n<h2>Sicherheitsvorfall bei United Hoster<\/h2>\n<p>Beim Hoster United-Hoster.de kam es ebenfalls zu einem Sicherheitsvorfall. Deren Hosted-Exchange Server sind seit Samstag 20.05.2023 nicht erreichbar, wie ein Leser in <a href=\"https:\/\/borncity.com\/blog\/2023\/05\/23\/cybervorfall-bei-abe-brand-de-strung-bei-dsbmobile-de-schwachstelle-bei-abus-sicherheitskamera-android-gerte-mit-trojaner\/#comment-148775\" target=\"_blank\" rel=\"noopener\">diesem Kommentar<\/a> meldet (danke daf\u00fcr). Einige Details gibt es auf <a href=\"https:\/\/twitter.com\/unitedhoster\/status\/1659831112582180865?cxt=HHwWgsDRycnm84guAAAA\" target=\"_blank\" rel=\"noopener\">Twitter<\/a> und einer zitierten Antwort aus einem Ticket. Es hei\u00dft u.a.:&nbsp; \"Sollten Sie MS Outlook verwenden, lassen Sie dort bitte s\u00e4mtliche Nachrichten unver\u00e4ndert.\"<\/p>\n<p><a href=\"https:\/\/twitter.com\/unitedhoster\/status\/1659831112582180865\" target=\"_blank\" rel=\"noopener\"><img decoding=\"async\" title=\"Security-Vorbei bei united hoster\" alt=\"Security-Vorbei bei united hoster\" src=\"https:\/\/i.imgur.com\/MoRdTYh.png\"\/><\/a><\/p>\n<p>In einem weiteren <a href=\"https:\/\/twitter.com\/XMK_69\/status\/1660909998149447680\" target=\"_blank\" rel=\"noopener\">Tweet<\/a> vom 23. Mai 2023 spiegelt ein Nutzer wohl eine Information wieder, die er vom Hoster erhalten hat:<\/p>\n<blockquote>\n<p>Neuste Info f\u00fcr alle: wie Sie bereits festgestellt haben, steht Ihr Exchange Dienst derzeit nicht zur Verf\u00fcgung. <\/p>\n<p>Leider m\u00fcssen wir Ihnen mitteilen, dass ein Sicherheitsvorfall eingetreten ist, welchen wir bereits der Datenschutzbeh\u00f6rde sowie den Polizeibeh\u00f6rden gemeldet haben. <\/p>\n<p>Wir m\u00f6chten Sie bitten von Anrufen auf unserer Support-Hotline abzusehen. \u00dcber neue Entwicklungen und das weitere Vorgehen werden wir Sie zeitnah aktiv informieren! Sollten Sie eine alternative E-Mailadresse besitzen, \u00fcber die wir Sie \u00fcber das weitere Vorgehen informieren sollen, so teilen Sie uns diese bitte als Antwort auf diese Nachricht mit. <\/p>\n<p>Sollten Sie MS Outlook verwenden, lassen Sie dort bitte s\u00e4mtliche Nachrichten unver\u00e4ndert.<\/p>\n<\/blockquote>\n<p>Ein weitere Leser best\u00e4tigt, dass der Hoster gehackt wurde. Es seien die Hosted Exchange Server betroffen und komplett mit einem neuartigen unbekannten Algorithmus verschl\u00fcsselt worden. Der Leser schreibt:<\/p>\n<blockquote>\n<p>Daten sind nach jetzigem Stand keine abgegriffen worden. Es wird eine neue Exchange Umgebung aufgebaut und f\u00fcr die Kunden eine Notl\u00f6sung via Webmail eingerichtet. Man solle mit Outlook einen Export in eine pst Datei als Backup wegspeichern welche dann sp\u00e4ter wieder importiert werden kann. <\/p>\n<\/blockquote>\n<p>Die Kollegen von heise haben bei united hoster nachgefragt und berichten <a href=\"https:\/\/www.heise.de\/news\/Ransomware-Attacke-Hosted-Exchange-von-United-Hoster-offline-9064768.html?wt_mc=rss.red.security.security.atom.beitrag.beitrag&amp;utm_source=dlvr.it&amp;utm_medium=twitter\" target=\"_blank\" rel=\"noopener\">hier<\/a> von einer Ransomware-Attacke. Ein Unternehmenssprecher wird mit folgender Aussage zitiert: \"Im Rahmen einer internen Untersuchung wurde festgestellt, dass ein Angreifer eine unbekannte Schwachstelle in Microsoft Exchange ausgenutzt hat, um Zugriff auf den Exchange Server zu erlangen.