Unit42 berichtet Anstieg von Malware-initiierten Schwachstellenscans

Eine Untersuchung von Palo Alto’s Unit42 hebt einen beunruhigenden Trend hervor: Malware-initiierte Schwachstellenscans nehmen zu. Im Gegensatz zu direkten Scans, die lange Zeit die Norm waren, nutzen Angreifer jetzt infizierte Hosts, um umfangreiche Scans durchzuführen und Schwachstellen in Netzwerken und Systemen zu identifizieren.

Durch die Nutzung kompromittierter Hosts können Angreifer ihre Spuren verwischen und geografische Sperren umgehen. Dies ermöglicht ihnen nicht nur, ihre Angriffe zu verbergen, sondern auch ihre Botnetze auszudehnen und die Ressourcen der infizierten Geräte zu nutzen, um ein höheres Volumen an Scananfragen zu generieren.

Dank der Analyse von Verhaltensmustern und bekannten Bedrohungssignaturen ist es möglich, sowohl bekannte als auch neu aufkommende Scanmuster zu erkennen. Dazu sind jedoch fortgeschrittene URL-Filtering Techniken in Web Application Firewalls und Next Generation Firewalls zu implementieren.

Als Beispiel nennt Palo Alto das Mirai-Botnetz, das kontinuierlich sein Arsenal zur Verbreitung erweitert. Eine kürzlich beobachtete Zunahme von Scans zielte auf eine spezifische Schwachstelle in Zyxel-Routern ab. Ferner berichteten Sie auch über einen Anstieg der Scans wurde auch im Zusammenhang mit kürzlich aufgedeckten Ivanti-Schwachstellen beobachtet. Innerhalb weniger Tage nach der Bekanntgabe stieg die Zahl der gescannten Ziele sprunghaft an, was die Agilität von Angreifern bei der Ausnutzung neuer Schwachstellen verdeutlicht.

Den vollständigen Bericht lesen sie hier.

Related Posts

Sicherheitslücke im Fortra's Robot Schedule Enterprise Agent für Windows

Anfang April 2024 wurde eine schwere Sicherheitslücke wurde im Robot Schedule Enterprise Agent für Windows von Fortra, einer Software zur Automatisierung und Planung von IT-Aufgaben (Robot Process Automation), veröffentlicht. Diese Schwachstelle, klassifiziert unter der Kennung CVE-2024-0259, ermöglicht es Benutzern mit niedrigen Privilegien, erhöhte Rechte zu erlangen, indem sie die ausführbare Datei des Dienstes überschreiben.

Read More

Sophos Active Adversary Report: Unternehmen verteidigen unzureichend

Der neueste “Active Adversary Report” für das erste Halbjahr 2024 von Sophos bietet aufschlussreiche Einblicke in die gegenwärtige Landschaft der Cyberbedrohungen, basierend auf weltweiten Sicherheitskrisen, die das Incident Response (IR) Team von Sophos X-Ops bearbeitet hat. Der Bericht, der über 150 Fälle aus dem Jahr 2023 analysiert, zeigt einige besorgniserregende Trends auf.

Read More

TeamCity Server wiederherstellen: Jasmin Ransomware entschlüsselt

Ein Sicherheitsforscher hat eine Pre-Auth Path Traversal-Schwachstelle im Web-Panel der Jasmin Ransomware (CVE-2024-30851) identifiziert, die es Angreifern erlaubt, die Betreiber des Panels zu deanonymisieren und Entschlüsselungsschlüssel zu extrahieren. Der Zugehörige Source Code findet sich auf Github.

Read More