{"id":295111,"date":"2024-05-08T00:07:00","date_gmt":"2024-05-07T22:07:00","guid":{"rendered":"https:\/\/www.borncity.com\/blog\/?p=295111"},"modified":"2024-06-02T20:44:49","modified_gmt":"2024-06-02T18:44:49","slug":"cyberspionage-cdu-betreibt-veralteten-nextcloud-server-offener-jitsi-server-der-grnen","status":"publish","type":"post","link":"https:\/\/borncity.com\/blog\/2024\/05\/08\/cyberspionage-cdu-betreibt-veralteten-nextcloud-server-offener-jitsi-server-der-grnen\/","title":{"rendered":"Cyberspionage: CDU betreibt veralteten Nextcloud-Server; Offener Jitsi-Server der Gr&uuml;nen"},"content":{"rendered":"<p><img decoding=\"async\" style=\"float: left; margin: 0px 10px 0px 0px; display: inline;\" title=\"Sicherheit (Pexels, allgemeine Nutzung)\" src=\"https:\/\/borncity.com\/blog\/wp-content\/uploads\/2021\/04\/Sicherheit_klein.jpg\" alt=\"Sicherheit (Pexels, allgemeine Nutzung)\" width=\"200\" align=\"left\" \/>Gerade haben ja zwei Sicherheitsmeldungen zu WebEx-Einladungen der Bundeswehr, die offen im Internet standen, und der Spionageangriff der russischen APT28-Gruppe auf Postf\u00e4cher der SPD Wellen geschlagen. Allerortens h\u00f6rt man aus der Politik, dass man besser auf Cyberangriffe ger\u00fcstet sein m\u00fcsse. Ein Blog-Leser hat mir dann auf Auftritte der Parteien CDU und Gr\u00fcne verlinkt. W\u00e4hrend die CDU einen veralteten Nextcloud-Server betreibt, hosten B\u00dcNDNIS 90\/DIE Gr\u00fcnen einen offenen Jitsi-Server f\u00fcr Konferenzen. Mal ein kurzer Blick auf in den IT-Sicherheitsabgrund ihrer Parteienlandschaft. <strong>Erg\u00e4nzung:<\/strong> Es gab sowohl Reaktionen von der CDU als von B\u00dcNDNIS 90\/DIE Gr\u00fcnen, die ich nachgetragen habe.<\/p>\n<p><!--more--><\/p>\n<h2>Betroffenheit \u00fcber SPD-Hack &#8230;<\/h2>\n<p><img loading=\"lazy\" decoding=\"async\" src=\"https:\/\/vg07.met.vgwort.de\/na\/8ebece1c25c64a66a42ebb8a25e4c526\" alt=\"\" width=\"1\" height=\"1\" \/>Deutschland kann keine Cybersicherheit. Nach der sogenannten Taurus-Aff\u00e4re der Bundeswehr, bei der sich hochrangige Offiziere bei einer WebEx-Konferenz durch russischen Geheimdienste abh\u00f6ren lie\u00dfen (siehe <a href=\"https:\/\/borncity.com\/blog\/2024\/03\/02\/sicherheitsmeldungen-1-mrz-woche-2024-aee-europe-bad-schwalbach-hochschule-kempten-und-mehr\/\">Sicherheitsmeldungen 1. M\u00e4rz-Woche 2024: AEE Europe, Bad Schwalbach, Hochschule Kempten und mehr<\/a>) h\u00e4tte man meinen k\u00f6nnen, dass bei der Bundeswehr die IT-Sicherheitsleute aufwachen. Aber dann wurde bekannt, dass Konferenzlinks der Bundeswehr monatelang offen im Internet abrufbar waren (siehe meinen Blog-Beitrag <a href=\"https:\/\/borncity.com\/blog\/2024\/05\/05\/webex-die-schwachstelle-und-die-konferenzlinks-der-bundeswehr\/\">WebEx, die Schwachstelle und die Konferenzlinks der Bundeswehr<\/a>).<\/p>\n<p>Und dann schlug der \"Angriff\" auf das E-Mail-System der SPD die Tage hohe Wellen. Ich hatte es im Blog-Beitrag <a href=\"https:\/\/borncity.com\/blog\/2024\/05\/06\/rckblick-cybervorflle-der-letzten-tage-6-mai-2024\/\">R\u00fcckblick: Cybervorf\u00e4lle der letzten Tage (6. Mai 2024)<\/a> angesprochen. In kurz: Im Januar 2023 fiel in der SPD-Parteizentrale in Berlin auf, dass Hacker in die IT eingedrungen waren \u2013 sp\u00e4ter lie\u00df sich der Abfluss von E-Mails aus bestimmen Postf\u00e4chern feststellen. \u00dcber eine erst im Mai 2023 in Microsoft Outlook geschlossene Schwachstelle <a href=\"https:\/\/msrc.microsoft.com\/update-guide\/vulnerability\/CVE-2023-23397\" target=\"_blank\" rel=\"noopener\">CVE-2023-23397<\/a> war es den Angreifern m\u00f6glich, auf Postf\u00e4cher zuzugreifen.