{"id":293105,"date":"2024-03-05T16:03:20","date_gmt":"2024-03-05T15:03:20","guid":{"rendered":"https:\/\/www.borncity.com\/blog\/?p=293105"},"modified":"2024-03-05T16:33:05","modified_gmt":"2024-03-05T15:33:05","slug":"anydesk-zugriffsversuche-aus-spanien-unsignierter-client-verteilt","status":"publish","type":"post","link":"https:\/\/borncity.com\/blog\/2024\/03\/05\/anydesk-zugriffsversuche-aus-spanien-unsignierter-client-verteilt\/","title":{"rendered":"AnyDesk: Zugriffsversuche aus Spanien; Unsignierter Client verteilt"},"content":{"rendered":"<p><img loading=\"lazy\" decoding=\"async\" title=\"Stop - Pixabay\" style=\"float: left; margin: 0px 10px 0px 0px; display: inline\" alt=\"Stop - Pixabay\" src=\"https:\/\/borncity.com\/blog\/wp-content\/uploads\/2021\/06\/Stop01.jpg\" width=\"149\" align=\"left\" height=\"149\"\/>[English]Das Drama bei AnyDesk geht anscheinend weiter, obwohl ich die Hoffnung hatte, das Thema langsam abschlie\u00dfen zu k\u00f6nnen &#8211; denn nach Teil 12 schien alles geschrieben. Aber ein Blog-Leser hat mich nun dar\u00fcber informiert, dass bei seinen Kunden wohl Zugriffsversuche aus Spanien erfolgen. Und ein weiterer Blog-Leser hat mich Minuten versetzt dar\u00fcber informiert, dass von AnyDesk wohl ein Client ohne digitale Signatur per MSI-Installer verteilt wurde. <\/p>\n<p><!--more--><\/p>\n<h2>Der AnyDesk-Hack <\/h2>\n<p><img loading=\"lazy\" decoding=\"async\" alt=\"\" src=\"https:\/\/vg06.met.vgwort.de\/na\/a46507b405e94a838f81e4d63d7920c9\" width=\"1\" height=\"1\"\/>Ich hatte es ja in den Blog-Beitr\u00e4gen, die am Artikelende verlinkt sind, aufbereitet. Der Anbieter von Fernwartungssoftware, AnyDesk, ist im Dezember 2023 Opfer eines Hacks geworden. Das genaue Datum des Angriffs sowie der Umfang der Kompromittierung sind bis heute in der \u00d6ffentlichkeit nicht bekannt. Seit diesem Hack ist die AnyDesk-Software in meinen Augen als kompromittiert anzusehen. Der Hersteller hat zwar seit Mitte Februar 2024 damit begonnen, die Clients mit einer neuen Signatur zu versehen und zu verteilen. <\/p>\n<p>Aber die neueste Information, die mir vorliegt, war, dass die AnyDesk-Clients von dem in Windows 10\/11 enthaltenen Microsoft Defender blockiert werden. Auf Facebook habe ich dann die R\u00fcckmeldung bekommen, dass auch andere Virenscanner die AnyDesk-Clients als sch\u00e4dlich blockieren und in Quarant\u00e4ne verschieben. Nun gibt es gleich zwei weitere Meldungen im Umfeld von AnyDesk, auf die ich mir keinen richtigen Reim machen kann.<\/p>\n<h2>AnyDesk-Zugrffsversuche aus Spanien<\/h2>\n<p>Die erste Meldung erreichte mich von <a href=\"https:\/\/marc-funk.de\/\" rel=\"nofollow noopener\" target=\"_blank\">Marc Funk<\/a>, der als IT-Dienstleister unterwegs ist. Marc setzt einen Custom-Client von AnyDesk f\u00fcr seine IT-Wartung bei Kunden ein. Nun wurde Marc durch Zugriffsversuche aus Spanien auf AnyDesk-Clients aufgeschreckt. In seiner E-Mail schrieb er:<\/p>\n<blockquote>\n<p>Hallo Herr Born!