{"id":302723,"date":"2024-09-06T00:01:00","date_gmt":"2024-09-05T22:01:00","guid":{"rendered":"https:\/\/www.borncity.com\/blog\/?p=302723"},"modified":"2024-09-20T18:37:40","modified_gmt":"2024-09-20T16:37:40","slug":"passwort-spraying-angriffe-auf-sophos-firewalls-von-ip-92-53-65-166","status":"publish","type":"post","link":"https:\/\/borncity.com\/blog\/2024\/09\/06\/passwort-spraying-angriffe-auf-sophos-firewalls-von-ip-92-53-65-166\/","title":{"rendered":"Passwort Spraying-Angriffe auf (Sophos-) Firewalls von IP 92.53.65.166"},"content":{"rendered":"<p><img decoding=\"async\" style=\"float: left; margin: 0px 10px 0px 0px; display: inline;\" title=\"Sicherheit (Pexels, allgemeine Nutzung)\" src=\"https:\/\/borncity.com\/blog\/wp-content\/uploads\/2021\/04\/Sicherheit_klein.jpg\" alt=\"Sicherheit (Pexels, allgemeine Nutzung)\" width=\"200\" align=\"left\" \/>[<a href=\"https:\/\/borncity.com\/win\/2024\/09\/06\/password-spraying-attacks-on-sophos-firewalls-from-ip-92-53-65-166\/\" target=\"_blank\" rel=\"noopener\">English<\/a>]Kurze Information f\u00fcr Administratoren von Sophos Firewalls \u2013 ein Leser hat mich darauf hingewiesen, dass er seit dem seit dem 5. September 2024 vermehrt Angriffsversuche auf seine Firewalls von Sophos beobachtet. Und speziell das VPN-Portal wird \u00fcber Port 443 mit Login-Versionen \u00fcbersch\u00fcttet. Die IP, von der die Angriffe erfolgen, weist auf Russland. Es deutet sich an, dass Hacker versuchen, \u00fcber geknackte VPN-Zug\u00e4nge auf Unternehmensnetzwerke zuzugreifen. Hier die Informationen, die mir vorliegen.<\/p>\n<p><!--more--><\/p>\n<p><img loading=\"lazy\" decoding=\"async\" src=\"https:\/\/vg07.met.vgwort.de\/na\/9625e91a40f64086becbabb4380db4fe\" alt=\"\" width=\"1\" height=\"1\" \/>Blog-Leser Michael ist als Administrator in einem Umgebungen aktiv und betreut wohl auch diverse Firewalls von Sophos. In einer pers\u00f6nlichen Nachricht auf Facebook wies er mich darauf hin, dass er mit seinen Kollegen eine massive Welle von Anmeldeversuchen bei den im Unternehmen eingesetzten Firewalls beobachtet. Er schrieb dazu:<\/p>\n<blockquote><p>Wir erleben seit heute massive Passwort Spraying-Angriffe auf vielen Firewalls von Sophos, speziell auf das VPN Portal, welches auf Port 443 h\u00f6rt. Scheinbar handelt es sich um Angriffe aus Russland mit der IP 92.53.65.166.<\/p><\/blockquote>\n<p>Nachfolgender Screenshot (zum <a href=\"https:\/\/i.postimg.cc\/Njjhs9mJ\/image.png\" target=\"_blank\" rel=\"noopener\">Vergr\u00f6\u00dfern anklicken<\/a>) zeigt die Versuche, sich am VPN-Portal mit Nutzername und Passwort anzumelden. Der Log zeigt, dass diese Versuche wegen falscher Anmeldedaten aber scheitern.<\/p>\n<p><a href=\"https:\/\/i.postimg.cc\/Njjhs9mJ\/image.png\" target=\"_blank\" rel=\"noopener\"><img loading=\"lazy\" decoding=\"async\" title=\" Passwort Spraying-Angriffe auf Firewall\" src=\"https:\/\/i.postimg.cc\/Njjhs9mJ\/image.png\" alt=\" Passwort Spraying-Angriffe auf Firewall\" width=\"619\" height=\"238\" \/><\/a><\/p>\n<p>Ich habe mal geschaut, die angegebene IP-Adresse 92.53.65.166 wird Russland zugeordnet, wie man nachfolgendem Screenshot entnehmen kann. Passt irgendwie in die aktuelle Bedrohungslage.<\/p>\n<p><img decoding=\"async\" title=\"Passwort Spraying-Angriffe aus Russland\" src=\"https:\/\/i.postimg.cc\/MH9CVz8b\/image.png\" alt=\"Passwort Spraying-Angriffe aus Russland\" \/><\/p>\n<p>Beim <a href=\"https:\/\/www.keepersecurity.com\/de_DE\/threats\/password-spraying-attack.html\" target=\"_blank\" rel=\"noopener\">Passwort Spraying<\/a> versuchen die Angreifer ein Login mit h\u00e4ufig benutzten Anmeldedaten an mehreren Konten. Ziel der Angreifer ist es, sich \u00fcber einen schlecht gesicherten Zugang mittels dieser Anmeldedaten Zugriff auf das Active Directory zu verschaffen, um von dort das Netzwerk zu infiltrieren.