Cloudflare - Jira System Opfer eines staatlichen Hackerangriffs

Der Content-Delivery-Network (CDN )Anbieter Cloudflare hat bekannt gegeben, dass es Ende letzten Jahres Ziel eines wahrscheinlich staatlich unterstützten Angriffs wurde, bei dem der Angreifer gestohlene Anmeldeinformationen nutzte, um unbefugten Zugang zu seinem internen Atlassian-Server zu erlangen und letztendlich Zugriff auf einige Dokumentationen und eine begrenzte Menge an Quellcode zu erhalten. Dieser Vorfall wurde im November aufgedeckt, als Cloudflare einen Bedrohungsakteur auf seinem selbst gehosteten Atlassian-Server entdeckte. Das Sicherheitsteam von Cloudflare begann sofort mit einer Untersuchung, schnitt den Zugang des Bedrohungsakteurs ab und zog am Sonntag, den 26. November, das Forensik-Team von CrowdStrike hinzu, um eine eigene unabhängige Analyse durchzuführen.

Cloudflare gab an, dass der interne Atlassian-Server durch einen mutmaßlichen “Angreifer eines Nationalstaats” gehackt wurde, der Zugriff auf das Confluence-Wiki und das Jira-Bug-Tracking-System erlangte. Die Kompromittierung wurde durch eine sog. Living-Of-the-Land Attacke möglich, bei dem Authentifizierungstoken, die in einem vorherigen Angriff auf Okta gestohlen wurden, verwendet worden sind.

Diese Enthüllung unterstreicht die anhaltende Bedrohung durch staatlich unterstützte Hacker und die Notwendigkeit für Unternehmen, ihre internen Systeme und Zugangsprotokolle kontinuierlich zu überwachen und zu sichern. Cloudflare hat auf den Vorfall reagiert, indem es den Zugang des Angreifers unterbrach und Maßnahmen ergriff, um ähnliche Sicherheitsverletzungen in der Zukunft zu verhindern.

Related Posts

Volt Typhoon Botnet bedroht WLAN Router

Die Cybersecurity and Infrastructure Security Agency (CISA) und das FBI haben vor der Bedrohung durch die Gruppe “Volt Typhoon” gewarnt, die besonders kleine Small Offices/Home Offices (SOHO) Router angreift. Diese staatlich unterstützte Hackergruppe aus China nutzt Schwachstellen in SOHO Routern, um Angriffe auf kritische Infrastrukturen in den USA zu starten. Hersteller von SOHO-Routern werden dazu aufgerufen, Sicherheitslücken bereits in der Entwicklungsphase ihrer Produkte zu schließen und Sicherheitsupdates automatisch zu implementieren. Ziel ist es, die Geräte so zu konfigurieren, dass Sicherheitseinstellungen nicht ohne manuelle Überprüfung deaktiviert werden können und der Zugriff auf die Web-Management-Schnittstellen (WMIs) der Router nur von Geräten im lokalen Netzwerk aus möglich ist​​​​.

Read More

Südwestfalen IT Hack: Hackergruppe Akira hatte leichtes Spiel

Der Ransomware-Angriff auf Südwestfalen-IT (SIT) im Oktober 2023 wurde durch eine Kombination von Sicherheitslücken und Schwächen in der IT-Infrastruktur ermöglicht. Die genaue Methode, wie die Angreifer die VPN-Zugangsdaten von Südwestfalen-IT erlangten, konnte nicht eindeutig festgestellt werden. Es gab Vermutungen, dass ein einfaches Passwort wie “Admin123456” verwendet wurde, allerdings fand sich hierfür kein Beweis im Abschlussbericht der forensischen Untersuchung. Stattdessen wurde vermutet, dass die Angreifer möglicherweise einen Brute-Force-Angriff oder Passwort-Spraying-Techniken anwendeten, um Zugang zu erlangen.

Read More

Kritische Docker Sicherheitslücken erlauben Host System Zugriff

CVE-2024-21626 betrifft die runc-Software, ein Kommandozeilen-Tool zur Erstellung und Ausführung von Containern auf Linux gemäß der OCI-Spezifikation. Diese Schwachstelle wurde in allen Versionen von runc bis einschließlich Version 1.1.11 entdeckt und ermöglicht unter bestimmten Bedingungen einen Containerausbruch, was Angreifern Zugriff auf das darunterliegende Host-Betriebssystem gewähren kann. Dies kann durch die Ausführung eines bösartigen Images oder durch den Aufbau eines Images mit einer bösartigen Dockerfile oder einem bösartigen Oberbild (z.B. bei Verwendung von FROM) erfolgen. Die Sicherheitslücke ist besonders kritisch, da sie es ermöglicht, von der im Container ausgeführten Umgebung auf das gesamte Host-Dateisystem zuzugreifen und potenziell weitere Angriffe mit Superuser-Rechten zu initiieren​​​​.

Read More