{"id":291501,"date":"2024-02-06T07:05:22","date_gmt":"2024-02-06T06:05:22","guid":{"rendered":"https:\/\/www.borncity.com\/blog\/?p=291501"},"modified":"2024-02-20T11:04:22","modified_gmt":"2024-02-20T10:04:22","slug":"anydesk-hack-hinweise-zum-zertifikatstausch-bei-customs-clients-7-x-teil-7","status":"publish","type":"post","link":"https:\/\/borncity.com\/blog\/2024\/02\/06\/anydesk-hack-hinweise-zum-zertifikatstausch-bei-customs-clients-7-x-teil-7\/","title":{"rendered":"AnyDesk-Hack &ndash; Hinweise zum Zertifikatstausch bei Customs-Clients 7.x &#8211; Teil 7"},"content":{"rendered":"<p><img decoding=\"async\" style=\"float: left; margin: 0px 10px 0px 0px; display: inline;\" title=\"Sicherheit (Pexels, allgemeine Nutzung)\" src=\"https:\/\/borncity.com\/blog\/wp-content\/uploads\/2021\/04\/Sicherheit_klein.jpg\" alt=\"Sicherheit (Pexels, allgemeine Nutzung)\" width=\"200\" align=\"left\" \/>[<a href=\"https:\/\/borncity.com\/win\/2024\/02\/07\/anydesk-hack-notes-on-exchanging-certificates-for-customs-clients-7-x-part-7\/\" target=\"_blank\" rel=\"noopener\">English<\/a>]Nach dem Cyberangriff auf den Anbieter von Fernwartungssoftware, die Firma AnyDesk GmbH, gibt es ja den Hinweis, dass das Zertifikat zur bin\u00e4ren Signierung der Clients gewechselt und das alte Zertifikat \"demn\u00e4chst widerrufen werden wird\". Nutzer sollen auf den AnyDesk Client 8.0.8 oder h\u00f6her wechseln. Problem sind die von OEMs oder Firmen verwendeten \"Customs-Clients\", die noch auf dem Entwicklungszweig 7.x basieren. Es gibt einmal Probleme mit der Generierung dieser Client-Versionen. Und ich habe \u00fcber einen Leser eine Aussage des Supports, dass diese Clients erst \"in einigen Wochen\" mit einem neuen Zertifikat ausgestattet werden.<\/p>\n<p><!--more--><\/p>\n<h2>Zertifikatsaustausch nach AnyDesk-Hack<\/h2>\n<p><img loading=\"lazy\" decoding=\"async\" src=\"https:\/\/vg07.met.vgwort.de\/na\/e37a8a6e8be447edbdbf8c2789e5530c\" alt=\"\" width=\"1\" height=\"1\" \/>Wir wissen ja jetzt seit dem 2. Februar 2024, dass der Anbieter der Fernwartungssoftware AnyDesk Opfer eines Hacks geworden ist, bei dem auch die Produktivsysteme betroffen waren. Ransomware schlie\u00dft der Anbieter aus, best\u00e4tigt aber, dass Angreifer in seinen Systemen unterwegs waren. Wir wissen nicht wann und wir wissen nicht was betroffen war bzw. ist. Was der Anbieter AnyDesk offen gelegt hat, habe ich im Artikel <a href=\"https:\/\/borncity.com\/blog\/2024\/02\/03\/anydesk-wurde-im-januar-2024-gehackt-produktionssysteme-betroffen\/\">AnyDesk wurde im Januar 2024 gehackt, Produktionssysteme betroffen<\/a> (Teil 1) mit aufbereitet.<\/p>\n<p>Bekannt ist auch, dass der Anbieter das Zertifikat zur Signierung von Bin\u00e4rdateien austauscht &#8211; die AnyDesk-Clients werden seit der Version 8.0.8 mit einem neuen Zertifikat signiert. Ob das eine reine Vorsichtsma\u00dfnahme ist, oder ob die privaten Schl\u00fcssel zum Signieren der Programme wirklich abhanden kam, wei\u00df die \u00d6ffentlichkeit meiner Kenntnis nach nicht.