{"id":293010,"date":"2024-03-04T07:23:01","date_gmt":"2024-03-04T06:23:01","guid":{"rendered":"https:\/\/www.borncity.com\/blog\/?p=293010"},"modified":"2024-03-04T07:43:27","modified_gmt":"2024-03-04T06:43:27","slug":"neue-variante-der-solarwinds-angriffstechnik-von-2020-entdeckt","status":"publish","type":"post","link":"https:\/\/borncity.com\/blog\/2024\/03\/04\/neue-variante-der-solarwinds-angriffstechnik-von-2020-entdeckt\/","title":{"rendered":"Neue Variante der Solarwinds-Angriffstechnik von 2020 entdeckt"},"content":{"rendered":"<p><img decoding=\"async\" style=\"float: left; margin: 0px 10px 0px 0px; display: inline;\" title=\"Sicherheit (Pexels, allgemeine Nutzung)\" src=\"https:\/\/borncity.com\/blog\/wp-content\/uploads\/2021\/04\/Sicherheit_klein.jpg\" alt=\"Sicherheit (Pexels, allgemeine Nutzung)\" width=\"200\" \/>[<a href=\"https:\/\/borncity.com\/win\/2024\/03\/04\/new-variant-of-the-solarwinds-attack-technique-discovered-in-2020\/\" target=\"_blank\" rel=\"noopener\">English<\/a>]Der Hack zahlreicher (US-)Beh\u00f6rden und -Firmen \u00fcber Software von Solarwinds im Jahr 2020 d\u00fcrfte noch vielen Lesern im Hinterkopf sein. Nun hat das Sicherheitsforschungsteam von Semperis eine neue Variante von \"golden SAML\" entdeckt, einer Angriffstechnik, die das SAML-Authentifizierungsprotokoll ausnutzt und die 2020 von der Hackergruppe Nobelium gegen Solarwinds eingesetzt wurde. Die Angriffstechnik wird als \"Silver SAML\" bezeichnet.<\/p>\n<p><!--more--><\/p>\n<p>Im Jahr 2020 verursachte ein Hack zahlreicher (US-)Beh\u00f6rden und -Firmen \u00fcber Software von Solarwinds ziemliche Wellen (siehe <a href=\"https:\/\/borncity.com\/blog\/2020\/12\/14\/us-finanzministerium-und-weitere-us-behrde-gehackt\/\">US-Finanzministerium und weitere US-Beh\u00f6rde gehackt<\/a> und die Artikellinks am Beitragsende). Sicherheitsforscher hatten den als \"golden SAML\" bezeichneten Angriffsvektor bereits 2017 erstmals \u00f6ffentlich beschrieben (siehe <a href=\"https:\/\/borncity.com\/blog\/2021\/02\/26\/vorwurf-microsoft-hat-beim-solarwinds-hack-bei-der-sicherheit-gepatzt\/\">Vorwurf: Microsoft hat beim SolarWinds-Hack bei der Sicherheit gepatzt<\/a>).<\/p>\n<p>Nun hat das Sicherheitsforschungsteam von Semperis eine neue Variante von \"golden SAML\", einer Angriffstechnik, die das SAML-Authentifizierungsprotokoll ausnutzt und die 2020 von der Hackergruppe Nobelium gegen Solarwinds eingesetzt wurde, entdeckt.<\/p>\n<h2>Golden SAML<\/h2>\n<p>Golden SAML wurde bei dem Cyberangriff auf Solarwinds im Jahr 2020 verwendet, dem bislang raffiniertesten nationalstaatlichen Hack der Geschichte. Die Hackergruppe Nobelium, auch bekannt als Midnight Blizzard oder Cozy Bear, hat b\u00f6sartigen Code in die IT-Management-Software Orion von Solarwinds eingeschleust und damit Tausende von Unternehmen, darunter auch die US-Regierung, infiziert. Nach diesem Angriff empfahl die Cybersecurity Infrastructure Security Agency (CISA) Organisationen mit hybriden Identit\u00e4tsumgebungen, die SAML-Authentifizierung auf ein Cloud-Identit\u00e4tssystem wie Entra ID umzustellen.<\/p>\n<h2>Silver SAML<\/h2>\n<p>Die neu entdeckte Silver SAML-Schwachstelle kann selbst dann ausgenutzt werden, wenn Unternehmen die Sicherheitsempfehlungen zum Schutz vor Golden SAML befolgt haben. Mit Silver SAML k\u00f6nnen Bedrohungsakteure das Authentifizierungsprotokoll SAML (Security Assertion Markup Language) missbrauchen, um von einem Identit\u00e4tsanbieter wie Entra ID aus Angriffe auf Anwendungen zu starten, die SAML f\u00fcr die Authentifizierung nutzen, wie beispielsweise Salesforce.