{"id":282082,"date":"2023-06-02T19:49:23","date_gmt":"2023-06-02T17:49:23","guid":{"rendered":"https:\/\/www.borncity.com\/blog\/?p=282082"},"modified":"2024-01-05T10:23:46","modified_gmt":"2024-01-05T09:23:46","slug":"ransomware-infektionen-datenabflsse-sicherheitslcken-ende-mai-2023","status":"publish","type":"post","link":"https:\/\/borncity.com\/blog\/2023\/06\/02\/ransomware-infektionen-datenabflsse-sicherheitslcken-ende-mai-2023\/","title":{"rendered":"Ransomware-Infektionen, Datenabfl&uuml;sse, Sicherheitsl&uuml;cken Ende Mai 2023"},"content":{"rendered":"<p><img decoding=\"async\" style=\"float: left; margin: 0px 10px 0px 0px; display: inline;\" title=\"Sicherheit (Pexels, allgemeine Nutzung)\" src=\"https:\/\/borncity.com\/blog\/wp-content\/uploads\/2021\/04\/Sicherheit_klein.jpg\" alt=\"Sicherheit (Pexels, allgemeine Nutzung)\" width=\"200\" align=\"left\" \/>Zum Wochenabschluss noch eine kurze \u00dcbersicht \u00fcber Cybervorf\u00e4lle Ende Mai 2023. Beim Klinikverbund Nord in Bremen (Geno) ist es nach einem Ransomwarebefall zum Datenabfluss pers\u00f6nlicher Daten (Mitarbeiter, Patienten) gekommen.\u00a0 In Th\u00fcringen hat es wieder Kommunen mit Ransomware getroffen. Auch in der Schweiz gab es einen Ransomware-Angriff auf eine Unternehmensgruppe mit weitreichenden Folgen. Und beim iPhone bzw. iOS gibt es eine neue Schadsoftware, die die Ger\u00e4te angreift.<\/p>\n<p><!--more--><\/p>\n<h2>Datenabfluss in Bremer-Kliniken<\/h2>\n<p><img loading=\"lazy\" decoding=\"async\" src=\"https:\/\/vg07.met.vgwort.de\/na\/e50957a2f71741ae9bbbc2bde1a42d1c\" alt=\"\" width=\"1\" height=\"1\" \/>Im Blog-Beitrag <a href=\"https:\/\/borncity.com\/blog\/2023\/05\/15\/cyberangriffe-und-datenschutz-kliniken-in-bremen-verkehrsbetriebe-chemnitz-und-mehr\/\">Cyberangriffe und Datenschutz: Kliniken in Bremen, Verkehrsbetriebe Chemnitz und mehr<\/a> hatte ich \u00fcber einen Cyberangriff auf den Klinikverbund Nord in Bremen (Geno) berichtet. Nun steht fest, dass bei diesem Angriff Daten von Patienten abgeflossen sind.<\/p>\n<p><a href=\"https:\/\/twitter.com\/dani_stoffers\/status\/1664219396800143367\" target=\"_blank\" rel=\"noopener\"><img decoding=\"async\" src=\"https:\/\/i.imgur.com\/6mtweq8.png\" \/><\/a><\/p>\n<p>In <a href=\"https:\/\/www.butenunbinnen.de\/nachrichten\/cyber-angriff-geno-bremen-patientendaten-100.html\" target=\"_blank\" rel=\"noopener\">diesem Beitrag<\/a> berichtet butenunbinnen, dass bis zu 100.000 Dateien beim Angriff abgezogen wurden.\u00a0 Eine Sprecherin sagte, dass haupts\u00e4chlich Daten aus dem Klinikum Bremen-Ost \u2013 und zwar aus allen Bereichen &#8211; abgeflossen seien. Diese Daten betr\u00e4fen sowohl Patienten als auch Besch\u00e4ftigte des Bremer Klinikverbundes. Darunter sind zum Beispiel Stammdaten, Befunde, Sitzungsprotokolle oder Urlaubspl\u00e4ne, so die Geno-Sprecherin. Ein Beitrag findet sich auch <a href=\"https:\/\/www.heise.de\/news\/Gesundheit-Nord-bestaetigt-Cyber-Angriff-und-Datenabfluss-9076718.html\" target=\"_blank\" rel=\"noopener\">bei heise.de<\/a>.