<\/p>\n<p>Vor einigen Tagen wurde der Angriff dann der Cyberangriffe der beim russischen Geheimdienst angesiedelten Hackergruppe APT28 zugeordnet. Au\u00dfenministerin Baerbock hat den russischen Botschafter einbestellt und Tacheles geredet. \"Wir k\u00f6nnen diesen Angriff vom letzten Jahr heute eindeutig der Gruppe APT28 zuordnen, die vom russischen Geheimdienst GRU gesteuert wird. Das ist v\u00f6llig inakzeptabel und wird nicht ohne Konsequenzen bleiben.\" wird \", Baerbock auf RDN zitiert.<\/p>\n<p>Ich habe mal recherchiert, Geheimdienst-Experte Kiesewetter von der CDU und im Bundestag sitzend, wei\u00df laut <a href=\"https:\/\/www.tagesspiegel.de\/politik\/nach-cyber-angriff-auf-die-spd-bsi-prasidentin-sieht-besorgniserregende-bedrohungslage-11616854.html\" target=\"_blank\" rel=\"noopener\">TAZ<\/a>, was zu tun ist. \"Wir m\u00fcssen finanziell wie mental deutlich mehr in unsere Sicherheit investieren. Die Bedrohungslage durch russische Cyber-Angriffe ist gravierend ernst, auch f\u00fcr Deutschland, das leider einerseits naiv im Umgang mit hybrider Kriegsf\u00fchrung ist und andererseits besonders schlecht gewappnet ist im Bereich der Cyberabwehr und der Spionageabwehr.\" Auch im n-tv-Interview <a href=\"https:\/\/www.youtube.com\/watch?v=3Drcyfu2eXI\" target=\"_blank\" rel=\"noopener\">hier<\/a> gibt es Hinweise von Herrn Kiesewetter, dass russische Hacker einen Angriff auf die CDU versucht h\u00e4tten. Das ZDF schreibt hier, dass Parteien kaum gegen Angriffe gesch\u00fctzt seien. Und auf <a href=\"https:\/\/www.deutschlandfunk.de\/cybersicherheitsexperte-mahnt-besseren-schutz-von-it-infrastruktur-an-100.html\" target=\"_blank\" rel=\"noopener\">Deutschlandfunk<\/a> mahnen Experten einen besseren Schutz der IT-Infrastruktur an.<\/p>\n<p>Zum Gesamtlagebild und den Reaktionen der Politik auf den SPD-Spionageangriff gab es einen sch\u00f6nen Kommentar von heise <a href=\"https:\/\/www.heise.de\/news\/Kommentar-zur-Debatte-um-IT-Sicherheit-Die-Empoerten-sind-nackt-9708160.html\">Kommentar zur Debatte \u00fcber IT-Sicherheit: \"Die Emp\u00f6rten sind nackt\u200b<\/a>. Und die FAZ macht sich <a href=\"https:\/\/www.faz.net\/aktuell\/politik\/russischer-cyberangriff-auf-die-spd-berlins-reaktion-19701822.html\" target=\"_blank\" rel=\"noopener\">hier Gedanken<\/a> die symbolische Reaktion der Politik. Gut, nachdem a bisserl Staub aufgewirbelt wurde, haben die IT-Leute der Parteien doch sicher sofort ihre Infrastruktur auf Vordermann gebracht? Die Ereignisse waren sozusagen der Wink mit dem Zaunpfahl. BSI-Pr\u00e4sidentin Plattner findet, es sei \"Allerh\u00f6chste Eisenbahn f\u00fcr mehr Schutz\", wie man bei <a href=\"https:\/\/www.heise.de\/news\/BSI-Praesidentin-Allerhoechste-Eisenbahn-fuer-mehr-Schutz-9710743.html\" target=\"_blank\" rel=\"noopener\">heise nachlesen<\/a> kann.<\/p>\n<h2>CDU betreibt veralteten Nextcloud-Server<\/h2>\n<p>Es war ein <a href=\"https:\/\/borncity.com\/blog\/2024\/05\/06\/rckblick-cybervorflle-der-letzten-tage-6-mai-2024\/#comment-180965\" target=\"_blank\" rel=\"noopener\">Leserkommentar<\/a> von <a href=\"https:\/\/blog.jakobs.systems\" target=\"_blank\" rel=\"noopener\">Tomas Jakobs<\/a> (danke f\u00fcr den Hinweis) mit den Worten \"Hallo lieber Russe, m\u00f6chtest Du die vergammelte CDU Nextcloud nicht vielleicht auch hacken?\" der mich dann doch etwas neugierig machte. Die CDU betreibt unter *ttp:\/\/<em>mycloud.cdu.de<\/em> einen Nextcloud Server. F\u00fcr die Nicht-Insider: <a href=\"https:\/\/de.wikipedia.org\/wiki\/Nextcloud\" target=\"_blank\" rel=\"noopener\">Nextcloud<\/a> ist eine in PHP entwickelte freie Software f\u00fcr das Speichern von Daten auf einem privaten Server. Auf die Daten kann der Anwender sowohl \u00fcber eine Weboberfl\u00e4che als auch mit Client-Applikationen zugreifen. Server und Clients k\u00f6nnen sich dabei synchronisieren.