SecBoard
Zurück zur Übersicht
Kritisch100 / 100Konfidenz: Mittel
In CISA KEVCVSS9.1EPSS100 %Über Netz erreichbarOhne Anmeldung
Herleitung der Bewertung(9)

Wie der Wert zustande kommt

  • Im CISA-KEV-Katalog: CVE-2021-26855, CVE-2026-42897+25
  • Hoechster CVSS-Basiswert 9.1+16
  • EPSS 100.0 % Ausnutzungswahrscheinlichkeit binnen 30 Tagen+15
  • Hinweis auf verfuegbaren Angriffscode: weaponized+10
  • Ohne Anmeldung ueber das Netz ausnutzbar (CVE-2021-26855, CVSS-Vektor AV:N/PR:N)+10
  • Ransomware-Vorfall — Thema: ransomware, ransom, lockbit | Ereignisbeleg: victim, targeted+10
  • Belegte Wirkungstaktik: impact+8
  • Belegte ATT&CK-Technik zum Erstzugriff+6
  • Belegte Angriffskette ueber 6 Kill-Chain-Phasen+6

Woraus sich die Konfidenz ergibt

  • Nur ein Herausgeber — keine Gegenlesung
  • Strukturierte CVE-Daten aus der NVD vorhanden

Die Konfidenz misst die Belegqualität, nicht die Schwere.

Einschränkungen

  • 2 im Text genannte CVE(s) liegen uns nicht vor und gehen nicht in die Bewertung ein: CVE-2020-0688, CVE-2019-0708

Bewertung v1.1, deterministisch berechnet. Bedrohungswert und Konfidenz sind getrennte Größen.Methodik

Three Threat Groups Target Russian Enterprises With Backdoors, Ransomware, and Wipers

The Hacker News·
Originalartikel lesen bei The Hacker News

Drei Bedrohungsgruppen – NightEagle, Hacking Cat und Toy Ghouls – zielen auf russische Unternehmen ab. Sie nutzen Backdoors, und Wiper, um über kompromittierte VPN-Zugänge in Netzwerke einzudringen. Betroffen sind Unternehmen in Russland, deren Microsoft Exchange Server und Active Directory Infrastrukturen angegriffen werden. Unternehmen sollten ihre Systeme auf Schwachstellen prüfen, insbesondere in Bezug auf VPN-Zugänge und Exchange Server, und verdächtige Aktivitäten überwachen.

SecBoard-Einordnung

Organisationen, die in Russland tätig sind, sind einem erhöhten Risiko von Datenverlust, Systemausfällen und finanziellen Schäden durch und Wiper ausgesetzt. Die Kompromittierung von VPNs und kritischen Infrastrukturen wie Exchange und Active Directory ermöglicht weitreichende Angriffe.

Realistisch schlimmster Fall: Vollständige Übernahme der Netzwerkinfrastruktur, Datenexfiltration, Verschlüsselung aller Systeme durch oder unwiederbringliche Datenlöschung durch Wiper, was zu erheblichen Betriebsunterbrechungen und finanziellen Verlusten führt.

Empfehlung: Überprüfen Sie VPN-Zugänge auf Kompromittierung, patchen Sie Microsoft Exchange Server und Active Directory umgehend, implementieren Sie robuste Credential-Management-Strategien und überwachen Sie Netzwerke auf verdächtige Aktivitäten.

Im erfassten Bestand

  • 6. erfasste Meldung zu Babuk innerhalb von 90 Tagen.
  • CVE-2026-42897 kommt damit in 6 erfassten Meldungen der letzten 90 Tage vor.

Gezählt im eigenen Bestand, rückwärts ab dem Erscheinungsdatum. Das ist Belegstärke, keine Aussage über die Häufigkeit in der Welt.

Key Facts

 

CVSS
9.1 · CRITICAL
EPSS
100.0%
Über das Netz
ja
Anmeldung nötig
nein
Nutzerinteraktion nötig
nein
Angriffskomplexität
niedrig
Beeinträchtigt
Vertraulichkeit, Integrität
im KEV seit
2021-11-03
Patch
unbekannt
Zuweisende CNA
secure@microsoft.com
CVSS
8.1 · HIGH
EPSS
71.2%
Über das Netz
ja
Anmeldung nötig
nein
Nutzerinteraktion nötig
ja
Angriffskomplexität
niedrig
Beeinträchtigt
Vertraulichkeit, Integrität
im KEV seit
2026-05-15
Patch
unbekannt

Im Text genannt, liegt uns aber noch nicht vor.

Im Text genannt, liegt uns aber noch nicht vor.

Betroffen

Unternehmen in Russland, die Microsoft Exchange Server und Active Directory Infrastrukturen nutzen und möglicherweise kompromittierte VPN-Zugänge haben.