<\/p>\n<h2>Ransomware bei Kommunen in Th\u00fcringen<\/h2>\n<p>Gem\u00e4\u00df nachfolgendem <a href=\"https:\/\/twitter.com\/ein_ISB\/status\/1664518917212045314\" target=\"_blank\" rel=\"noopener\">Tweet<\/a> wurden von gleich zwei Kommunen, die Internetseiten der Stadtverwaltung Kaltennordheim und der Verwaltungsgemeinschaft Hohe Rh\u00f6n in Th\u00fcringen kompromittiert. Der Grund: Beide Stellen verwendeten den gleichen Server, der von Angreifern \u00fcbernommen werden konnte. Nachdem Daten ver\u00e4ndert und Schadsoftware gefunden wurde, hat man den Server offline genommen.<\/p>\n<p><a href=\"https:\/\/twitter.com\/ein_ISB\/status\/1664518917212045314\" target=\"_blank\" rel=\"noopener\"><img decoding=\"async\" src=\"https:\/\/i.imgur.com\/dEEvZW2.png\" \/><\/a><\/p>\n<p>Details berichten der <a href=\"https:\/\/www.mdr.de\/nachrichten\/thueringen\/sued-thueringen\/schmalkalden-meiningen\/kaltennordheim-hack-homepage-100.html\" target=\"_blank\" rel=\"noopener\">MDR<\/a> und <a href=\"https:\/\/www.it-daily.net\/shortnews\/hackerangriff-auf-internetseiten-von-hohe-rhoen-und-kaltennordheim\" target=\"_blank\" rel=\"noopener\">it-daily.net<\/a>.<\/p>\n<h2>Cyberangriffe in der Schweiz<\/h2>\n<p>Gem\u00e4\u00df nachfolgendem <a href=\"https:\/\/twitter.com\/dani_stoffers\/status\/1664529895605583872\" target=\"_blank\" rel=\"noopener\">Tweet<\/a> gab es einen Cyberangriff auf die Unico AG, ein Schweizer IT-Dienstleister, durch die Play-Ransomware-Gruppe. Das betrifft\u00a0 unter anderem die Path\u00e9-Kinos, einen Werkzeughersteller und eine Gemeinde. Details lassen sich in <a href=\"https:\/\/www.watson.ch\/digital\/ransomware\/954133431-ransomware-attacke-auf-it-dienstleister-unico-data-viele-betroffene\" target=\"_blank\" rel=\"noopener\">diesem Beitrag<\/a> nachlesen.<\/p>\n<p><a href=\"https:\/\/twitter.com\/dani_stoffers\/status\/1664529895605583872\" target=\"_blank\" rel=\"noopener\"><img decoding=\"async\" src=\"https:\/\/i.imgur.com\/GIY1dns.png\" \/><\/a><\/p>\n<p>Weiterhin meldet Inside Paradeplatz (ein Finanz-News-Portal aus Z\u00fcrich) in <a href=\"https:\/\/insideparadeplatz.ch\/2023\/06\/01\/cyber-hack-bei-bitcoin-suisse-reicht-viel-weiter\/\" target=\"_blank\" rel=\"noopener\">diesem Beitrag<\/a> einen Cyberangriff auf den Schweizer Krypto-Broker Bitcoin Suisse. <strong>Erg\u00e4nzung:<\/strong> Zudem gab es einen Angriff (Supply Chain Attack) auf den IT-Dienstleister XPlain, von dem die Schweizer Armee und\/oder das Bundesamt f\u00fcr Polizei (Fedpol) direkt betroffen sein sollen. Details finden sich in <a href=\"https:\/\/web.archive.org\/web\/20230603131643\/https:\/\/fr1.topnews.media\/2023\/06\/02\/une-cyberattaque-hors-norme-frappe-la-suisse-touchant-larmee-et-de-nombreuses-polices\/\" target=\"_blank\" rel=\"noopener\">diesem franz\u00f6sischen Artikel<\/a> &#8211; via <a href=\"https:\/\/twitter.com\/ransomwaremap\/status\/1664840433799770112\" target=\"_blank\" rel=\"noopener\">Twitter<\/a>. Zudem hat mich ein Leser auf <a href=\"https:\/\/www.srf.ch\/news\/schweiz\/attacke-auf-bundesbehoerden-hackerangriff-auf-fedpol-zoll-und-schweizer-armee\" target=\"_blank\" rel=\"noopener\">diesen deutschsprachigen SRF-Bericht<\/a> hingewiesen.