{"id":306865,"date":"2024-12-10T12:57:36","date_gmt":"2024-12-10T11:57:36","guid":{"rendered":"https:\/\/www.borncity.com\/blog\/?p=306865"},"modified":"2024-12-15T11:39:51","modified_gmt":"2024-12-15T10:39:51","slug":"bsi-warnt-nun-auch-vor-massiver-angriffswelle-auf-citrix-netscaler-gateways","status":"publish","type":"post","link":"https:\/\/borncity.com\/blog\/2024\/12\/10\/bsi-warnt-nun-auch-vor-massiver-angriffswelle-auf-citrix-netscaler-gateways\/","title":{"rendered":"BSI warnt nun auch vor massiver Angriffswelle auf Citrix Netscaler Gateways (Dez. 2024)"},"content":{"rendered":"<p><img decoding=\"async\" style=\"float: left; margin: 0px 10px 0px 0px; display: inline;\" title=\"Sicherheit (Pexels, allgemeine Nutzung)\" src=\"https:\/\/borncity.com\/blog\/wp-content\/uploads\/2021\/04\/Sicherheit_klein.jpg\" alt=\"Sicherheit (Pexels, allgemeine Nutzung)\" width=\"200\" align=\"left\" \/>[<a href=\"https:\/\/borncity.com\/win\/2024\/12\/13\/german-cert-also-warns-of-massive-wave-of-attacks-on-citrix-netscaler-gateways-dec-2024\/\" target=\"_blank\" rel=\"noopener\">English<\/a>]Vor einigen Tagen hatte ich hier im Blog vor einer massiven Welle von Angriffsversuchen auf Citrix Netscaler Gateways im Einsatz seit ca. 5. Dez. 2024 gewarnt. Einige Leser haben das best\u00e4tigt, andere als \"nichts neues\" abgetan. Nun warnt auch das Bundesamt f\u00fcr Sicherheit in der Informationstechnik (BSI) vor Angriffen auf Citrix Netscaler Gateways.<\/p>\n<p><!--more--><\/p>\n<p><img loading=\"lazy\" decoding=\"async\" src=\"https:\/\/vg02.met.vgwort.de\/na\/9f46e2e991b84f0d91ec247954336843\" alt=\"\" width=\"1\" height=\"1\" \/>Das NetScaler Gateway von Citrix erm\u00f6glicht den Remotezugriff von Ger\u00e4ten auf das interne Netzwerk und interne Ressourcen. Nutzer k\u00f6nnen laut <a href=\"https:\/\/docs.citrix.com\/de-de\/citrix-endpoint-management\/authentication\/gateway-and-endpoint-management.html\" target=\"_blank\" rel=\"noopener\">dieser Seite<\/a> den Citrix Gateway Service (Preview) oder ein on-premises NetScaler Gateway verwenden.<\/p>\n<h2>Angriffsversuche auf NetScaler Gateway (5.12.2024)<\/h2>\n<p>Blog-Leser Christian hatte mich zum 6. Dezember 2024 \u00fcber von ihm beobachtete massive Angriffe auf das Citrix NetScaler Gateway seines Unternehmens zum 5. Dezember 2024 informiert. Zwischen 17:00 Uhr und 22:00 Uhr gab es massive Angriffsversuche, wohl die Angreifer versuchten, \u00fcber Zufallsdaten aus Brute Force-Listen die Zug\u00e4nge zu hacken. Christian hatte mir folgende Liste mit Standard-Nutzernamen, die bei den Zugriffsversuchen probiert wurden, als Screenshot \u00fcbermittelt.<\/p>\n<p><img loading=\"lazy\" decoding=\"async\" src=\"https:\/\/i.postimg.cc\/pdTrrtT7\/image.png\" alt=\"Zufalls-Zugangsdaten\" width=\"376\" height=\"770\" \/><\/p>\n<p>Christian gab an, dass es in seinem Unternehmensumfeld \u00fcber 20.000 Anmeldeversuche gegeben habe. Diese Art Angriffe durch \"Probing\" im Internet erreichbarer Citrix Netscaler Gateway-Instanzen sind nicht neu. Aber es ist auch bekannt, dass so die Cyberangriffe der Vergangenheit ihren Anfang nahmen. Auch schrieb der Leser, dass es auch einige wesentlich gezieltere Versuche mit domainspezifischen E-Mails auf das Citrix Netscaler Gateway des Unternehmens gegeben habe.<\/p>\n<h2>Warnung des BSI<\/h2>\n<p>Ich hatte den Sachverhalt im Blog-Beitrag\u00a0<a href=\"https:\/\/borncity.com\/blog\/2024\/12\/06\/massive-angriffswelle-auf-citrix-netscaler-gateways-5-12-2024\/\">Massive Angriffswelle auf Citrix Netscaler Gateways (5.12.2024)?