<\/p>\n<p>Kleines Update zum Thema Anydesk: Es erscheinen bei Kunden Zugriffsversuche augenscheinlich aus Spanien &#8211; denn \"Usuraios\" ist Spanisch f\u00fcr \"Benutzer\". <\/p>\n<p>Unsere Installation: Eigener AnyDesk Client mit festem Passwort (25 Zeichen, Zahlen, Gro\u00df-\/Kleinschreibung und mehre Sonderzeichen)<\/p>\n<p>Bisher fragen die Kunden bei uns dann nach und dr\u00fccken nicht einfach auf annehmen &#8211; entsprechend warnen wir alle Kunden aktuell auch nochmal.<\/p>\n<\/blockquote>\n<p>Das ist nat\u00fcrlich eine ungute Situation: Auf die AnyDesk-Clients der Kunden versuchen wohl Dritte zuzugreifen. Nimmt der Kunde diese Verbindungsanforderung an, ist der unbekannte Dritte auf dem System. Marc hat mir noch nachfolgendes Foto einer solchen Anfrage auf einem Kundensystem mitgeschickt. <\/p>\n<p><img decoding=\"async\" title=\"AnyDesk-Sitzungsanfrage\" alt=\"AnyDesk-Sitzungsanfrage\" src=\"https:\/\/i.postimg.cc\/zXN2398P\/image.png\"\/><\/p>\n<p>Ich hatte, weil zeitgleich die nachfolgende Meldung eintraf, nach der Signatur gefragt. Aber der Client, den Marc verwendet, ist von AnyDesk digital signiert worden. <\/p>\n<h2>AnyDesk-Client ohne Digital-Signatur verteilt<\/h2>\n<p>Blog-Leser Toni K. arbeitet f\u00fcr einen IT-Dienstleister, der wohl auch den AnyDesk-Client f\u00fcr seine Kunden einsetzt. Seit Wochen sind wir nun dabei, die Nutzer der Clients zu briefen, auf die digitale Signatur der Software zu achten. Nun informierte Toni mich \u00fcber einen Mail-Austausch mit AnyDesk, wo er einen \"MSI Installer\" moniert, der \"eine <em>AnyDesk.exe<\/em> ohne Code-Signatur\" installiert. Nachfolgend ist ein Screenshot des Desktop mit den betreffenden Dialogfeldern, die die Zertifikatinformationen anzeigen, zu sehen. <\/p>\n<p><a href=\"https:\/\/i.postimg.cc\/RZ7HhDCG\/image.png\" target=\"_blank\" rel=\"noopener\"><img loading=\"lazy\" decoding=\"async\" title=\"Unsignierter AnyDesk-Client\" alt=\"Unsignierter AnyDesk-Client\" src=\"https:\/\/i.postimg.cc\/RZ7HhDCG\/image.png\" width=\"659\" height=\"351\"\/><\/a><br \/>Unsignierter AnyDesk-Client, <a href=\"https:\/\/i.postimg.cc\/RZ7HhDCG\/image.png\" target=\"_blank\" rel=\"noopener\">zum Vergr\u00f6\u00dfern klicken<\/a><\/p>\n<p>Das obige Bild l\u00e4sst sich durch Anklicken vergr\u00f6\u00dfern. Wenn ich es richtig aus der knappen Mail interpretiere, zeigt es Custom-Client aus V1 und V2 in den Versionen 7.0.15 und 8.0.8. Im Screenshot sieht man im linken Teil die Dialogfelder mit der digitalen Signatur des Client-Installer (<em>AnyDeskClient.msi<\/em>). Dort ist eine Signatur enthalten. <\/p>\n<p>Ich hatte mir diese MSI-Datei besorgt und mit 7-ZIP entpackt. Die betreffende Zieldatei mit dem AnyDesk-Client wies keine digitale Signatur auf. Zur Sicherheit habe ich den AnyDesk-Client aus der <em>AnyDeskClient.msi <\/em>in einer virtuellen Maschine installieren lassen. Bei der \u00dcberpr\u00fcfung der installierten Datei <em>AnyDesk-ad_2b68cc31_msi<\/em> sagt mir Windows, dass keine digitale Signatur gefunden wird. Das entspricht in obigem Screenshot dem rechten Teil mit den