Die meisten Betreiber weltweit haben mittlerweile die OpenSSL-Version 1.0.1.g auf ihren Webserver installiert. Diese ist nicht von dem Heartbleed-Bug betroffen. Zudem haben sie die Zertifikate erneuert. Dennoch haben einige Serverbetreiber noch nicht auf die erhebliche Gefährdung reagiert, wie Sicherheitsforscher herausfanden. Darüber hinaus wurden erfolgreiche Angriffe auf ein VPN registriert, bei dem Heartbleed zum Einsatz kam.
Durch den als Heartbleed bezeichneten Fehler können Unbefugte auf den flüchtigen Speicher eines Webservers zugreifen. Diese können mit den Daten höchstwahrscheinlich kritische Informationen sammeln und den Server sogar gegenüber Dritten verkörpern, indem sie sich den Schlüssel des Originalservers verschafften. Von der lange ungepatchte Schwachstelle waren unzählige Nutzer betroffen, da durch diese auch Nutzernamen und Passwörter entwendet werden konnten.
Sicherheitsforscher von Mandiant berichteten zudem am Freitag, dass Unbefugte mittels Heartbleed eine erfolgreiche VPN-Attacke ausführen konnten. Dabei konnten sie die VPN-Appliance eines Kunden kompromittieren. Diese verwendete eine angreifbare Version von OpenSSL, um einen sicheren Zugang für Nutzer außerhalb des Firmennetzwerkes zu ermöglichen. Der Angriff erfolgte bereits einen Tag, nachdem die Sicherheitslücke am 7. April bekannt wurde.
Weiteren Handlungsbedarf beim Heartbleed-Bug sieht auch das Bundesamt für Sicherheit in der Informationstechnik (BSI), wie es vergangenen Mittwoch erklärte. Auch wenn die Sicherheitslücke bei vielen betroffenen IT-Systemen und insbesondere Webservern behoben sei, seien noch viele Webseiten etwa von kleineren Online-Shops ohne professionellen Update-Prozess weiterhin angreifbar. Das sei deshalb kritisch, weil immer noch großflächige Scans nach Servern registriert werden, die aufgrund der Sicherheitslücke in der Programmerweiterung der Open-SSL-Bibliothek verwundbar sind. Da viele Betreiber sich zunächst auf die Aktualisierung der Webserver konzentrierten, erfolgten Angriffe jetzt zunehmend auf andere Systeme, die OpenSSL einsetzen. Das BSI empfiehlt daher, auch E-Mail-Server, Server für Video- und Telefonkonferenzen sowie weitere von außen erreichbare Server zu überprüfen. Die Empfehlung gilt auch für Sicherheitskomponenten wie Firewalls, die OpenSSL einsetzen.
[mit Material von Bernd Kling, ZDNet.de]
Tipp: Wie sicher sind Sie bei der Sicherheit? Überprüfen Sie Ihr Wissen – mit 15 Fragen auf silicon.de
Angriffe auf APIs und Webanwendungen sind zwischen Januar 2023 und Juni 2024 von knapp 14…
Mit täglich über 45.000 eingehenden E-Mails ist die IT-Abteilung des Klinikums durch Anhänge und raffinierte…
Bau- und Fertigungsspezialist investiert in die S/4HANA-Migration und geht mit RISE WITH SAP in die…
Trends 2025: Rasante Entwicklungen bei Automatisierung, KI und in vielen anderen Bereichen lassen Unternehmen nicht…
DHL Supply Chain nutzt generative KI-Anwendungen für Datenbereinigung und präzisere Beantwortung von Angebotsanforderungen (RFQ).
Marke mtu will globale Serviceabläufe optimieren und strategische Ziele hinsichtlich Effizienz, Nachhaltigkeit und Wachstum unterstützen.