<\/a> aufgegriffen und dort findet ihr auch weitere Kommentare aus der Leserschaft. Inzwischen ist mir auf X nachfolgender <a href=\"https:\/\/x.com\/certbund\/status\/1866413359815401546\" target=\"_blank\" rel=\"noopener\">Tweet<\/a> sowie <a href=\"https:\/\/borncity.com\/blog\/2024\/12\/06\/massive-angriffswelle-auf-citrix-netscaler-gateways-5-12-2024\/#comment-202427\">dieser Leserkommentar<\/a> von Stefan A. (danke) untergekommen.<\/p>\n<p><a href=\"https:\/\/www.bsi.bund.de\/SharedDocs\/Cybersicherheitswarnungen\/DE\/2024\/2024-298922-1032\" target=\"_blank\" rel=\"noopener\"><img loading=\"lazy\" decoding=\"async\" src=\"https:\/\/i.postimg.cc\/httfYx2z\/image.png\" alt=\"BSI Warnung vor Angriffen auf NetScaler\" width=\"603\" height=\"362\" \/><\/a><\/p>\n<p>Das Bundesamt f\u00fcr Sicherheit in der Informationstechnik (BSI) warnt im Beitrag\u00a0<a href=\"https:\/\/www.bsi.bund.de\/SharedDocs\/Cybersicherheitswarnungen\/DE\/2024\/2024-298922-1032\" target=\"_blank\" rel=\"noopener\">Version 1.0: Brute-Force-Angriffe auf exponierte Systeme<\/a> vom 10. Dezember 2024 vor genau dem oben skizzierten Szenario. Dem BSI werden wohl\u00a0verst\u00e4rkt Brute-Force-Angriffe gegen Citrix Netscaler Gateways aus verschiedenen KRITIS-Sektoren sowie von internationalen Partnern gemeldet. Das BSI verweist auch \"auf Medienberichte\" dazu und schreibt, dass die aktuellen Angriffe sich in ihrer berichteten Menge von \u00fcblichen Angriffen dieser Art herausheben.<\/p>\n<p><a href=\"https:\/\/www.bsi.bund.de\/SharedDocs\/Cybersicherheitswarnungen\/DE\/2024\/2024-298922-1032.pdf?__blob=publicationFile&amp;v=2\" target=\"_blank\" rel=\"noopener\"><img loading=\"lazy\" decoding=\"async\" src=\"https:\/\/i.postimg.cc\/VkZBZzWw\/image.png\" alt=\"BSI Warnung vor Netscaler-Angriffen\" width=\"640\" height=\"670\" \/><\/a><\/p>\n<p>Bei Brute-Force-Angriffen versuchen Angreifende mit einer massiven Zahl von Login-Versuchen schwache Benutzernamen-Passwort-Kombinationen zu erraten. Gelingt Angreifern der Zugriff, wird versucht, pertinent einen Zugang auf Netzwerkebene mittels Backdoor zu erlangen. Im Anschluss werden Systeme kompromittiert, um Daten abzuziehen und\/oder Systeme mit Ransomware zu verschl\u00fcsseln.<\/p>\n","protected":false},"excerpt":{"rendered":"<p>[English]Vor einigen Tagen hatte ich hier im Blog vor einer massiven Welle von Angriffsversuchen auf Citrix Netscaler Gateways im Einsatz seit ca. 5. Dez. 2024 gewarnt. Einige Leser haben das best\u00e4tigt, andere als \"nichts neues\" abgetan. Nun warnt auch das &hellip; <a href=\"https:\/\/borncity.com\/blog\/2024\/12\/10\/bsi-warnt-nun-auch-vor-massiver-angriffswelle-auf-citrix-netscaler-gateways\/\">Weiterlesen <span class=\"meta-nav\">&rarr;<\/span><\/a><\/p>\n","protected":false},"author":2,"featured_media":0,"comment_status":"open","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[426],"tags":[8522,4328],"class_list":["post-306865","post","type-post","status-publish","format-standard","hentry","category-sicherheit","tag-citrix-netscaler","tag-sicherheit"],"_links":{"self":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/306865","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/users\/2"}],"replies":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/comments?post=306865"}],"version-history":[{"count":0,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/306865\/revisions"}],"wp:attachment":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/media?parent=306865"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/categories?post=306865"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/tags?post=306865"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}