SecBoard
Zurück zur Übersicht
Niedrig12 / 100Konfidenz: Gering
Keine strukturierten CVE-Daten

Wird laut Meldung tatsaechlich ausgenutzt: actively exploited+12

Bewertung v1.2, deterministisch berechnet. Bedrohungswert und Konfidenz sind getrennte Größen.Methodik

HKCERT highlights internet-edge device risks as attackers target VPNs, firewalls and remote access systems

Industrial Cyber·
Originalartikel lesen bei Industrial Cyber

Das HKCERT warnt vor zunehmenden Angriffen auf Internet-Edge-Geräte wie VPNs und Firewalls, die Angreifern Zugang zu internen Netzwerken ermöglichen. Betroffen sind Organisationen weltweit, wie der Vorfall bei Japans Digital Agency mit 246.000 potenziell kompromittierten Datensätzen zeigt. Unternehmen sollten regelmäßig Geräte inventarisieren, Schwachstellen beheben, Konten überprüfen und kontinuierlich auf ungewöhnliche Aktivitäten überwachen, da Patches allein nicht immer ausreichen, um bereits etablierte Angreiferzugänge zu entfernen.

SecBoard-Einordnung

Angreifer nutzen Schwachstellen in diesen Geräten, um persistenten Zugang zu internen Netzwerken zu erlangen, Anmeldeinformationen zu stehlen und Datenlecks zu verursachen. Dies kann zu erheblichen Betriebsunterbrechungen und Reputationsschäden führen.

Realistisch schlimmster Fall: Der schlimmste Fall ist ein vollständiger Kompromittierung des internen Netzwerks, die zum Diebstahl sensibler Daten (z.B. 246.000 Datensätze wie im Fall der Digital Agency Japans) und zur Etablierung dauerhafter Angreiferpräsenz führt, selbst nach dem Patchen von Schwachstellen.

Empfehlung: Regelmäßige Inventarisierung von Internet-Edge-Geräten, Behebung von Schwachstellen, Überprüfung von Konten und Konfigurationen sowie kontinuierliche Überwachung auf ungewöhnliche Aktivitäten. Es ist entscheidend, auch nach dem Patchen auf bereits etablierten Angreiferzugang zu prüfen.

Betroffen

Organisationen weltweit, die Internet-Edge-Geräte wie VPNs und Firewalls einsetzen, sind betroffen. Dies schließt auch industrielle Umgebungen ein.

Prüfen

3
  • Überprüfen Sie, ob alle Internet-Edge-Geräte (VPNs, Firewalls, Remote-Access-Systeme) in einem aktuellen Inventar erfasst sind und regelmäßige Schwachstellenscans durchgeführt werden.
  • Stellen Sie sicher, dass Konfigurationen von Edge-Geräten gehärtet sind und unnötige Dienste deaktiviert sind. Überprüfen Sie regelmäßig die Integrität dieser Konfigurationen.
1 weitere
  • Implementieren Sie eine kontinuierliche Überwachung auf ungewöhnliche Anmeldeversuche, Datenverkehrsmuster oder andere verdächtige Aktivitäten an Ihren Internet-Edge-Geräten und internen Netzwerken.

Offene Punkte

3
anzeigen
  • Spezifische CVEs oder Exploits, die von den Angreifern genutzt werden, sind nicht genannt.
  • Die genaue Art der kompromittierten Datensätze bei Japans Digital Agency ist nicht spezifiziert.
  • Die Identität der Angreifer oder deren Motivation ist nicht angegeben.

MITRE ATT&CK(3)

Techniken aus allen Quellen zusammengeführt — nach Stärke des Belegs sortiert.

T1041Exfiltration Over C2 Channelzugeordnet

246.000 potenziell kompromittierten Datensätzen

T1133External Remote Serviceszugeordnet

Angriffe auf Internet-Edge-Geräte wie VPNs und Firewalls, die Angreifern Zugang zu internen Netzwerken ermöglichen.

T1552Unsecured Credentialszugeordnet

FortiBleed credential leak

Mehrere Herkünfte bei derselben Technik heißt: mehrere unabhängige Wege führen dorthin.

Quellen & Belege· 1 Quelle

  • Nur eine Quelle — der Sachverhalt ist an keiner zweiten Stelle gegengelesen.
Themen
Attacks and VulnerabilitiesControl device securityCritical infrastructureIndustrial Cyber AttacksMalware, Phishing & RansomwareNewsReportsRisk & ComplianceSecure Remote AccessSOC & Incident Response