<\/p>\n<h2>Schutz vor Silver SAML-Angriffen<\/h2>\n<p>Um sich effektiv gegen Silver SAML-Angriffe in Entra ID zu sch\u00fctzen, sollten Organisationen nur selbstsignierte Entra ID-Zertifikate f\u00fcr die SAML-Signierung verwenden. Organisationen sollten auch die Eigentumsrechte an Anwendungen in Entra ID einschr\u00e4nken. Au\u00dferdem sollten sie auf \u00c4nderungen an SAML-Signierschl\u00fcsseln achten, vor allem, wenn der Schl\u00fcssel nicht demn\u00e4chst abl\u00e4uft.<\/p>\n<p>\"Nach dem Cyberangriff auf Solarwinds erkl\u00e4rten Microsoft und andere, darunter auch die CISA, dass die Umstellung auf Entra ID (damals Azure AD) vor der F\u00e4lschung von SAML-Antworten, auch bekannt als Golden SAML, sch\u00fctzen w\u00fcrde. Leider ist der vollst\u00e4ndige Schutz vor dieser Art von Angriffen differenzierter &#8211; wenn Unternehmen bestimmte Praktiken der Zertifikatsverwaltung von Active Directory Federation Services auf Entra ID \u00fcbertragen, sind die Anwendungen in ihrem Bestand immer noch anf\u00e4llig f\u00fcr SAML-Antwortf\u00e4lschungen, die wir als Silver SAML bezeichnen\", so Eric Woodruff, Forscher bei Semperis.<\/p>\n<p>Die Semperis-Forscher stufen die Silver SAML-Schwachstelle als ein <em>m\u00e4\u00dfiges Risiko<\/em> f\u00fcr Unternehmen ein. Sollte Silver SAML jedoch dazu verwendet werden, sich unbefugten Zugang zu gesch\u00e4ftskritischen Anwendungen und Systemen zu verschaffen, k\u00f6nnte das Risiko je nach dem angegriffenen System auf ein <em>schweres Niveau<\/em> ansteigen. Weitere Informationen zur Silver SAML-Schwachstelle bietet Semperis in einem <a href=\"https:\/\/www.semperis.com\/blog\/meet-silver-saml\" target=\"_blank\" rel=\"noopener\">diesem Blogbeitrag<\/a> (und <a href=\"https:\/\/www.semperis.com\/de\/blog\/meet-silver-saml\/\" target=\"_blank\" rel=\"noopener\">hier<\/a> auf Deutsch).<\/p>\n<p><strong>\u00c4hnliche Artikel:<\/strong><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2020\/12\/09\/fireeye-wenn-hacker-eine-sicherheitsfirma-plndern\/\">FireEye: Wenn Hacker eine Sicherheitsfirma pl\u00fcndern<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2020\/12\/14\/us-finanzministerium-und-weitere-us-behrde-gehackt\/\">US-Finanzministerium und weitere US-Beh\u00f6rde gehackt<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2020\/12\/15\/solarwinds-sunburst-schwachstelle-die-folgen-und-schutzmanahmen\/\">SolarWinds SUNBURST-Schwachstelle: Die Folgen und Schutzma\u00dfnahmen<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2020\/12\/14\/solarwinds-produkte-mit-sunburst-backdoor-ursache-fr-fireeye-und-us-behrden-hacks\/\">SolarWinds-Produkte mit SunBurst-Backdoor, Ursache f\u00fcr FireEye- und US-Beh\u00f6rden-Hacks<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2020\/12\/17\/sunburst-malware-analyse-tool-solarflare-ein-kill-switch-und-der-einstein-berwachungsflopp\/\">SUNBURST-Malware: Analyse-Tool SolarFlare, ein \u201aKill-Switch' und der Einstein-\u00dcberwachungsflopp<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2020\/12\/15\/schlamperei-bei-solarwinds-fr-kompromittierte-software-verantwortlich\/\">Schlamperei bei SolarWinds f\u00fcr kompromittierte Software verantwortlich?