FBI löscht Web Shells von kompromittierten Exchange-Servern – ohne Wissen der Eigentümer

Das FBI hat in den USA Web Shells von Exchange-Servern entfernt, die über die Anfang März von Microsoft gepatchten Zero-Day-Lücken kompromittiert wurden. Die Bereinigung erfolgte jedoch ohne Wissen und Zustimmung der Betreiber der jeweiligen Server, aber mit Genehmigung der US-Justiz, wie das Department of Justice mitteilt.

“Viele Besitzer infizierter Systeme entfernten die Web-Shells erfolgreich von Tausenden von Computern. Andere schienen dazu nicht in der Lage zu sein, und Hunderte solcher Web-Shells blieben unverändert bestehen”, so das Justizministerium. “Das FBI führte die Entfernung durch, indem es über die Web-Shell einen Befehl an den Server gab, der den Server dazu veranlassen sollte, nur die Web-Shell (identifiziert durch ihren eindeutigen Dateipfad) zu löschen.”

Ende März zählte das Ministerium nach eigenen Angaben noch mehrere Hundert aktive Web Shells auf Exchange-Servern in den USA. Da jede Shell einen eigenen Namen und Dateipfad habe, hätten einige Server-Besitzer offenbar Probleme gehabt, die Shells zu finden und zu entfernen.

Zwar erfolgte die Löschung durch das FBI ohne das Wissen der Betreiber, diese sollen aber nun nachträglich über den Eingriff informiert werden. Zu diesem Zweck nutzt die US-Bundespolizei laut US-Justiz öffentlich verfügbare Kontaktdaten der Betroffenen. Sie erhielten nicht eine E-Mail von einem offiziellen FBI-E-Mail-Konto. Falls auf diese Art keine Kontaktaufnahme möglich sei, würden Betroffen über ihren Internet Service Provider benachrichtigt.

“Die heutige gerichtlich genehmigte Entfernung der bösartigen Web-Shells zeigt das Engagement des Ministeriums, Hacking-Aktivitäten mit allen unseren rechtlichen Mitteln zu unterbinden, nicht nur durch Strafverfolgung”, sagte der stellvertretende Generalstaatsanwalt für nationale Sicherheit John Demers. “Zusammen mit den bisherigen Bemühungen des privaten Sektors und anderer Regierungsbehörden, einschließlich der Veröffentlichung von Erkennungstools und Patches, zeigen wir gemeinsam die Stärke, die eine öffentlich-private Partnerschaft für die Cybersicherheit unseres Landes mit sich bringt.”

Entdeckt wurden die Zero-Day-Lücken in Exchange Server bereits im Januar 2021, anfänglich allerdings nur für zielgerichtete Angriffe. Nach der Veröffentlichung eines Notfall-Patches Anfang März durch Microsoft weiteten Hacker ihre Angriffsaktivitäten deutlich aus. Bereits wenige Tage später wurde die Zahl der Opfer allein in den USA auf mehr als 30.000 geschätzt. Am 24. März bestätigte Microsoft, dass inzwischen 92 Prozent der angreifbaren Server gepatcht oder anderweitig vor den Angriffen geschützt seien. Das Unternehmen wies aber auch darauf hin, dass die Installation der Patches eine möglicherweise bereits erfolgte Infektion mit Schadsoftware rückgängig mache.

Stefan Beiersmann

Stefan unterstützt seit 2006 als Freier Mitarbeiter die Redaktionen von Silicon.de und ZDNet.de. Wenn andere noch schlafen, sichtet er bereits die Nachrichtenlage, sodass die ersten News des Tages meistens von ihm stammen.

Recent Posts

Bau-Spezialist Schöck: Migration von SAP ECC ERP auf S/4HANA

Bau- und Fertigungsspezialist investiert in die S/4HANA-Migration und geht mit RISE WITH SAP in die…

15 Stunden ago

Pure Storage: Cloud, KI und Energieeffizienz

Trends 2025: Rasante Entwicklungen bei Automatisierung, KI und in vielen anderen Bereichen lassen Unternehmen nicht…

2 Tagen ago

GenKI verbessert Datenmanagement und Angebotsgenauigkeit

DHL Supply Chain nutzt generative KI-Anwendungen für Datenbereinigung und präzisere Beantwortung von Angebotsanforderungen (RFQ).

3 Tagen ago

Rolls-Royce Power Systems nutzt industrielle KI aus der IFS Cloud​

Marke mtu will globale Serviceabläufe optimieren und strategische Ziele hinsichtlich Effizienz, Nachhaltigkeit und Wachstum unterstützen.

3 Tagen ago

Thomas-Krenn.AG: viele Pflichten, knappe Ressourcen, mehr freie IT-Welt

IT-Infrastruktur-Trends 2025: Open-Source-Projekte sowie aufwändige regulatorische und Pflichtaufgaben werden das Jahr prägen.

3 Tagen ago

Stadt Kempen nutzt Onsite Colocation-Lösung

IT-Systeme werden vor Ort in einem hochsicheren IT-Safe betrieben, ohne auf bauliche Maßnahmen wie die…

4 Tagen ago