<\/p>\n<p><a href=\"https:\/\/scan.nextcloud.com\/results\/734178f1-5ca5-4576-b5e9-575d5bdbbe22\" target=\"_blank\" rel=\"noopener\"><img decoding=\"async\" title=\"Sicherheit der CDU-Nextcloud-Instanz \" src=\"https:\/\/i.postimg.cc\/HsByFkvF\/image.png\" alt=\"Sicherheit der CDU-Nextcloud-Instanz \" \/><\/a><\/p>\n<p>Es ist ja schon mal l\u00f6blich, dass die bei der CDU nicht auf OneDrive, SharePoint &amp; Co. zugreifen, sondern eine eigene Nextcloud-Server-Instanz betreiben. Unter der Adresse <a href=\"https:\/\/scan.nextcloud.com\/\" target=\"_blank\" rel=\"noopener\">scan.nextcloud.com<\/a> hat man die M\u00f6glichkeit, seinen Nextcloud-Server auf Schwachstellen und Aktualit\u00e4t testen zu lassen. Tomas hat das versucht und kam ins Staunen. Gem\u00e4\u00df obigem Screenshot meldet <em>scan.nextcloud.com <\/em>die Nexcloud-Version 20.0.14.2. Aktuell ist der Nextcloud-Server Version 29.0.0 (27.4.2024). Und der Vulnerability-Report des Scanners meint dazu:<\/p>\n<blockquote><p>Vulnerabilities<\/p>\n<p>Your instance has known vulnerabilities, below you can see a list of them. Learn more about <a href=\"https:\/\/nextcloud.com\/secure\" target=\"_blank\" rel=\"noopener\">our security efforts.<\/a><\/p>\n<h5>High<\/h5>\n<ul>Your version is end-of-life and is very likely affected by many vulnerabilities. Unfortunately, security advisories are not available for a such outdated version, thus we cannot create an automated list of vulnerabilities. You should update as soon as possible.<\/ul>\n<\/blockquote>\n<p>Geht man auf diese Seite und sucht nach Nextcloud-Schwachstellen, listet diese eine ganze Latte an Problemen (bis CVSS 9.8) auf, die in aktuellen Software-Versionen geschlossen wurden. Die ranzige Nextcloud-Version, die die CDU betreibt, ist l\u00e4ngst aus dem Support gefallen und mit Kenntnis der Schwachstellen wird es lustig. Der Hackback auf die russischen Hackergruppen d\u00fcrfte so was in die Hose gehen &#8211; wenn die Parteien \u00fcberall so aufgestellt sind, wird deren IT beim \"Gegenschlag\" regelrecht pulverisiert. Aktuell laufen die Angriffe aus Russland gegen Parteien doch weitgehend unter \"die wollen nur spielen\".<\/p>\n<p>Aber hey, vielleicht habe ich alles auch nur falsch verstanden, und die Nextcloud der CDU ist nur ein riesiger Honeypot, um die p\u00f6sen Angreifer zu fangen. Ich habe mal eine Anfrage an die CDU-Pressestelle gestellt, ob das mit dem Nextcloud-Server so sein soll. Eine <em>security.txt<\/em> unter <em>.well-known<\/em> (<a href=\"https:\/\/securitytxt.org\/\" target=\"_blank\" rel=\"noopener\">siehe<\/a>) f\u00fcr eine Meldung scheint es nicht zu geben (gut, habe ich f\u00fcr meine Domain auch noch nicht eingestellt).<\/p>\n<p><strong>Erg\u00e4nzung:<\/strong> Eine R\u00fcckmeldung der CDU habe ich bis zur gesetzten Frist nicht erhalten. Als Reaktion hat die CDU den Nextcloud-Server aber vom Netz genommen. Dort kommt aktuell die Meldung \"Wartungsarbeiten:\u00a0Dieser Service ist aktuell wegen Wartungsarbeiten vor\u00fcbergehend nicht verf\u00fcgbar.\" Tomas Jakobs hatte mir bereits gegen 1256 Uhr die Information zukommen lassen.<\/p>\n<h2>Offener Jitsi-Server bei den Gr\u00fcnen<\/h2>\n<p>Tomas hat mich in einer Mail noch dar\u00fcber informiert, dass B\u00dcNDNIS 90\/DIE Gr\u00fcnen einen offenen Jitsi-Server f\u00fcr Konferenzen <a href=\"https:\/\/meet.gruene.de\/\" target=\"_blank\" rel=\"nofollow noopener\">hier<\/a> im Internet betreibt. Alles, was es zur Teilnahme an einem Meeting braucht, ist der Name des betreffenden Meeting-Raums.