<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2020\/12\/16\/neues-im-kampf-gegen-die-sunburst-infektion-domain-beschlagnahmt\/\">Neues im Kampf gegen die SUNBURST-Infektion, Domain beschlagnahmt<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2020\/12\/17\/sunburst-malware-wurde-in-solarwinds-quellcode-basis-eingeschleust\/\">SUNBURST-Malware wurde in SolarWinds Quellcode-Basis eingeschleust<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2020\/12\/18\/sunburst-hack-auch-us-atomwaffenbehrde-gehackt-neue-erkenntnisse\/\">SUNBURST: Auch US-Atomwaffenbeh\u00f6rde gehackt, neue Erkenntnisse<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2020\/12\/18\/solarwinds-hack-auch-microsoft-co-betroffen\/\">SolarWinds-Hack: Auch Microsoft &amp; Co. betroffen?<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2020\/12\/20\/sunburst-hack-microsofts-analysen-und-neues\/\">SUNBURST-Hack: Microsofts Analysen und Neues<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2020\/12\/21\/solarwinds-systeme-mit-2-backdoor-gefunden\/\">SolarWinds-Systeme mit 2. Backdoor gefunden<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2021\/01\/02\/solarwinds-hacker-hatten-zugriff-auf-microsoft-quellcode\/\">SolarWinds-Hacker hatten Zugriff auf Microsoft-Quellcode<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2021\/01\/04\/solarwinds-hack-motive-der-angreifer-outsourcing-als-schwachstelle\/\">SolarWinds-Hack: Motive der Angreifer; Outsourcing als Schwachstelle?<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2021\/01\/06\/gibt-es-deutsche-opfer-des-solarwinds-hacks\/\">Gibt es deutsche Opfer des SolarWinds-Hacks?<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2021\/01\/08\/neues-vom-solarwinds-hack-jetbrains-software-als-einfallstor\/\">Neues vom SolarWinds-Hack; JetBrains-Software als Einfallstor?<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2021\/01\/12\/kaspersky-solarwinds-sunburst-backdoor-gleicht-russischer-atp-malware\/\">Kaspersky: SolarWinds Sunburst-Backdoor gleicht russischer ATP-Malware<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2021\/01\/14\/solarleaks-bietet-angeblich-sourcecode-von-cisco-microsoft-und-solarwinds-an\/\">SolarLeaks bietet angeblich Sourcecode von Cisco, Microsoft und SolarWinds an<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2021\/01\/20\/auch-malwarebytes-von-den-solarwinds-angreifern-erfolgreich-gehackt\/\">Auch Malwarebytes von den SolarWinds-Angreifern erfolgreich gehackt<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2021\/01\/27\/vier-sicherheitsanbieter-besttigen-solarwinds-vorflle\/\">Vier Sicherheitsanbieter best\u00e4tigen SolarWinds-Vorf\u00e4lle<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2021\/02\/04\/neues-vom-solarwinds-hack-3-neue-bugs-alte-bugs-durch-chinesische-hacker-missbraucht\/\">Neues vom SolarWinds-Hack: 3 neue Bugs, alte Bugs durch chinesische Hacker missbraucht<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2021\/02\/23\/microsoft-untersuchung-zu-solarigate-1-000-cyber-krieger-und-zugriff-auf-quellcode-von-azure-exchange-intune\/\">Microsoft-Untersuchung zu Solarigate: 1.000 Cyber-Krieger und Zugriff auf Quellcode von