Eigenschaftenfenstern. Der AnyDesk-Client vom 4. M\u00e4rz 2024 ist nicht digital signiert &#8211; die Registerkarte f\u00fcr die digitale Signatur fehlt. <\/p>\n<p>Mir sieht es so aus, als ob beim Build-Prozess des MSI-Installers f\u00fcr den Customs-Clients (zumindest tempor\u00e4r) was schief gelaufen ist, wodurch unsignierte Dateien ausgerollt werden. Toni versuchte die AnyDesk-Support auf das Problem hinzuweisen und schrieb diesem: \"Die aus dem MSI-Paket extrahierte und installierte AnyDesk.exe ist UNSIGNIERT! \" Vom AnyDesk-Support kam die R\u00fcckmeldung \"F\u00fcr die weitere Untersuchung ben\u00f6tigen wir eine Bildschirmaufzeichnung der Stelle, an der die Signatur im MSI-Paket fehlt.\" Toni meint dazu: \"der Support von Anydesk ist wirklich ein Debakel, ich bin fassungslos.\" <\/p>\n<p>Es sieht mir so aus, als ob beim AnyDesk-Support die Leute ziemlich ausgebrannt sind und mehr oder weniger von den Ereignissen \u00fcberrollt werden. An dieser Stelle meine Frage an die Leserschaft: Sind bei euch auch F\u00e4lle aufgetreten, wo unsignierte AnyDesk-Clients installiert wurden?<\/p>\n<p><strong>Artikelreihe:<\/strong><br \/><a href=\"https:\/\/borncity.com\/blog\/2024\/02\/03\/anydesk-wurde-im-januar-2024-gehackt-produktionssysteme-betroffen\/\">AnyDesk wurde im Januar 2024 gehackt, Produktionssysteme betroffen<\/a> \u2013 Teil 1<br \/><a href=\"https:\/\/borncity.com\/blog\/2024\/02\/03\/anydesk-hack-undercover-weitere-informationen-und-gedanken-teil-2\/\">AnyDesk-Hack Undercover \u2013 weitere Informationen und Gedanken<\/a> \u2013 Teil 2<br \/><a href=\"https:\/\/borncity.com\/blog\/2024\/02\/04\/anydesk-hack-undercover-verdachtsflle-und-mehr-teil-3\/\">AnyDesk-Hack Undercover \u2013 Verdachtsf\u00e4lle und mehr<\/a>&nbsp; \u2013 Teil 3<br \/><a href=\"https:\/\/borncity.com\/blog\/2024\/02\/04\/anydesk-hack-undercover-zugangsdaten-zum-verkauf-angeboten-teil-4\/\">AnyDesk-Hack Undercover \u2013 Zugangsdaten zum Verkauf angeboten<\/a> \u2013 Teil 4<br \/><a href=\"https:\/\/borncity.com\/blog\/2024\/02\/05\/anydesk-hack-eine-nachlese-teil-5\/\">AnyDesk-Hack \u2013 Eine Nachlese<\/a> Teil 5<br \/><a href=\"https:\/\/borncity.com\/blog\/2024\/02\/05\/anydesk-hack-nachlese-der-bsi-meldung-teil-6\/\">AnyDesk-Hack \u2013 Nachlese der BSI-Meldung<\/a> \u2013 Teil 6<br \/><a href=\"https:\/\/borncity.com\/blog\/2024\/02\/06\/anydesk-hack-hinweise-zum-zertifikatstausch-bei-customs-clients-7-x-teil-7\/\">AnyDesk-Hack \u2013 Hinweise zum Zertifikatstausch bei Customs-Clients 7.x<\/a> \u2013 Teil 7<br \/><a href=\"https:\/\/borncity.com\/blog\/2024\/02\/06\/anydesk-hack-weitere-informationen-vom-5-februar-2024-teil-8\/\">AnyDesk-Hack \u2013 Weitere Informationen (FAQ) vom 5. Februar 2024<\/a> -Teil 8<br \/><a href=\"https:\/\/borncity.com\/blog\/2024\/02\/07\/anydesk-hack-bereits-zum-20-dezember-2023-bemerkt-teil-9\/\">AnyDesk-Hack bereits zum 20. Dezember 2023 bemerkt?