Russische Angriffe auf Cisco-Systeme �ber eine uralte Schwachstelle
Eine von Moskau unterst�tzte Hacker-Einheit namens Static Tundra nutzt derzeit eine Schwachstelle in Cisco-Software aus, um sich dauerhaft Zugang zu fremden Netzwerken zu verschaffen. Der Bug selbst ist schon seit Jahren bekannt.
Die betroffene Sicherheitsl�cke (CVE-2018-0171) wurde bereits 2018 entdeckt und mit einem CVSS-Wert von 9,8 als kritisch eingestuft. Sie steckt im "Smart Install"-Feature von Cisco IOS und IOS XE und erlaubt es Angreifern, Schadcode auszuf�hren oder Systeme zum Absturz zu bringen - ohne vorherige Authentifizierung. Patches stehen schon entsprechend lange zur Verf�gung.
Auch die US-Bundespolizei FBI warnt vor einer Zunahme entsprechender Attacken. Demnach nutzten die Angreifer ungepatchte und teilweise veraltete Netzwerkger�te, um Konfigurationsdateien zu entwenden oder zu manipulieren. Auf diesem Weg w�rden Hintert�ren eingerichtet, die langfristige Spionage erm�glichen. Unter anderem kommt dabei das bereits 2015 entdeckte Schadprogramm SYNful Knock zum Einsatz, das Router-Firmware manipuliert und unbemerkt aktualisiert werden kann.
Die Hacker-Gruppe wird mit dem russischen Geheimdienst FSB, genauer dessen Einheit "Center 16", in Verbindung gebracht und ist seit �ber einem Jahrzehnt aktiv. Sie gilt als Teil eines gr��eren Netzwerks, das unter verschiedenen Namen wie "Berserk Bear" oder "Dragonfly" bekannt ist. Cisco r�t betroffenen Kunden dringend, die bereitgestellten Sicherheitsupdates einzuspielen oder - falls nicht m�glich - die Smart-Install-Funktion zu deaktivieren. Angesichts der anhaltenden Ausnutzung der Schwachstelle sei schnelles Handeln notwendig, betont das Unternehmen.
Siehe auch:
Verbindung zum FSB
Ziel der Angriffe sind vor allem Unternehmen aus den Bereichen Telekommunikation, Hochschulen sowie die Industrie. Betroffen sind Organisationen in Nordamerika, Asien, Afrika und Europa. Die Auswahl der Opfer erfolgt nach strategischem Interesse f�r Russland, teilte die Cisco-Tochter Talos mit. Besonders seit der russischen Invasion gegen die Ukraine im Jahr 2022 seien ukrainische Einrichtungen sowie deren internationale Partner ins Visier geraten.Die betroffene Sicherheitsl�cke (CVE-2018-0171) wurde bereits 2018 entdeckt und mit einem CVSS-Wert von 9,8 als kritisch eingestuft. Sie steckt im "Smart Install"-Feature von Cisco IOS und IOS XE und erlaubt es Angreifern, Schadcode auszuf�hren oder Systeme zum Absturz zu bringen - ohne vorherige Authentifizierung. Patches stehen schon entsprechend lange zur Verf�gung.
Auch die US-Bundespolizei FBI warnt vor einer Zunahme entsprechender Attacken. Demnach nutzten die Angreifer ungepatchte und teilweise veraltete Netzwerkger�te, um Konfigurationsdateien zu entwenden oder zu manipulieren. Auf diesem Weg w�rden Hintert�ren eingerichtet, die langfristige Spionage erm�glichen. Unter anderem kommt dabei das bereits 2015 entdeckte Schadprogramm SYNful Knock zum Einsatz, das Router-Firmware manipuliert und unbemerkt aktualisiert werden kann.
Handeln erforderlich
Zur Tarnung ver�nderten die Angreifer Konfigurationen, die eigentlich f�r die Protokollierung von Zugriffen gedacht sind. Zudem leiteten sie Netzwerkverkehr �ber eigens kontrollierte Server um und sammelten NetFlow-Daten. Laut Talos greift Static Tundra dabei auf frei verf�gbare Scan-Dienste wie Shodan oder Censys zur�ck, um potenzielle Ziele aufzusp�ren.Die Hacker-Gruppe wird mit dem russischen Geheimdienst FSB, genauer dessen Einheit "Center 16", in Verbindung gebracht und ist seit �ber einem Jahrzehnt aktiv. Sie gilt als Teil eines gr��eren Netzwerks, das unter verschiedenen Namen wie "Berserk Bear" oder "Dragonfly" bekannt ist. Cisco r�t betroffenen Kunden dringend, die bereitgestellten Sicherheitsupdates einzuspielen oder - falls nicht m�glich - die Smart-Install-Funktion zu deaktivieren. Angesichts der anhaltenden Ausnutzung der Schwachstelle sei schnelles Handeln notwendig, betont das Unternehmen.
Zusammenfassung
- Russische Hacker-Gruppe Static Tundra nutzt alte Cisco-Schwachstelle
- Betroffen sind Telekommunikation, Hochschulen und Industrie weltweit
- Die kritische Sicherheitsl�cke CVE-2018-0171 ist seit 2018 bekannt
- Angreifer manipulieren Netzwerkger�te f�r langfristige Spionagem�glichkeiten
- Die Hacker-Gruppe wird mit dem russischen Geheimdienst FSB in Verbindung gebracht
- Cisco empfiehlt dringend Updates oder Deaktivierung der Smart-Install-Funktion
Siehe auch:
Thema:
Christian KahleRedakteur f�r Forschung, Energie und Raumfahrt
Begleitet die IT-Branche seit dem Dotcom-Boom, Informatik studierte er in Berlin. Sein Spektrum reicht von Quantencomputern �ber Solarstrom bis zur Raumfahrt.
Neueste Downloads
Beliebt im Preisvergleich
- Internet Security:
Neue Nachrichten
❤ WinFuture unterst�tzen
Sie wollen online einkaufen?
Dann nutzen Sie bitte einen der folgenden Links,
um WinFuture zu unterst�tzen:
Vielen Dank!
Alle Kommentare zu dieser News anzeigen