<\/p>\n<h2>Datenleck bei Zooplus<\/h2>\n<p>Ein Blog-Leser hat mich Ende Mai 2023 per Mail \u00fcber ein Datenleck beim Anbieter Zooplus informiert und schrieb in einer E-Mail:<\/p>\n<blockquote><p>Hallo Herr Born,<\/p>\n<p>bei Zooplus hat es \u00fcber Pfingsten ein Datenleck mit kompromitierten Konten gegeben.<\/p>\n<p>Wir sind direkt davon betroffen.<\/p>\n<p>Es wurden mehrere Pakete an uns v\u00f6llig fremde Personen versendet, mit Abbuchung \u00fcber unsere Kreditkarte.<\/p>\n<p>Bei einer Kontaktaufnahme wurde uns nur gesagt, wir sollen doch Strafanzeigen stellen&#8230; Naja, wenigstens haben sie auf unseren Wunsch den Account zugemacht.<\/p>\n<p>Erste Meldungen an diversen Stellen tauchen auf, u.a. bei Zooplus Facebook.<\/p><\/blockquote>\n<p><a href=\"https:\/\/i.imgur.com\/L4iBPCG.png\" target=\"_blank\" rel=\"noopener\"><img loading=\"lazy\" decoding=\"async\" src=\"https:\/\/i.imgur.com\/L4iBPCG.png\" width=\"579\" height=\"196\" \/><\/a><\/p>\n<p>Auf finanznachrichten.de gibt es <a href=\"https:\/\/www.finanznachrichten.de\/nachrichten-2023-05\/59213757-zooplus-unter-beschuss-verdacht-auf-grosses-datenleck-ueber-pfingsten-397.htm\" target=\"_blank\" rel=\"noopener\">diesen Beitrag<\/a> zum Thema. Auch bei onlinehaendler-news.de gibt es <a href=\"https:\/\/www.finanznachrichten.de\/nachrichten-2023-05\/59213757-zooplus-unter-beschuss-verdacht-auf-grosses-datenleck-ueber-pfingsten-397.htm\" target=\"_blank\" rel=\"noopener\">einen Beitrag<\/a>.<\/p>\n<h2>Weitere Sicherheitsmeldungen<\/h2>\n<p>Besitzer von iOS-Ger\u00e4ten stehen im Fokus diverser Angreifer. Sicherheitsanbieter Kaspersky ist auf einen 0day 0-click Exploit gesto\u00dfen, der iOS-Ger\u00e4te bef\u00e4llt. Aufgefallen ist der Sch\u00e4dling bei der \u00dcberwachung des Netzwerkverkehrs des unternehmenseigenen Kaspersky Wi-Fi-Netzwerks f\u00fcr mobile Ger\u00e4te mit der Kaspersky Unified Monitoring and Analysis Platform (KUMA). Zuerst wurden verd\u00e4chtige Aktivit\u00e4ten, die von mehreren iOS-basierten Telefonen ausgingen, bemerkt.<\/p>\n<p><a href=\"https:\/\/twitter.com\/JusticeRage\/status\/1664259501476683782\" target=\"_blank\" rel=\"noopener\"><img decoding=\"async\" src=\"https:\/\/i.imgur.com\/Uuevb1H.png\" \/><\/a><\/p>\n<p>Die Analyse legt dann die Schadfunktionen der Kampagne \"Operation Triangulation\" offen. Details lassen sich \u00fcber obigem <a href=\"https:\/\/twitter.com\/JusticeRage\/status\/1664259501476683782\" target=\"_blank\" rel=\"noopener\">Tweet<\/a> in <a href=\"https:\/\/securelist.com\/operation-triangulation\/109842\/\" target=\"_blank\" rel=\"noopener\">diesem Beitrag<\/a> auf Securelist.com nachlesen.<\/p>\n<p>Die zweite Meldung zu iOS kommt aus Russland. Der russische F\u00f6derale Sicherheitsdienst (FSB) beschuldigt den US-Geheimdienst (NSA), \"Tausende von Apple-Handys\" gehackt zu haben, um russische Diplomaten auszuspionieren. Dies seit nach \"Vorarbeiten von Apple\" passiert. Die US-Beh\u00f6rden und Apple dementieren. The Register hat <a href=\"https:\/\/therecord.media\/russia-accusses-us-of-hacking-apple-devices-to-spy-on-diplomats\" target=\"_blank\" rel=\"noopener\">einen Beitrag<\/a> zum Thema &#8211; heise hat in <a href=\"https:\/\/www.heise.de\/news\/Nach-iPhone-Spionagevorwuerfen-Apple-widerspricht-russischem-Geheimdienst-9162817.html\" target=\"_blank\" rel=\"noopener\">diesem Artikel<\/a> die Darstellung von Apple aufgegriffen.