\" Muss ich einfach so im Raum stehen lassen.&nbsp; <\/p>\n<p><a href=\"https:\/\/twitter.com\/secIT_DE\/status\/1661609929264988162\" target=\"_blank\" rel=\"noopener\"><img decoding=\"async\" title=\"Ransomware-Angriff auf United Hoster\" alt=\"Ransomware-Angriff auf United Hoster\" src=\"https:\/\/i.imgur.com\/mmb0AR5.png\"\/><\/a><\/p>\n<p>In einem weiteren Zitat des Unternehmenssprechers hei\u00dft es \"gem\u00e4\u00df unseren Analysen sowie unserer permanenten \u00dcberwachung gibt es, nach aktuellem Kenntnisstand, keinen Hinweis auf Datenabfluss\". L\u00f6segeldforderungen l\u00e4gen nicht vor, hei\u00dft es, eine Meldung \u00fcber den Datenschutzvorfall und eine Strafanzeige erfolgten. <\/p>\n<p>Die Kollegen von heise schreiben, dass der Hoster aktuell eine \"Alternative Exchange-L\u00f6sung\" aufbaue und dass der Hoster seine Kunden informiert habe. Dem gegen\u00fcber <a href=\"https:\/\/www.heise.de\/forum\/heise-online\/Kommentare\/Ransomware-Attacke-Hosted-Exchange-von-United-Hoster-offline\/Dank-Heise-erfahren-was-Phase-ist\/thread-7356902\/\" target=\"_blank\" rel=\"noopener\">stehen Kommentare<\/a> von Betroffenen, die erst durch den heise-Beitrag erfuhren, was genau los ist.&nbsp; Und es gibt die <a href=\"https:\/\/www.heise.de\/forum\/heise-online\/Kommentare\/Ransomware-Attacke-Hosted-Exchange-von-United-Hoster-offline\/Dank-Heise-erfahren-was-Phase-ist\/thread-7356902\/#posting_42670202\" target=\"_blank\" rel=\"noopener\">Aussage eines Nutzers<\/a>, der folgendes aus einer Supportantwort zitiert: \"&#8230;.Stand jetzt k\u00f6nnen die Daten des bisherigen Exchange Dienstes nicht wiederhergestellt werden&#8230;\".<\/p>\n","protected":false},"excerpt":{"rendered":"<p>Hier noch ein Nachtrag zu zwei Sicherheitsvorf\u00e4llen von Hostern von Virtualisierungsumgebungen. Die St\u00f6rung beim M\u00fcnchner RZ Mivite scheint auf einen Angriff auf deren Virtualisierungs-Infrastruktur zur\u00fcck zu gehen, bei dem die Instanzen verschl\u00fcsselt wurden. Auch bei United Hoster ist die Infrastruktur &hellip; <a href=\"https:\/\/borncity.com\/blog\/2023\/05\/25\/sicherheitsvorfall-united-hoster-und-mivitec-virtualisierungsumgebungen-gehackt\/\">Weiterlesen <span class=\"meta-nav\">&rarr;<\/span><\/a><\/p>\n","protected":false},"author":2,"featured_media":0,"comment_status":"open","ping_status":"","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[426,14],"tags":[4328,4299],"class_list":["post-281460","post","type-post","status-publish","format-standard","hentry","category-sicherheit","category-virtualisierung","tag-sicherheit","tag-virtualisierung"],"_links":{"self":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/281460","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/users\/2"}],"replies":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/comments?post=281460"}],"version-history":[{"count":0,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/281460\/revisions"}],"wp:attachment":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/media?parent=281460"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/categories?post=281460"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/tags?post=281460"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}