500 Mio Ausschreibung für Checkpoint Security - der Staat setzt alles auf eine Karte

Vorwort: Am 6.6.24 hat das BSI eine Sicherheitswarnung der Stufe Orange ausgegeben, in der es auffordert, dringend das von Check Point bereitgestellte Patch Script für VPN Produkte auszuführen. Die kritische Schwachstelle (CVE-2024-24919) in den CheckPoint VPN Produktreihen Quantum und Maestro ermöglicht es Angreifern aus der Ferne ohne Authentifizierung Zugangsdaten auszulesen. Betroffen sind die Sicherheitslösungen CloudGuard Network, Quantum Maestro, Quantum Scalable Chassis, Quantum Security Gateways und Quantum Spark Appliances. Die Schwachstelle wurde bereits am 26. Mai 2024 und mit einer hohen Kritikalität von 8.6/10 nach CVSS v3.1 bewertet. Angreifer könnten die ausgelesenen Daten verwenden, um per VPN Zugriff auf geschützte Netzwerke zu erlangen und weitere Spionage- oder Sabotageaktionen durchzuführen. Betroffen sind alle Sicherheitsgateways der Serien R81, R81.10, R81.10.x, R81.20 und älter. Die IT-Bedrohungslage wurde auf 3 / Orange eingestuft, was eine geschäftskritische Situation bedeutet. Erste prominente Opfer scheint es mit dem Hack auf die CDU schon gegeben zu haben, wir gehen nicht davon aus, dass dies die einzigen waren. Laut einem Bericht von Heise kam es auch bei KRITIS Betreibern bereits zu einem Vorfall. Heise geht von über 1800 betroffenen Gateways aus.

Die o.g. Warnmeldung des BSI richtet sich aber unserer Meinung nach vor allem an das eigene Haus bzw. Ministerium, denn nach eigener Recherche sind Produkte von CheckPoint beim ITZBund und dem BMI aktuell hoch im Kurs. In der Mega Ausschreibung 9927/23/VV “CheckPoint Produkte und Dienstleistungen” aus dem zweiten Quartal 2024 stellt der Bund über 500 Mio Euro für CheckPoint Lizenzen und Dienstleistungen zur Verfügung. Für uns war nicht nachvollziehbar, ob das nun erstmalig eingeführt wird oder bereits ein Folgeauftrag für die nächsten 4 Jahre darstellt. Wir sehen hier jedoch eine starke Abhängigkeit von einem einzigen Hersteller, die der Bund dort aufbaut. Die Angriffsoberfläche für Zero Day Angriffe, Insider Threats oder auch durch menschliche Fehlkonfiguration ist bei einem Budget von 500 Mio Euro auf 4 Jahre gigantisch. Wenn nun grosse Teile der Bundesverwaltung auf wenige Anbieter für zentrale Security Lösungen setzen, steigt die Attraktivität von staatlichen Angreifern, Zero Day Exploits für eben diese monolithisch eingesetzten Produkte auszuüben oder auf die wenigen Rahmenvertragspartner zu kompromittieren stark an. Entsprechend sehen wir hier, dass das BSI in Zugzwang ist, präventiv dafür zu sorgen die gesamte Lieferkette durchzutesten und höchste Sicherheitsstandards zu etablieren. Den Trend zur Zentralisierung und Monopolisierung von IT Security mag Kostenvorteile und eine einfachere Verwaltung mit sich bringen, er birgt aber auch gleichzeitig ein enormes Schadenspotential, dass sich wie eine Kettenreaktion auf alle betroffenen Einrichtungen weiter propagieren kann.

Related Posts

PHP: Command Injection Sicherheitslücken in composer entdeckt

Composer, das weit verbreitete PHP-Dependency-Management-Tool, ist von zwei schwerwiegenden Sicherheitslücken betroffen, die die Ausführung von Schadcode durch speziell manipulierte Git- und Mercurial-Branch-Namen ermöglichen. Diese Schwachstellen, katalogisiert unter den CVE-Nummern CVE-2024-35241 und CVE-2024-35242, wurden von Seldaek im GitHub Security Advisory (GHSA) vor zwei Tagen veröffentlicht.

Read More

Hackerangriff auf die CDU schwerwiegender als angenommen

Der Anfang Juni berichteten wir über einen Hackerangriff auf die CDU. Nach Angaben der Bild Zeitung hat dieser schwerwiegendere Folgen als zunächst vermutet. Die zentrale Mitgliederdatei der Partei musste abgeschaltet werden, da die Daten der 363.000 Mitglieder möglicherweise in die Hände ausländischer Agenten, mutmaßlich russischer Spione, gelangt sind. Aufgrund der Sicherheitsbedenken verzögert sich auch die Auswahl der Bundestagskandidaten der CDU, da die CDU ihre internen Abläufe und Sicherheitsmaßnahmen neu evaluieren muss. Ein interner “Alarmbrief” warnte vor möglichen weiteren Angriffen und empfahl, nur noch notwendige CDU-Versammlungen abzuhalten.

Read More

BlackBerry Cylance-Daten im Dark Web zum Verkauf angeboten

Am 11. Juni 2024 gab securityweek.com bekannt, dass Daten von BlackBerry Cylance für 750.000 US-Dollar im Dark Web angeboten werden. BlackBerry bestätigte, dass die betroffenen Daten alt und nicht von ihren eigenen Systemen stammen. Cylance ist ein weltweit aktives Cybersecurity Unternehmen.

Read More