<\/p>\n<p>Weiterhin gab es Ende Mai 2023 eine Meldung \u00fcber ein Datenleck bei einem VPN-Anbieter. Sicherheitsforscher sind auf eine falsch konfigurierte Datenbank des Anbieters SuperVPN gesto\u00dfen. Die Datenbank besa\u00df die Gr\u00f6\u00dfe von 133 GB und enthielt \u00fcber 360 Millionen Datens\u00e4tze. Darunter waren auch die privaten Informationen, wie E-Mail-Adressen, urspr\u00fcngliche IP-Adressen, Geolocation-Daten und mehr, der Nutzer dieses Diensts. Details finden sich in <a href=\"https:\/\/www.vpnmentor.com\/news\/report-super-vpn-breach\/\" target=\"_blank\" rel=\"noopener\">diesem Beitrag<\/a>.<\/p>\n<p>Und zum Thema KI sind mir diese Woche zwei Meldungen unter die Augen bzw. Ohren gekommen. Es gibt einen offenen Brief mit einer Warnung von KI-Koryph\u00e4en, u.a. von OpenAI und Google, die vor Ende der Menschheit durch aus dem Ruder laufende K\u00fcnstliche Intelligenz-Anwendungen warnen. Der Spiegel hat <a href=\"https:\/\/www.spiegel.de\/netzwelt\/netzpolitik\/risiko-der-ausloeschung-ki-koryphaeen-von-openai-und-google-warnen-a-b5c4539b-26cc-4461-8884-a784061e4e25\" target=\"_blank\" rel=\"noopener\">diesen Beitrag<\/a> zum Thema publiziert.<\/p>\n<p>Weiterhin gab es heut Fr\u00fch einen Beitrag im HR-Radio, der eine Warnung des BKA vor KI-gest\u00fctzten Angriffen und Betrugsversuchen warnen. So gibt es wohl erste Anrufe bei der \"Enkel-Trick-Masche\", bei der per KI generierte Stimmen von Familienangeh\u00f6rigen benutzt werden sollen, um die angerufenen Opfer zur Zahlung von Geldern zu bringen, um Familienangeh\u00f6rigen aus einer Notlage zu helfen.<\/p>\n<p>Im Mai 2023 hatte ich im Blog-Beitrag\u00a0<a href=\"https:\/\/borncity.com\/blog\/2023\/05\/25\/kritisches-sicherheitsupdate-24-mai-2023-fr-alle-zyxel-firewall-produkte-angriffe-laufen-bereits\/\">Kritisches Sicherheitsupdate (24. Mai 2023) f\u00fcr alle Zyxel-Firewall-Produkte \u2013 Angriffe laufen bereits<\/a> \u00fcber eine Schwachstelle in Zyxel Firewall-Produkten berichtet. Inzwischen sind Cyber-Kriminelle dazu \u00fcbergegangen, ungepatchte Instanzen anzugreifen und \u00fcber die Schwachstelle zu infizieren, um ein Botnetz aufzubauen. heise berichtet in\u00a0<a href=\"https:\/\/www.heise.de\/news\/Jetzt-patchen-Cybergangster-bauen-Botnetz-aus-Zyxel-Firewalls-9154531.html\" target=\"_blank\" rel=\"noopener\">in diesem Artikel<\/a> \u00fcber diesen Sachverhalt.<\/p>\n<p>Die Kollegen von Bleeping Computer hatten Ende Mai 2023 noch den Beitrag <a href=\"https:\/\/web.archive.org\/web\/20230712100029\/https:\/\/www.bleepingcomputer.com\/news\/security\/new-powerexchange-malware-backdoors-microsoft-exchange-servers\/\" target=\"_blank\" rel=\"noopener\">New PowerExchange malware backdoors Microsoft Exchange servers<\/a>, der eine neue Backdoor in Exchange aufgreift. Es ist eine neue PowerShell-basierte Malware mit dem Namen