SecBoard
Zurück zur Übersicht

CISA-Warnung: Angriffe auf ConnectWise ScreenConnect und Windows Shell

heise Security·
Originalartikel lesen bei heise Security

Die CISA hat eine Warnung ausgelöst, da es zu beobachten ist, dass Angreifer die Windows Shell und das Remotedesktop-Tool ConnectWise ScreenConnect als Angriffspfade nutzen. Unternehmen, die diese Technologien einsetzen, sind gefährdet. Es wird empfohlen, strenge Zugriffskontrolle einzurichten, regelmäßige Software-Updates durchzuführen und Sicherheitslücken zu schließen.

Kurzfassung

CISA warnte vor Angriffen, bei denen Windows Shell und ConnectWise ScreenConnect als Angriffspfade genutzt werden. Unternehmen, die diese Technologien einsetzen, sind laut Artikel gefährdet. Empfohlen werden strenge Zugriffskontrollen, regelmäßige Updates und das Schließen von Sicherheitslücken.

Relevanz für Manager / CISOs
Priorität:Hoch
Betroffene

Unternehmen, die Windows Shell und ConnectWise ScreenConnect einsetzen

Warum relevant

Remotezugriff und Shell-Funktionalität sind kritische Angriffspfade für unbefugten Zugriff und Weiterbewegung.

Realistisches Worst Case

Angreifer nutzen ScreenConnect oder Windows Shell, um Zugriff zu erlangen und Aktionen in der Umgebung auszuführen.

Handlungsempfehlung

Zugriffskontrollen verschärfen, Software aktualisieren und bekannte Sicherheitslücken priorisiert schließen.

Defensive Validierung / Purple-Team Checks
  • Defensiver Check 1: ScreenConnect-Zugriffe auf ungewöhnliche Sessions und neue Konten prüfen.
  • Defensiver Check 2: Windows-Shell-Ausführung auf ungewöhnliche Befehlsmuster prüfen.
  • Defensiver Check 3: Zugriffskontrollen, MFA und erlaubte Remotezugriffsquellen validieren.
MITRE ATT&CK Zuordnung
TaktikTechnikKonfidenzBeleg
ExecutionT1059 Command and Scripting InterpreterMediumDer Artikel nennt Windows Shell als Angriffspfad.
Command and ControlT1219 Remote Access SoftwareMediumDer Artikel nennt ConnectWise ScreenConnect als Angriffspfad.
Offene Punkte
  • CVE-IDs nicht im Artikel angegeben
  • konkrete Angreifer nicht im Artikel angegeben
  • IOCs nicht im Artikel angegeben
  • genaue Angriffsschritte nicht im Artikel angegeben