Das FritzFrog Botnet ist zurück

Das FritzFrog-Botnetz, das erstmals im August 2020 dokumentiert wurde, ist in einer neuen Variante zurückgekehrt, die die Log4Shell-Schwachstelle (CVE-2021-44228) nutzt, um sich innerhalb eines bereits kompromittierten Netzwerks zu verbreiten. Diese Malware, die in Golang geschrieben ist, zielt hauptsächlich auf internetfähige Server ab, indem sie schwache SSH-Anmeldeinformationen durch Brute-Force-Methoden angreift. Seit seiner Entdeckung hat FritzFrog eine Evolution durchgemacht und zielt nun neben dem Gesundheitswesen, der Bildung und der Regierung auch auf andere Sektoren ab, mit dem ultimativen Ziel, Kryptowährungs-Miner auf infizierten Hosts zu implementieren​​.

Eine Besonderheit der neuesten Version ist der gezielte Einsatz der Log4Shell-Schwachstelle als sekundärer Infektionsvektor, um speziell interne Hosts anzusprechen, anstatt auf öffentlich zugängliche, anfällige Assets abzuzielen. Dies deutet darauf hin, dass die Malware auch ungeschützte interne Systeme ausnutzen kann, selbst wenn internetfacing-Anwendungen bereits gepatcht wurden. Darüber hinaus wurde die SSH-Brute-Force-Komponente von FritzFrog weiterentwickelt, um spezifische SSH-Ziele durch Auswertung verschiedener Systemprotokolle auf jedem seiner Opfer zu identifizieren. Eine weitere bemerkenswerte Änderung ist die Ausnutzung der PwnKit-Schwachstelle (CVE-2021-4034) zur lokalen Privilegienerhöhung​​.

Das FritzFrog-Botnetz nutzt auch die PwnKit-Schwachstelle (CVE-2021-4034) für seitliche Bewegungen und Privilegienerhöhung. Jeder kompromittierte Host wird Teil des FritzFrog-Netzwerks und kommuniziert mit seinen infizierten Kollegen, um Informationen, Payloads und Konfigurationen zu teilen. Die Malware zielt darauf ab, alle Hosts im internen Netzwerk zu kompromittieren, entweder durch SSH-Brute-Forcing oder durch Ausnutzung der berüchtigten Log4Shell-Schwachstelle. FritzFrog versucht, potenzielle Log4Shell-Ziele zu identifizieren, indem es nach Java HTTP-Servern auf Ports 8080, 8090, 8888 und 9000 sucht​​.

Um sich gegen das FritzFrog-Botnetz zu verteidigen, wird vorgeschlagen, den SSH-Zugang zu den Servern durch lange und einzigartige Passwörter zu sichern und auch nur intern betriebene alte Java Server mit Log4J Schwachstelle upzudaten.

Related Posts

Kritische Docker Sicherheitslücken erlauben Host System Zugriff

CVE-2024-21626 betrifft die runc-Software, ein Kommandozeilen-Tool zur Erstellung und Ausführung von Containern auf Linux gemäß der OCI-Spezifikation. Diese Schwachstelle wurde in allen Versionen von runc bis einschließlich Version 1.1.11 entdeckt und ermöglicht unter bestimmten Bedingungen einen Containerausbruch, was Angreifern Zugriff auf das darunterliegende Host-Betriebssystem gewähren kann. Dies kann durch die Ausführung eines bösartigen Images oder durch den Aufbau eines Images mit einer bösartigen Dockerfile oder einem bösartigen Oberbild (z.B. bei Verwendung von FROM) erfolgen. Die Sicherheitslücke ist besonders kritisch, da sie es ermöglicht, von der im Container ausgeführten Umgebung auf das gesamte Host-Dateisystem zuzugreifen und potenziell weitere Angriffe mit Superuser-Rechten zu initiieren​​​​.

Read More

Emails Microsoft Top-Managern wochenlang russischen Hackern zugänglich

Ein russischer Hackerangriff, bekannt unter dem Namen Midnight Blizzard, hat Zugang zu E-Mail-Konten führender Microsoft-Manager erlangt. Der Angriff, der von Microsoft am 12. Januar 2024 entdeckt wurde, nutzte eine “Password Spray Attack” Methode, um sich Zugang zu einem “Legacy”-Konto zu verschaffen und darüber weitere Unternehmens-E-Mail-Konten zu infiltrieren. Betroffen waren unter anderem Mitglieder des Senior Leadership Teams sowie Mitarbeiter aus den Bereichen Cybersicherheit, Recht und weiteren Funktionen. Microsoft betonte, dass keine Kundendaten oder KI-Systeme betroffen waren​​.

Read More

Kritische Sicherheitslücke bei VMware wird aktiv ausgenutzt

Im Jahr 2024 stand VMware aufgrund von Sicherheitslücken in seinen Produkten, insbesondere im vCenter Server und in Aria Automation, vor erheblichen Sicherheitsherausforderungen. Diese Schwachstellen wurden in Cyberangriffen ausgenutzt, insbesondere Chinesische organisierte Hackergruppe UNC3886 steht im Verdacht, die Zero-Day Vulnerabililties gezielt seit 2 Jahren auszunutzen. Diese Gruppe ist dafür bekannt, Sicherheitslücken in Technologien auszunutzen, die keine Endpoint Detection and Response (EDR) Lösungen unterstützen, um unentdeckt zu bleiben.

Read More