Apache ActiveMQ-Lücke führt zu LockBit-Ransomware-Angriff

Eine detaillierte Fallanalyse von The DFIR Report zeigt, wie Angreifer über die seit 2023 bekannte Schwachstelle CVE-2023-46604 in Apache ActiveMQ eingedrungen sind – und das gleich zweimal beim selben Opfer. Der originale Bericht ist hier abrufbar: The DFIR Report, Februar 2026

Was ist passiert? Ein öffentlich erreichbarer ActiveMQ-Server wurde über eine Remote-Code-Execution-Lücke kompromittiert. Trotz Entdeckung und Bereinigung nutzten die Täter 18 Tage später dieselbe, immer noch ungepatchte Schwachstelle erneut. Beim zweiten Einbruch dauerte es weniger als 90 Minuten bis zur Ransomware-Ausführung. Die Angreifer setzten LockBit-Ransomware ein, die offenbar auf Basis des geleakten LockBit-Builders eigenständig zusammengestellt wurde – erkennbar am abgeänderten Erpressertext und der Nutzung des Messengers Session statt der üblichen LockBit-Infrastruktur.

Bin ich betroffen? Wer Apache ActiveMQ in einer Version vor 5.15.16, 5.16.7, 5.17.6 oder 5.18.3 betreibt und diese Instanz aus dem Internet erreichbar ist, sollte dringend handeln. CVE-2023-46604 ist seit Oktober 2023 bekannt und gepatcht – wird aber weiterhin aktiv ausgenutzt.

Empfehlung: Sofort patchen und ActiveMQ nicht direkt ins Internet exponieren. Netzwerksegmentierung und eine Firewall vor dem Dienst sind Pflicht. Wer LSASS-Zugriffe, ungewöhnliche Remote-Service-Ausführungen oder CertUtil-Downloads im Netz sieht, sollte hellhörig werden. Aktives Monitoring auf die genannten Sigma- und Netzwerkregeln lohnt sich. Dass der gleiche Angriffsweg 18 Tage nach der ersten Kompromittierung erneut funktionierte, zeigt vor allem eines: Patchen muss nach einem Vorfall oberste Priorität haben – nicht irgendwann.

Related Posts

Kritische ImageMagick-Lücke mit bekanntem Exploit

Am 23. Februar 2026 wurde CVE-2026-23876 veröffentlicht, eine Heap-Buffer-Overflow-Schwachstelle in ImageMagick, die mit CVSS 8.1 als hochgefährlich eingestuft wird. Besonders brisant: Ein funktionsfähiger Proof-of-Concept ist bereits öffentlich verfügbar, was die Angriffsschwelle erheblich senkt und schnelles Handeln notwendig macht.

Read More

KI-gestützte Angriffe auf FortiGate-Geräte – was jetzt zu tun ist

Amazon Threat Intelligence hat eine bemerkenswerte Angriffskampagne dokumentiert, die zwischen Januar und Februar 2026 über 600 FortiGate-Geräte in mehr als 55 Ländern kompromittierte. Bemerkenswert daran ist weniger die technische Raffinesse als vielmehr die Methode: Ein einzelner russischsprachiger Angreifer mit eher begrenzten Fähigkeiten nutzte kommerzielle KI-Dienste, um Angriffe in einem Ausmaß durchzuführen, das früher ein ganzes Team erfordert hätte. KI dient dabei als Kraft-Multiplikator – für Angriffsplanung, Toolentwicklung und operative Koordination.

Read More

Kritische RCE-Schwachstelle im OpenSSL Januar-2026-Release gefixt

Ein autonomes KI-Analysesystem namens AISLE hat sämtliche 12 Sicherheitslücken entdeckt, die OpenSSL im koordinierten Januar-2026-Release behoben hat. Dies stellt einen Meilenstein in der automatisierten Schwachstellenanalyse dar, da OpenSSL als eine der am intensivsten geprüften Codebases weltweit gilt. Einige der gefundenen Schwachstellen existierten seit Jahrzehnten – eine davon seit 1998. Die Entdeckungen umfassen eine hochkritische Remote Code Execution-Schwachstelle (CVE-2025-15467) durch Stack Buffer Overflow beim CMS AuthEnvelopedData-Parsing, die vor jeder Authentifizierung ausgelöst werden kann.

Read More