Apache ActiveMQ-Lücke führt zu LockBit-Ransomware-Angriff

Eine detaillierte Fallanalyse von The DFIR Report zeigt, wie Angreifer über die seit 2023 bekannte Schwachstelle CVE-2023-46604 in Apache ActiveMQ eingedrungen sind – und das gleich zweimal beim selben Opfer. Der originale Bericht ist hier abrufbar: The DFIR Report, Februar 2026

Was ist passiert? Ein öffentlich erreichbarer ActiveMQ-Server wurde über eine Remote-Code-Execution-Lücke kompromittiert. Trotz Entdeckung und Bereinigung nutzten die Täter 18 Tage später dieselbe, immer noch ungepatchte Schwachstelle erneut. Beim zweiten Einbruch dauerte es weniger als 90 Minuten bis zur Ransomware-Ausführung. Die Angreifer setzten LockBit-Ransomware ein, die offenbar auf Basis des geleakten LockBit-Builders eigenständig zusammengestellt wurde – erkennbar am abgeänderten Erpressertext und der Nutzung des Messengers Session statt der üblichen LockBit-Infrastruktur.

Bin ich betroffen? Wer Apache ActiveMQ in einer Version vor 5.15.16, 5.16.7, 5.17.6 oder 5.18.3 betreibt und diese Instanz aus dem Internet erreichbar ist, sollte dringend handeln. CVE-2023-46604 ist seit Oktober 2023 bekannt und gepatcht – wird aber weiterhin aktiv ausgenutzt.

Empfehlung: Sofort patchen und ActiveMQ nicht direkt ins Internet exponieren. Netzwerksegmentierung und eine Firewall vor dem Dienst sind Pflicht. Wer LSASS-Zugriffe, ungewöhnliche Remote-Service-Ausführungen oder CertUtil-Downloads im Netz sieht, sollte hellhörig werden. Aktives Monitoring auf die genannten Sigma- und Netzwerkregeln lohnt sich. Dass der gleiche Angriffsweg 18 Tage nach der ersten Kompromittierung erneut funktionierte, zeigt vor allem eines: Patchen muss nach einem Vorfall oberste Priorität haben – nicht irgendwann.

Related Posts

Kritische Sicherheitslücke in Roundcube Webmail – sofortiges Update erforderlich

In Roundcube Webmail wurde eine schwerwiegende Schwachstelle (CVE-2025-49113) entdeckt, die es eingeloggten Angreifern ermöglicht, beliebigen Code auf dem Server auszuführen. Die Lücke steckt in der Datei-Upload-Funktion, wo ein Parameter nicht korrekt geprüft wird – was sogenannte PHP Object Deserialization ermöglicht. Die US-Behörde CISA hat die Schwachstelle bereits in ihren Katalog aktiv ausgenutzter Lücken aufgenommen, was bedeutet: Sie wird in freier Wildbahn angegriffen.

Read More

Kritische ImageMagick-Lücke mit bekanntem Exploit

Am 23. Februar 2026 wurde CVE-2026-23876 veröffentlicht, eine Heap-Buffer-Overflow-Schwachstelle in ImageMagick, die mit CVSS 8.1 als hochgefährlich eingestuft wird. Besonders brisant: Ein funktionsfähiger Proof-of-Concept ist bereits öffentlich verfügbar, was die Angriffsschwelle erheblich senkt und schnelles Handeln notwendig macht.

Read More

Gefälschte Windows-11-Werbung auf Facebook verteilt Passwort- und Krypto-Stealer

Angreifer schalten derzeit bezahlte Facebook-Anzeigen, die täuschend echt nach offiziellen Microsoft-Promotionen aussehen. Wer darauf klickt, landet auf einer nahezu perfekten Kopie der Microsoft-Download-Seite – erkennbar nur an der Adresszeile, die Domains wie ms-25h2-download[.]pro oder ms25h2-update[.]pro zeigt statt microsoft.com. Ein Klick auf „Jetzt herunterladen" liefert keinen Windows-Update, sondern einen 75 MB großen Schädling namens ms-update32.exe, der Passwörter, Browser-Sessions und Krypto-Wallet-Daten stiehlt.

Read More