SecBoard
Zurück zur Übersicht

Angreifer missbrauchen Backdoor in Ciscos Firewall-Verwaltungssoftware

heise Security·
Originalartikel lesen bei heise Security

Angreifer nutzen eine in Ciscos Firewall-Verwaltungssoftware aus, indem sie fest einprogrammierte Zugangsdaten missbrauchen. Betroffen sind Nutzer dieser Software. Es wird dringend empfohlen, die bereitgestellten Updates zu installieren, um die Sicherheitslücke zu schließen.

Kurzfassung

Angreifer nutzen eine Backdoor in Ciscos Firewall-Verwaltungssoftware aus, indem sie fest einprogrammierte Zugangsdaten missbrauchen. Nutzer dieser Software sind betroffen. Es wird dringend empfohlen, die bereitgestellten Updates zu installieren, um die Sicherheitslücke zu schließen.

Relevanz für Manager / CISOs
Priorität:Sofort
Betroffene

Nutzer von Ciscos Firewall-Verwaltungssoftware, insbesondere Behörden, sind betroffen.

Warum relevant

Die Ausnutzung fest einprogrammierter Zugangsdaten in einer Firewall-Verwaltungssoftware kann Angreifern weitreichenden Zugriff auf die Netzwerkinfrastruktur ermöglichen.

Realistisches Worst Case

Angreifer könnten die Kontrolle über die Firewall-Verwaltungssoftware erlangen, um Firewall-Regeln zu manipulieren, den Netzwerkverkehr umzuleiten oder unautorisierten Zugriff auf interne Systeme zu erhalten.

Handlungsempfehlung

Installieren Sie umgehend alle verfügbaren Updates für Ciscos Firewall-Verwaltungssoftware.

Defensive Validierung / Purple-Team Checks
  • Überprüfen Sie, ob Ihre Organisation die betroffene Cisco Firewall-Verwaltungssoftware einsetzt.
  • Stellen Sie sicher, dass alle verfügbaren Sicherheitsupdates für die Cisco Firewall-Verwaltungssoftware installiert sind.
  • Überprüfen Sie die Protokolle der Firewall-Verwaltungssoftware auf ungewöhnliche Anmeldeversuche oder Konfigurationsänderungen, die nicht autorisiert wurden.
MITRE ATT&CK Zuordnung
TaktikTechnikKonfidenzBeleg
Initial AccessT1190 Exploit Public-Facing ApplicationHighAngreifer nutzen eine Backdoor in Ciscos Firewall-Verwaltungssoftware aus
Defense EvasionT1552.004 Credentials from Password Stores: Hardcoded CredentialsHighfest einprogrammierte Zugangsdaten missbrauchen
Offene Punkte
  • Es ist nicht spezifiziert, welche spezifischen Versionen der Cisco Firewall-Verwaltungssoftware betroffen sind.
  • Es ist nicht spezifiziert, welche spezifischen Angreifergruppen diese Methode nutzen.
  • Es ist nicht spezifiziert, ob es bereits bekannte Fälle von erfolgreichen Angriffen gibt, die über diese Backdoor durchgeführt wurden.

Red-Team-Relevanz

Was heißt das für dein nächstes Assessment?

  • Initial Access möglich?Möglich
  • Privilege Escalation relevant?Unklar
  • Exploit öffentlich verfügbar?Unklar
  • Detection / Logging prüfbar?Ja
  • Für Purple-Team-Szenario geeignet?Unklar

Kundenfragen

  • Haben wir Cisco extern erreichbar?
  • Können wir Reconnaissance detektieren?

MITRE ATT&CK Kill Chain (1 Techniken)

Reconnaissance