Die meisten Betreiber weltweit haben mittlerweile die OpenSSL-Version 1.0.1.g auf ihren Webserver installiert. Diese ist nicht von dem Heartbleed-Bug betroffen. Zudem haben sie die Zertifikate erneuert. Dennoch haben einige Serverbetreiber noch nicht auf die erhebliche Gefährdung reagiert, wie Sicherheitsforscher herausfanden. Darüber hinaus wurden erfolgreiche Angriffe auf ein VPN registriert, bei dem Heartbleed zum Einsatz kam.
Durch den als Heartbleed bezeichneten Fehler können Unbefugte auf den flüchtigen Speicher eines Webservers zugreifen. Diese können mit den Daten höchstwahrscheinlich kritische Informationen sammeln und den Server sogar gegenüber Dritten verkörpern, indem sie sich den Schlüssel des Originalservers verschafften. Von der lange ungepatchte Schwachstelle waren unzählige Nutzer betroffen, da durch diese auch Nutzernamen und Passwörter entwendet werden konnten.
Sicherheitsforscher von Mandiant berichteten zudem am Freitag, dass Unbefugte mittels Heartbleed eine erfolgreiche VPN-Attacke ausführen konnten. Dabei konnten sie die VPN-Appliance eines Kunden kompromittieren. Diese verwendete eine angreifbare Version von OpenSSL, um einen sicheren Zugang für Nutzer außerhalb des Firmennetzwerkes zu ermöglichen. Der Angriff erfolgte bereits einen Tag, nachdem die Sicherheitslücke am 7. April bekannt wurde.
Weiteren Handlungsbedarf beim Heartbleed-Bug sieht auch das Bundesamt für Sicherheit in der Informationstechnik (BSI), wie es vergangenen Mittwoch erklärte. Auch wenn die Sicherheitslücke bei vielen betroffenen IT-Systemen und insbesondere Webservern behoben sei, seien noch viele Webseiten etwa von kleineren Online-Shops ohne professionellen Update-Prozess weiterhin angreifbar. Das sei deshalb kritisch, weil immer noch großflächige Scans nach Servern registriert werden, die aufgrund der Sicherheitslücke in der Programmerweiterung der Open-SSL-Bibliothek verwundbar sind. Da viele Betreiber sich zunächst auf die Aktualisierung der Webserver konzentrierten, erfolgten Angriffe jetzt zunehmend auf andere Systeme, die OpenSSL einsetzen. Das BSI empfiehlt daher, auch E-Mail-Server, Server für Video- und Telefonkonferenzen sowie weitere von außen erreichbare Server zu überprüfen. Die Empfehlung gilt auch für Sicherheitskomponenten wie Firewalls, die OpenSSL einsetzen.
[mit Material von Bernd Kling, ZDNet.de]
Tipp: Wie sicher sind Sie bei der Sicherheit? Überprüfen Sie Ihr Wissen – mit 15 Fragen auf silicon.de
Assistenzsysteme unterstützen Monteure bei der Arbeit. Zu oft zahlt man jedoch mit den eigenen Daten…
Hersteller werden stärker in die Pflicht genommen, den gesamten Lebenszyklus ihrer Produkte in den Blick…
LLMs besitzen einerseits innovative neue Fähigkeiten, stellen Unternehmen allerdings auch vor diverse Herausforderungen: ob EU…
Server-Ausbau in den USA und China macht große Fortschritte, deutscher Weltmarktanteil sinkt. Lichtblicke in Frankfurt…
Der Markt für Workplace Services gerät in Bewegung. Das bestmögliche digitale Nutzererlebnis gilt als Schlüssel…
Schutz für 10.000 Postfächer über rund 200 Domains: Private-Stack-Variante kombiniert Vorteile einer Cloud-Lösung mit Sicherheit…