Die meisten Betreiber weltweit haben mittlerweile die OpenSSL-Version 1.0.1.g auf ihren Webserver installiert. Diese ist nicht von dem Heartbleed-Bug betroffen. Zudem haben sie die Zertifikate erneuert. Dennoch haben einige Serverbetreiber noch nicht auf die erhebliche Gefährdung reagiert, wie Sicherheitsforscher herausfanden. Darüber hinaus wurden erfolgreiche Angriffe auf ein VPN registriert, bei dem Heartbleed zum Einsatz kam.
Durch den als Heartbleed bezeichneten Fehler können Unbefugte auf den flüchtigen Speicher eines Webservers zugreifen. Diese können mit den Daten höchstwahrscheinlich kritische Informationen sammeln und den Server sogar gegenüber Dritten verkörpern, indem sie sich den Schlüssel des Originalservers verschafften. Von der lange ungepatchte Schwachstelle waren unzählige Nutzer betroffen, da durch diese auch Nutzernamen und Passwörter entwendet werden konnten.
Sicherheitsforscher von Mandiant berichteten zudem am Freitag, dass Unbefugte mittels Heartbleed eine erfolgreiche VPN-Attacke ausführen konnten. Dabei konnten sie die VPN-Appliance eines Kunden kompromittieren. Diese verwendete eine angreifbare Version von OpenSSL, um einen sicheren Zugang für Nutzer außerhalb des Firmennetzwerkes zu ermöglichen. Der Angriff erfolgte bereits einen Tag, nachdem die Sicherheitslücke am 7. April bekannt wurde.
Weiteren Handlungsbedarf beim Heartbleed-Bug sieht auch das Bundesamt für Sicherheit in der Informationstechnik (BSI), wie es vergangenen Mittwoch erklärte. Auch wenn die Sicherheitslücke bei vielen betroffenen IT-Systemen und insbesondere Webservern behoben sei, seien noch viele Webseiten etwa von kleineren Online-Shops ohne professionellen Update-Prozess weiterhin angreifbar. Das sei deshalb kritisch, weil immer noch großflächige Scans nach Servern registriert werden, die aufgrund der Sicherheitslücke in der Programmerweiterung der Open-SSL-Bibliothek verwundbar sind. Da viele Betreiber sich zunächst auf die Aktualisierung der Webserver konzentrierten, erfolgten Angriffe jetzt zunehmend auf andere Systeme, die OpenSSL einsetzen. Das BSI empfiehlt daher, auch E-Mail-Server, Server für Video- und Telefonkonferenzen sowie weitere von außen erreichbare Server zu überprüfen. Die Empfehlung gilt auch für Sicherheitskomponenten wie Firewalls, die OpenSSL einsetzen.
[mit Material von Bernd Kling, ZDNet.de]
Tipp: Wie sicher sind Sie bei der Sicherheit? Überprüfen Sie Ihr Wissen – mit 15 Fragen auf silicon.de
Im Berichtszeitraum Mitte 2023 bis Mitte 2024 wurden täglich durchschnittlich 309.000 neue Schadprogramm-Varianten bekannt.
KI kommt in der Cybersicherheit zum Einsatz, etwa um Abweichungen im Netzwerkverkehr zu identifizieren. Ist…
Ungepatchte und veraltetete Maschinen-Software ist ein beliebtes Einfallstor für Hacker, warnt Nils Ullmann von Zscaler…
Die Auswahl einer Lösung sollte anhand von echten Leistungsindikatoren erfolgen, um echte KI von Behauptungen…
Interdisziplinäres Lenkungsgremium mit Experten aus den Bereichen IT, Medizin, Pflege und Verwaltung sorgt für die…
Automatisierung macht Pentesting auch für kleinere Unternehmen erschwinglich, sagt Mareen Dose von indevis.