<\/p>\n<p><a href=\"https:\/\/meet.gruene.de\/\" target=\"_blank\" rel=\"noopener\"><img decoding=\"async\" title=\"Offener Jitsi-Server von B\u00dcNDNIS 90\/DIE Gr\u00fcnen\" src=\"https:\/\/i.postimg.cc\/Hndv69Bq\/image.png\" alt=\"Offener Jitsi-Server von B\u00dcNDNIS 90\/DIE Gr\u00fcnen\" \/><\/a><\/p>\n<p>Ich gehe mal davon aus, dass sich die IT der Partei und die Teilnehmer der Meetings bewusst sind, dass das Onlinekonferenzsystem offen betrieben wird, d.h. jeder kann an diesen Meetings teilnehmen. Kann man so machen, darf dann aber nicht den Fehler machen, doch mal Vertrauliches \u00fcber eine solche Plattform zu diskutieren.<\/p>\n<p>Auch hier l\u00e4uft, wie bei der CDU, eine Anfrage, ob das wirklich so beabsichtigt ist. Mal schauen, ob Antworten kommen.<\/p>\n<p><strong>Erg\u00e4nzung:<\/strong> Auch von B\u00dcNDNIS 90\/DIE Gr\u00fcnen habe ich eine Reaktion &#8211; ich konnte mit dem stellvertretenden Pressesprecher Moritz Schott telefonieren. Die Jitsi-Instanz ist bewusst offen gehalten, wichtige Meetings der Partei werden \u00fcber andere Kan\u00e4le gehostet. Einen Missbrauch, wie in den Kommentaren weiter unten angedeutet, habe es bisher nicht gegeben.<\/p>\n<p><strong>\u00c4hnliche Artikel:<\/strong><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2021\/09\/17\/cdu-connect-staatsanwalt-stellt-verfahren-gegen-wittmann-co-ein\/\">CDU Connect: Staatsanwalt stellt Verfahren gegen Wittmann &amp; Co. ein<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2024\/05\/15\/cdu-erneut-gerettet-deren-nextcloud-server-ist-wieder-online-und-gepatcht\/\">Cyberspionage: CDUCDU erneut gerettet \u2013 deren NextCloud-Server ist wieder online\u00a0<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2024\/06\/02\/cyberangriff-auf-das-cdu-netzwerk\/\" rel=\"bookmark\">Cyberangriff auf das CDU-Netzwerk<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>Gerade haben ja zwei Sicherheitsmeldungen zu WebEx-Einladungen der Bundeswehr, die offen im Internet standen, und der Spionageangriff der russischen APT28-Gruppe auf Postf\u00e4cher der SPD Wellen geschlagen. Allerortens h\u00f6rt man aus der Politik, dass man besser auf Cyberangriffe ger\u00fcstet sein m\u00fcsse. &hellip; <a href=\"https:\/\/borncity.com\/blog\/2024\/05\/08\/cyberspionage-cdu-betreibt-veralteten-nextcloud-server-offener-jitsi-server-der-grnen\/\">Weiterlesen <span class=\"meta-nav\">&rarr;<\/span><\/a><\/p>\n","protected":false},"author":2,"featured_media":0,"comment_status":"open","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[7263,426,7459],"tags":[1171,8473,4328,3836],"class_list":["post-295111","post","type-post","status-publish","format-standard","hentry","category-cloud","category-sicherheit","category-software","tag-cloud","tag-nextcloud","tag-sicherheit","tag-software"],"_links":{"self":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/295111","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/users\/2"}],"replies":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/comments?post=295111"}],"version-history":[{"count":0,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/295111\/revisions"}],"wp:attachment":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/media?parent=295111"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/categories?post=295111"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/tags?post=295111"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}