Azure, Exchange, Intune<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2021\/02\/26\/vorwurf-microsoft-hat-beim-solarwinds-hack-bei-der-sicherheit-gepatzt\/\">Vorwurf: Microsoft hat beim SolarWinds-Hack bei der Sicherheit gepatzt<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2021\/02\/27\/solarwinds-microsoft-kritisiert-amazon-und-google-wegen-fehlender-offenlegung\/\">SolarWinds: Microsoft kritisiert Amazon und Google wegen fehlender Offenlegung<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2021\/03\/22\/solarwinds-hackerangriff-300-deutsche-ziele-im-fokus\/\">SolarWinds-Hackerangriff: 300 deutsche Ziele im Fokus<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2021\/03\/30\/solawwinds-update-fr-orion-software-angreifer-hatten-zugriff-auf-top-dhs-konten\/\">SolarWinds: Update f\u00fcr Orion-Software, Angreifer hatten Zugriff auf Top DHS-Konten<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2021\/04\/18\/solarwinds-hack-6-eu-organisationen-betroffen-neue-hinweise-auf-russland-als-urheber\/\">SolarWinds-Hack: 6 EU-Organisationen betroffen, neue Hinweise auf Russland als Urheber<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2021\/09\/08\/microsoft-insides-zum-solarwinds-orion-sunburst-hack\/\">Microsoft Insides zum SolarWinds Orion SunBurst-Hack<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2021\/11\/02\/solarwinds-angreifer-nehmen-microsoft-partner-ins-visier\/\">SolarWinds-Angreifer nehmen Microsoft-Partner ins Visier \u2013 fehlende Cyber-Sicherheit bem\u00e4ngelt<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2022\/03\/21\/solarwinds-kunden-sollten-web-help-desk-entfernen\/\">SolarWinds-Kunden sollten Web Help Desk entfernen<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2023\/04\/29\/solarwinds-hack-in-2020-das-us-justizministerium-wusste-6-monate-vorher-bescheid\/\">SolarWinds Hack in 2020: Das US-Justizministerium wusste 6 Monate vorher Bescheid<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>[English]Der Hack zahlreicher (US-)Beh\u00f6rden und -Firmen \u00fcber Software von Solarwinds im Jahr 2020 d\u00fcrfte noch vielen Lesern im Hinterkopf sein. Nun hat das Sicherheitsforschungsteam von Semperis eine neue Variante von \"golden SAML\" entdeckt, einer Angriffstechnik, die das SAML-Authentifizierungsprotokoll ausnutzt und &hellip; <a href=\"https:\/\/borncity.com\/blog\/2024\/03\/04\/neue-variante-der-solarwinds-angriffstechnik-von-2020-entdeckt\/\">Weiterlesen <span class=\"meta-nav\">&rarr;<\/span><\/a><\/p>\n","protected":false},"author":2,"featured_media":0,"comment_status":"open","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[426],"tags":[4328],"class_list":["post-293010","post","type-post","status-publish","format-standard","hentry","category-sicherheit","tag-sicherheit"],"_links":{"self":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/293010","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/users\/2"}],"replies":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/comments?post=293010"}],"version-history":[{"count":0,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/293010\/revisions"}],"wp:attachment":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/media?parent=293010"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/categories?post=293010"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/tags?post=293010"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}