<\/a> \u2013 Teil 9<br \/><a href=\"https:\/\/borncity.com\/blog\/2024\/02\/08\/anydesk-hack-zum-dezember-2023-besttigt-altes-zertifikat-zurckgerufen-teil-10\/\">AnyDesk-Hack zum Dezember 2023 best\u00e4tigt; Altes Zertifikat zur\u00fcckgerufen<\/a> \u2013 Teil 10<br \/><a href=\"https:\/\/borncity.com\/blog\/2024\/02\/12\/anydesk-hack-revoke-chaos-bei-alten-zertifikaten-teil-11\/\">AnyDesk-Hack: Revoke-Chaos bei alten Zertifikaten?<\/a>&nbsp; \u2013 Teil 11<br \/><a href=\"https:\/\/borncity.com\/blog\/2024\/02\/15\/anydesk-hack-es-gibt-wohl-neu-signierte-clients-wie-sind-eure-erfahrungen-teil-12\/\">AnyDesk-Hack: Es gibt wohl neu signierte Clients; wie sind eure Erfahrungen?<\/a> \u2013 Teil 12 <\/p>\n<p><strong>\u00c4hnliche Artikel:<\/strong><br \/><a href=\"https:\/\/borncity.com\/blog\/2024\/01\/25\/strung-bei-anydesk-jemand-betroffen\/\">St\u00f6rung bei AnyDesk, jemand betroffen?<\/a><br \/><a href=\"https:\/\/borncity.com\/blog\/2024\/02\/01\/anydesk-und-die-stoerungen-es-ist-womoeglich-was-im-busch\/\">AnyDesk und die St\u00f6rungen: Es ist wom\u00f6glich was im Busch<\/a><br \/><a href=\"https:\/\/borncity.com\/blog\/2024\/02\/23\/anydesk-ist-down-was-ist-da-los-23-feb-2024\/\">AnyDesk ist down \u2013 was ist da los? (23. Feb. 2024)<\/a><br \/><a href=\"https:\/\/borncity.com\/blog\/2024\/02\/28\/microsoft-defender-blockt-anydesk-clients-28-februar-2024\/\">Microsoft Defender blockt Anydesk-Clients (28. Februar 2024)<\/a><br \/><a href=\"https:\/\/borncity.com\/blog\/2024\/03\/05\/anydesk-zugriffsversuche-aus-spanien-unsignierter-client-verteilt\/\">AnyDesk: Zugriffsversuche aus Spanien; Unsignierter Client verteilt<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>[English]Das Drama bei AnyDesk geht anscheinend weiter, obwohl ich die Hoffnung hatte, das Thema langsam abschlie\u00dfen zu k\u00f6nnen &#8211; denn nach Teil 12 schien alles geschrieben. Aber ein Blog-Leser hat mich nun dar\u00fcber informiert, dass bei seinen Kunden wohl Zugriffsversuche &hellip; <a href=\"https:\/\/borncity.com\/blog\/2024\/03\/05\/anydesk-zugriffsversuche-aus-spanien-unsignierter-client-verteilt\/\">Weiterlesen <span class=\"meta-nav\">&rarr;<\/span><\/a><\/p>\n","protected":false},"author":2,"featured_media":0,"comment_status":"open","ping_status":"","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[426,7459],"tags":[8402,4328,3836],"class_list":["post-293105","post","type-post","status-publish","format-standard","hentry","category-sicherheit","category-software","tag-anydesk","tag-sicherheit","tag-software"],"_links":{"self":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/293105","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/users\/2"}],"replies":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/comments?post=293105"}],"version-history":[{"count":0,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/293105\/revisions"}],"wp:attachment":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/media?parent=293105"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/categories?post=293105"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/tags?post=293105"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}