Hersteller

Microsoft

Produkte

Exchange Server3 VersionenMicrosoft
CPE-Rohbezeichner anzeigen (20)
  • cpe:2.3:a:microsoft:exchange_server:2013:cumulative_update_21:*:*:*:*:*:*
  • cpe:2.3:a:microsoft:exchange_server:2013:cumulative_update_22:*:*:*:*:*:*
  • cpe:2.3:a:microsoft:exchange_server:2013:cumulative_update_23:*:*:*:*:*:*
  • cpe:2.3:a:microsoft:exchange_server:2016:cumulative_update_10:*:*:*:*:*:*
  • cpe:2.3:a:microsoft:exchange_server:2016:cumulative_update_11:*:*:*:*:*:*
  • cpe:2.3:a:microsoft:exchange_server:2016:cumulative_update_12:*:*:*:*:*:*
  • cpe:2.3:a:microsoft:exchange_server:2016:cumulative_update_13:*:*:*:*:*:*
  • cpe:2.3:a:microsoft:exchange_server:2016:cumulative_update_14:*:*:*:*:*:*
  • cpe:2.3:a:microsoft:exchange_server:2016:cumulative_update_15:*:*:*:*:*:*
  • cpe:2.3:a:microsoft:exchange_server:2016:cumulative_update_16:*:*:*:*:*:*
  • cpe:2.3:a:microsoft:exchange_server:2016:cumulative_update_17:*:*:*:*:*:*
  • cpe:2.3:a:microsoft:exchange_server:2016:cumulative_update_18:*:*:*:*:*:*
  • cpe:2.3:a:microsoft:exchange_server:2016:cumulative_update_19:*:*:*:*:*:*
  • cpe:2.3:a:microsoft:exchange_server:2016:cumulative_update_8:*:*:*:*:*:*
  • cpe:2.3:a:microsoft:exchange_server:2016:cumulative_update_9:*:*:*:*:*:*
  • cpe:2.3:a:microsoft:exchange_server:2019:-:*:*:*:*:*:*
  • cpe:2.3:a:microsoft:exchange_server:2019:cumulative_update_1:*:*:*:*:*:*
  • cpe:2.3:a:microsoft:exchange_server:2019:cumulative_update_2:*:*:*:*:*:*
  • cpe:2.3:a:microsoft:exchange_server:2019:cumulative_update_3:*:*:*:*:*:*
  • cpe:2.3:a:microsoft:exchange_server:2019:cumulative_update_4:*:*:*:*:*:*

Prüfen

3
  • Überprüfen Sie alle VPN-Zugangsprotokolle auf ungewöhnliche Anmeldeversuche oder Anmeldungen von unbekannten Standorten.
  • Führen Sie einen Schwachstellen-Scan Ihrer Microsoft Exchange Server und Active Directory Infrastrukturen durch und stellen Sie sicher, dass alle Patches angewendet wurden.
1 weitere
  • Implementieren Sie Multi-Faktor-Authentifizierung (MFA) für alle VPN-Zugänge und kritischen Systeme.

Offene Punkte

3
anzeigen
  • Spezifische CVEs, die von den Bedrohungsgruppen ausgenutzt werden, sind nicht im Artikel genannt.
  • Die genaue Art der Kompromittierung der VPN-Zugänge (z.B. Brute-Force, Phishing) ist nicht spezifiziert.
  • Die genaue geografische Ausdehnung der betroffenen Unternehmen innerhalb Russlands ist nicht detailliert.

Red-Team-Relevanz

Was heißt das für dein nächstes Assessment?

Einordnung anzeigen
  • Initial Access möglich?Ja
  • Privilege Escalation relevant?Möglich
  • Exploit öffentlich verfügbar?Ja
  • Detection / Logging prüfbar?Ja
  • Für Purple-Team-Szenario geeignet?Ja

Kundenfragen

  • Haben wir VMware extern erreichbar?
  • Haben wir Exchange extern erreichbar?
  • Können wir Reconnaissance detektieren?
  • Können wir Resource Development detektieren?

Erwähnte Akteure & Werkzeuge

Abgleich mit dem MITRE-ATT&CK-Katalog

MITRE ATT&CK(25)

Techniken aus allen Quellen zusammengeführt — nach Stärke des Belegs sortiert.

T1071Application Layer Protocolzugeordnet

deploy modular backdoors like GhostContainer

T1078Valid Accountszugeordnet

kompromittierte VPN-Zugänge

T1133External Remote Serviceszugeordnet

über kompromittierte VPN-Zugänge in Netzwerke einzudringen

T1485Data Destructionzugeordnet

Wiper

T1486Data Encrypted for Impactzugeordnet

Ransomware

T1547Boot or Logon Autostart Executionzugeordnet

establish persistence

T1003.006OS Credential Dumping: DCSyncabgeleitet
T1021.006Remote Services: Windows Remote Managementabgeleitet
T1053.005Scheduled Task/Job: Scheduled Taskabgeleitet
T1059.001Command and Scripting Interpreter: PowerShellabgeleitet
T1078.002Valid Accounts: Domain Accountsabgeleitet
T1087.001Account Discovery: Local Accountabgeleitet
T1087.002Account Discovery: Domain Accountabgeleitet
T1136.001Create Account: Local Accountabgeleitet
T1136.002Create Account: Domain Accountabgeleitet
T1490Inhibit System Recoveryabgeleitet
T1491Defacementabgeleitet
T1543.003Create or Modify System Process: Windows Serviceabgeleitet
T1583.004Acquire Infrastructure: Serverabgeleitet
T1584.004Compromise Infrastructure: Serverabgeleitet
T1587.001Develop Capabilities: Malwareabgeleitet
T1588.001Obtain Capabilities: Malwareabgeleitet
T1588.006Obtain Capabilities: Vulnerabilitiesabgeleitet
T1589.001Gather Victim Identity Information: Credentialsabgeleitet
T1590.005Gather Victim Network Information: IP Addressesabgeleitet

Mehrere Herkünfte bei derselben Technik heißt: mehrere unabhängige Wege führen dorthin.

Kill-Chain-Phasen

Wie weit im Ablauf die belegten Techniken liegen — je Technik die früheste Phase.

Auskundschaften

2

Bewaffnung

5

Zustellung

1

Ausnutzung

3

Einnistung

2

Fernsteuerung

0

Zielhandlung

6

Quellen & Belege· 1 Quelle

The Hacker NewsKontextPUBLICZuverlässigkeit Cdiese Meldung

Redaktionelle Berichterstattung, meist Zweitverwertung einer Primaerquelle.

  • Nur eine Quelle — der Sachverhalt ist an keiner zweiten Stelle gegengelesen.

Verknüpfte Intelligence

Dieselben Entitäten an anderer Stelle auf SecBoard.