<\/p>\n<p>In diesem Kontext erinnere ich an den Fall bei Microsoft, bei denen die mutma\u00dflich russische Hackergruppe Midnight Blizzard in die Unternehmensnetzwerke eindringen konnte. Der Fall wurde im Januar 2024 bekannt. Der mutma\u00dflich russischen Hackergruppe Midnight Blizzard gelang es ein Konto auf einem Testsystem durch Password-Spraying-Angriffe zu knacken. \u00dcber dieses Konto gelang es, vom Testsystem auf das interne Mail-System von Microsoft zuzugreifen und seit November 2023 die Mails von F\u00fchrungskr\u00e4ften sowie weiteren Mitarbeitern Microsofts mit zu lesen (siehe <a href=\"https:\/\/borncity.com\/blog\/2024\/01\/20\/microsoft-durch-russische-midnight-blizzard-gehackt-e-mails-seit-nov-2023-ausspioniert\/\">Microsoft durch russische Midnight Blizzard gehackt; E-Mails seit Nov. 2023 ausspioniert<\/a>).<\/p>\n<p>Wer f\u00fcr die Administration der Firmennetzwerke bzw. die VPN-Portale und Firewalls zust\u00e4ndig ist, sollte vielleicht die Login-Protokolle auf verd\u00e4chtige Aktivit\u00e4ten durchforsten.<\/p>\n<p><strong>\u00c4hnliche Artikel:<br \/>\n<\/strong><a href=\"https:\/\/borncity.com\/blog\/2024\/03\/12\/angriffsversuche-auf-sophos-utm-firewalls-mrz-2024\/\">Angriffsversuche auf Sophos UTM Firewalls (M\u00e4rz 2024)<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2024\/05\/02\/das-problem-mit-passwrtern\/\">Das Problem mit Passw\u00f6rtern<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2019\/03\/19\/multi-factor-authentifizierung-in-office-365-g-suite-umgangen\/\">Multi-Factor Authentifizierung in Office 365\/G Suite umgangen<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2024\/01\/20\/microsoft-durch-russische-midnight-blizzard-gehackt-e-mails-seit-nov-2023-ausspioniert\/\">Microsoft durch russische Midnight Blizzard gehackt; E-Mails seit Nov. 2023 ausspioniert<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2024\/04\/10\/ungesicherter-microsoft-azure-server-legt-passwrter-etc-von-microsoft-systemen-offen-feb-2024\/\">Ungesicherter Microsoft Azure Server legt Passw\u00f6rter etc. von Microsoft-Systemen offen (Feb. 2024)<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>[English]Kurze Information f\u00fcr Administratoren von Sophos Firewalls \u2013 ein Leser hat mich darauf hingewiesen, dass er seit dem seit dem 5. September 2024 vermehrt Angriffsversuche auf seine Firewalls von Sophos beobachtet. Und speziell das VPN-Portal wird \u00fcber Port 443 mit &hellip; <a href=\"https:\/\/borncity.com\/blog\/2024\/09\/06\/passwort-spraying-angriffe-auf-sophos-firewalls-von-ip-92-53-65-166\/\">Weiterlesen <span class=\"meta-nav\">&rarr;<\/span><\/a><\/p>\n","protected":false},"author":2,"featured_media":0,"comment_status":"open","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[908,426],"tags":[2712,4338,4328],"class_list":["post-302723","post","type-post","status-publish","format-standard","hentry","category-internet","category-sicherheit","tag-firewall","tag-internet","tag-sicherheit"],"_links":{"self":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/302723","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/users\/2"}],"replies":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/comments?post=302723"}],"version-history":[{"count":0,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/302723\/revisions"}],"wp:attachment":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/media?parent=302723"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/categories?post=302723"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/tags?post=302723"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}