<\/p>\n<h2>Probleme bei Customs-Client<\/h2>\n<p>Aktuell gibt es ganz praktische Probleme, an Clients mit Signierung durch das neue Zertifikat heran zu kommen. Neben dem allgemeinen AnyDesk-Client (aktuell 8.0.8), den Kunden verwenden sollen, gibt es wohl Customs-Client, den Firmen f\u00fcr interne L\u00f6sungen oder f\u00fcr externe Kunden einsetzen. Diese Customs-Clients werden \u00fcber ein Portal bei AnyDesk erzeugt und basieren meines Wissens nach noch weitgehend auf dem 7.x-Entwicklungszweig (korrigiert mich, wenn ich was falsches schreibe, ich nutze AnyDesk nicht, bin zum Thema \"wie die Jungfrau zum Kind gekommen\").<\/p>\n<p>In obigem Kontext bedeutet Zertifikatwechsel ja, dass die betreffenden AnyDesk-Kunden sich bei deren Portal anmelden und dann den neuen \"Customs-Client\" generieren lassen. Ich hatte es bereits im Beitrag <a href=\"https:\/\/borncity.com\/blog\/2024\/02\/04\/anydesk-hack-undercover-verdachtsflle-und-mehr-teil-3\/\">AnyDesk-Hack Undercover \u2013 Verdachtsf\u00e4lle und mehr<\/a>\u00a0 \u2013 Teil 3 beschrieben. Das ist wohl alles andere als einfach &#8211; denn aktuell hakt es dort gewaltig.<\/p>\n<ul>\n<li>Ein Leser beschrieb in einer fr\u00fchen R\u00fcckmeldung, dass er in bestimmten Szenarien Fehler bekomme und die neue Version des Clients nicht erstellen k\u00f6nne.<\/li>\n<li>Seit Montag, den 5. Februar 2024 kommt es (erwartbar) zu einer \u00dcberlastung der AnyDesk-Server, so dass der Download des AnyDesk-Clients 8.0.8 wohl nicht immer m\u00f6glich ist\/war. In <a href=\"https:\/\/borncity.com\/blog\/2024\/02\/03\/anydesk-wurde-im-januar-2024-gehackt-produktionssysteme-betroffen\/#comment-171485\">diesem Kommentar<\/a> schreibt ein Leser, dass er beim Download des 8.0.8 Custom Clients den Error 500 vom Server bekomme.<\/li>\n<li>In <a href=\"https:\/\/borncity.com\/blog\/2024\/02\/04\/anydesk-hack-undercover-zugangsdaten-zum-verkauf-angeboten-teil-4\/#comment-171751\">diesem Kommentar<\/a> schreibt ein Leser, dass das Auto-Update von installierten Custom-Agents nicht unterst\u00fctzt werde. Ihm ist es aber gelungen, einen neuen Custom-Agent im AnyDesk Management-Portal zu generieren und herunterzuladen. Anschlie\u00dfend hat er festgestellt, dass dieser Client weiterhin mit dem alten Zertifikat signiert wurde.<\/li>\n<li>Auf diesen Kommentar haben sich Leser <a href=\"https:\/\/borncity.com\/blog\/2024\/02\/04\/anydesk-hack-undercover-zugangsdaten-zum-verkauf-angeboten-teil-4\/#comment-171759\">gemeldet<\/a>, die Angeben, dass der Customs Client 8.0.6 mit altem Zertifikat heruntergeladen werde &#8211; ein Custom-Client 8.0.8 lie\u00dfe sich nicht erstellen, sondern es werde ein Fehler gemeldet. Ein weiterer Leser schreibt, dass alle \"Customs Clients 8.0.8\" Standard-Clients seien.