PowerExchange, die bei Angriffen der Gruppe APT34, (iranische Staatshacker) verwendet\u00a0 wurde, um Microsoft Exchange-Server vor Ort zu infiltrieren. Nach der Infiltrierung des Mail-Servers \u00fcber eine Phishing-E-Mail mit angeh\u00e4ngter Malware installieren die Angreifer eine Web-Shell namens ExchangeLeech. Das FortiGuard Labs Threat Research-Team ist auf den kompromittierten Systemen einer Regierungsorganisation der Vereinigten Arabischen Emirate auf die PowerExchange-Backdoor gesto\u00dfen. Hier kann ich die Relevanz f\u00fcr andere Ziele aber nicht wirklich einsch\u00e4tzen.<\/p>\n<p><strong>Erg\u00e4nzung:<\/strong> heise berichtet <a href=\"https:\/\/www.heise.de\/news\/Sicherheitsupdates-Schwachstellen-machen-Schutzsoftware-von-Symantec-angreifbar-9162943.html?wt_mc=rss.red.security.security.atom.beitrag.beitrag&amp;utm_source=dlvr.it&amp;utm_medium=twitter\" target=\"_blank\" rel=\"noopener\">hier<\/a>, dass Sicherheitsprodukte von Symantec \u00fcber Schwachstellen angreifbar seien &#8211; die Produkte m\u00fcssten per Update aktualisiert werden. Photo-Solarzellen werden ja immer beliebter &#8211; aber die Konverter (Wechselrichter) sind oft mit dem Internet verbunden. Niederl\u00e4ndische Experten haben sich diverse Produkte angesehen und bei f\u00fcnf von neun Wechselrichtern Schwachstellen gefunden. Die Wechselrichter lie\u00dfen sich von Cyber-Angreifern abschalten. Die Epochtimes hat das Thema in <a href=\"https:\/\/www.epochtimes.de\/politik\/ausland\/niederlande-experten-warnen-vor-sicherheitsluecken-bei-solarmodulkonvertern-a4288065.html\" target=\"_blank\" rel=\"noopener\">diesem Artikel<\/a> aufgegriffen.<\/p>\n","protected":false},"excerpt":{"rendered":"<p>Zum Wochenabschluss noch eine kurze \u00dcbersicht \u00fcber Cybervorf\u00e4lle Ende Mai 2023. Beim Klinikverbund Nord in Bremen (Geno) ist es nach einem Ransomwarebefall zum Datenabfluss pers\u00f6nlicher Daten (Mitarbeiter, Patienten) gekommen.\u00a0 In Th\u00fcringen hat es wieder Kommunen mit Ransomware getroffen. Auch in &hellip; <a href=\"https:\/\/borncity.com\/blog\/2023\/06\/02\/ransomware-infektionen-datenabflsse-sicherheitslcken-ende-mai-2023\/\">Weiterlesen <span class=\"meta-nav\">&rarr;<\/span><\/a><\/p>\n","protected":false},"author":2,"featured_media":0,"comment_status":"open","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[426],"tags":[4328],"class_list":["post-282082","post","type-post","status-publish","format-standard","hentry","category-sicherheit","tag-sicherheit"],"_links":{"self":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/282082","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/users\/2"}],"replies":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/comments?post=282082"}],"version-history":[{"count":0,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/282082\/revisions"}],"wp:attachment":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/media?parent=282082"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/categories?post=282082"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/tags?post=282082"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}