<\/li>\n<\/ul>\n<p>In den Kommentaren geistert die Information herum (z.B. <a href=\"https:\/\/borncity.com\/blog\/2024\/02\/04\/anydesk-hack-undercover-zugangsdaten-zum-verkauf-angeboten-teil-4\/#comment-171771\">hier<\/a>), dass der neuste Custom-Client 7.0.15 mit neuem Zertifikat sei. In <a href=\"https:\/\/borncity.com\/blog\/2024\/02\/05\/anydesk-hack-nachlese-der-bsi-meldung-teil-6\/#comment-171828\">diesem Kommentar<\/a> hei\u00dft es, unter Bezug auf AnyDesk, dass der Custom-Client 7.0.15 das neue Zertifikat habe &#8211; sich aber nicht erzeugen lasse. Ich h\u00e4tte das so interpretiert, dass der Custom-Client 7.0.15 derzeit bei AnyDesk intern in Planung ist, aber noch keinem Kunden bereitgestellt wird.<\/p>\n<h2>Neu signierter Client kommt in Wochen<\/h2>\n<p>Im <a href=\"https:\/\/borncity.com\/blog\/2024\/02\/05\/anydesk-hack-nachlese-der-bsi-meldung-teil-6\/#comment-171860\">Kommentar hier<\/a> deutet Leser <cite>kdoteu<\/cite> an, dass es mit dem neuen Client \"ggf. noch ein\/zwei Wochen dauert\" und die CustomClients sicher sind. Blog-Leser Nicolaas B. hat mir gestern Nachmittag eine Mail des AnyDesk-Supports zukommen lassen, die er auf explizite Anfrage \u00fcber seinen Arbeitgeber (ist mir bekannt) erhalten hat. Hier die Aussage des AnyDesk-Supports aus der Mail:<\/p>\n<ul>\n<li>Nach aktuellem Kenntnisstand sind die auf <em>my.anydesk<\/em> erstellten konfigurierten Clients sicher.<\/li>\n<li>Das Zertifikat f\u00fcr unsere Custom Clients wird voraussichtlich in den kommenden 2-4 Wochen ausgetauscht.<\/li>\n<\/ul>\n<p>Mit anderen Worten: Es gibt derzeit keinen legalen Customs-Client von AnyDesk, der bereits mit dem neuen Zertifikat signiert ist. Aber AnyDesk gibt auch an, dass die von deren Webseite generierten Customs-Clients sicher seien. Hierzu hei\u00dft es noch.<\/p>\n<ul>\n<li>F\u00fcr die \u00fcber unsere Website zur Verf\u00fcgung gestellten Standardclients empfehlen wir als Vorsichtsma\u00dfnahme ein Update auf die neueste Version.<\/li>\n<li>\"Man in the middle\"-Angriffe sind nach aktuellem Kenntnisstand auszuschlie\u00dfen. Die Angreifer konnten weder Sitzungen kapern noch \u00fcber den Angriff unbefugte Sitzungsanfragen stellen.<\/li>\n<\/ul>\n<p>Das ist dann eine konkrete Aussage, die in diesem Bereich f\u00fcr Entwarnung sorgen sollte und auf die man AnyDesk auch festnageln kann. Weiterhin hei\u00dft es in der mir vorliegenden Mail: \"Aktuell k\u00f6nnen wir leider keine IOCs zur Verf\u00fcgung stellen.\" &#8211; was f\u00fcr mich auch logisch ist. Solange keine Angriffe stattfinden, kann auch niemand einen Indicator of Compromise (ICO) angeben. Der AnyDesk-Support versprach in der Meldung: \"Sollte sich hier etwas \u00e4ndern, kommen wir gerne auf Sie zur\u00fcck.\"<\/p>\n<p><strong>Erg\u00e4nzung:<\/strong> Mir ist \u00fcbrigens noch von einem Leser folgende R\u00fcckmeldung des AnyDesk-Supports\u00a0 vom Samstag, den 3. Februar 2024, zum Zertifikatswechsel zugegangen.<\/p>\n<p><img decoding=\"async\" src=\"https:\/\/i.postimg.cc\/d01jXnpj\/image.png\" alt=\"Zertifikatstausch AnyDesk\" \/><\/p>\n<p>Ich hoffe damit, das Thema abger\u00e4umt und etwas mehr Klarheit geschaffen zu haben. Abschlie\u00dfender Gedanke: Genau diese Unsicherheit und Verwirrung sowie zahlreiche Supportanfragen von Kunden lie\u00dfen sich (aus meiner Sicht) ja vermeiden, wenn AnyDesk transparent auf der Webseite informieren und dort obige Informationen ver\u00f6ffentlichen w\u00fcrde.<\/p>\n<p><strong>Artikelreihe:<\/strong><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2024\/02\/03\/anydesk-wurde-im-januar-2024-gehackt-produktionssysteme-betroffen\/\">AnyDesk wurde im Januar 2024 gehackt, Produktionssysteme betroffen<\/a> \u2013 Teil 1<br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2024\/02\/03\/anydesk-hack-undercover-weitere-informationen-und-gedanken-teil-2\/\">AnyDesk-Hack Undercover \u2013 weitere Informationen und Gedanken<\/a> \u2013 Teil 2<br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2024\/02\/04\/anydesk-hack-undercover-verdachtsflle-und-mehr-teil-3\/\">AnyDesk-Hack Undercover \u2013 Verdachtsf\u00e4lle und mehr<\/a>\u00a0 \u2013 Teil 3<br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2024\/02\/04\/anydesk-hack-undercover-zugangsdaten-zum-verkauf-angeboten-teil-4\/\">AnyDesk-Hack Undercover \u2013 Zugangsdaten zum Verkauf angeboten<\/a> \u2013 Teil 4<br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2024\/02\/05\/anydesk-hack-eine-nachlese-teil-5\/\">AnyDesk-Hack \u2013 Eine Nachlese<\/a> Teil 5<br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2024\/02\/05\/anydesk-hack-nachlese-der-bsi-meldung-teil-6\/\">AnyDesk-Hack \u2013 Nachlese der BSI-Meldung<\/a> \u2013 Teil 6<br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2024\/02\/06\/anydesk-hack-hinweise-zum-zertifikatstausch-bei-customs-clients-7-x-teil-7\/\">AnyDesk-Hack \u2013 Hinweise zum Zertifikatstausch bei Customs-Clients 7.x<\/a> \u2013 Teil 7<br \/>\n<a title=\"https:\/\/borncity.com\/blog\/2024\/02\/06\/anydesk-hack-weitere-informationen-vom-5-februar-2024-teil-8\/\" href=\"https:\/\/borncity.com\/blog\/2024\/02\/06\/anydesk-hack-weitere-informationen-vom-5-februar-2024-teil-8\/\">AnyDesk-Hack \u2013 Weitere Informationen vom 5. Februar 2024<\/a>\u00a0-Teil 8<br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2024\/02\/07\/anydesk-hack-bereits-zum-20-dezember-2023-bemerkt-teil-9\/\">AnyDesk-Hack bereits zum 20. Dezember 2023 bemerkt?<\/a> \u2013 Teil 9<br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2024\/02\/08\/anydesk-hack-zum-dezember-2023-besttigt-altes-zertifikat-zurckgerufen-teil-10\/\">AnyDesk-Hack zum Dezember 2023 best\u00e4tigt; Altes Zertifikat zur\u00fcckgerufen<\/a>\u00a0\u2013 Teil 10<br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2024\/02\/12\/anydesk-hack-revoke-chaos-bei-alten-zertifikaten-teil-11\/\" rel=\"ugc\">AnyDesk-Hack: Revoke-Chaos bei alten Zertifikaten?<\/a>\u00a0 \u2013 Teil 11<br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2024\/02\/15\/anydesk-hack-es-gibt-wohl-neu-signierte-clients-wie-sind-eure-erfahrungen-teil-12\/\">AnyDesk-Hack: Es gibt wohl neu signierte Clients; wie sind eure Erfahrungen?<\/a> \u2013 Teil 12<\/p>\n<p><strong>\u00c4hnliche Artikel:<\/strong><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2024\/01\/25\/strung-bei-anydesk-jemand-betroffen\/\">St\u00f6rung bei AnyDesk, jemand betroffen?<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2024\/02\/01\/anydesk-und-die-stoerungen-es-ist-womoeglich-was-im-busch\/\">AnyDesk und die St\u00f6rungen: Es ist wom\u00f6glich was im Busch<\/a><\/p>\n<p><a href=\"https:\/\/borncity.com\/blog\/2023\/08\/12\/leidiges-thema-anydesk-die-lizenzen-und-deren-7-1-client\/\">Leidiges Thema AnyDesk, die Lizenzen und deren 7.1-Client \u2026<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2023\/04\/06\/anydesk-probleme-stellungnahme-des-herstellers-und-weitere-insights\/\">AnyDesk-Probleme: Stellungnahme des Herstellers und weitere Insights<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2023\/04\/06\/nach-anydesk-rger-nun-rustdesk-offline\/\">Nach AnyDesk \u00c4rger nun RustDesk offline?<\/a><\/p>\n<p><a href=\"https:\/\/www.golem.de\/news\/cyberangriff-fernwartungssoftware-anbieter-anydesk-gehackt-2402-181848.html\">Fernwartungssoftware-Anbieter Anydesk gehackt<\/a> (Artikel bei Golem)<\/p>\n<p><a href=\"https:\/\/borncity.com\/blog\/2024\/01\/26\/ransomware-bei-kommunal-it-dienstleister-sdwestfalen-it-nachlese-it-forensik-bericht-teil-1\/\">Ransomware bei Kommunal IT-Dienstleister S\u00fcdwestfalen-IT: Nachlese IT-Forensik-Bericht Teil 1<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2024\/01\/29\/ransomware-bei-kommunal-it-dienstleister-sdwestfalen-it-nachlese-it-forensik-bericht-teil-2\/\">Ransomware bei Kommunal IT-Dienstleister S\u00fcdwestfalen-IT: Nachlese IT-Forensik-Bericht Teil 2<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2024\/01\/30\/golem-artikel-erkenntnisse-zum-cybervorfall-bei-suedwestfalen-it\/\">Golem-Artikel: Erkenntnisse zum Cybervorfall bei S\u00fcdwestfalen-IT<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>[English]Nach dem Cyberangriff auf den Anbieter von Fernwartungssoftware, die Firma AnyDesk GmbH, gibt es ja den Hinweis, dass das Zertifikat zur bin\u00e4ren Signierung der Clients gewechselt und das alte Zertifikat \"demn\u00e4chst widerrufen werden wird\". Nutzer sollen auf den AnyDesk Client &hellip; <a href=\"https:\/\/borncity.com\/blog\/2024\/02\/06\/anydesk-hack-hinweise-zum-zertifikatstausch-bei-customs-clients-7-x-teil-7\/\">Weiterlesen <span class=\"meta-nav\">&rarr;<\/span><\/a><\/p>\n","protected":false},"author":2,"featured_media":0,"comment_status":"open","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[426],"tags":[4328],"class_list":["post-291501","post","type-post","status-publish","format-standard","hentry","category-sicherheit","tag-sicherheit"],"_links":{"self":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/291501","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/users\/2"}],"replies":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/comments?post=291501"}],"version-history":[{"count":0,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/291501\/revisions"}],"wp:attachment":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/media?parent=291501"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/categories?post=291501"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/tags?post=291501"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}