Volt Typhoon Botnet bedroht WLAN Router

Die Cybersecurity and Infrastructure Security Agency (CISA) und das FBI haben vor der Bedrohung durch die Gruppe “Volt Typhoon” gewarnt, die besonders kleine Small Offices/Home Offices (SOHO) Router angreift. Diese staatlich unterstĂĽtzte Hackergruppe aus China nutzt Schwachstellen in SOHO Routern, um Angriffe auf kritische Infrastrukturen in den USA zu starten. Hersteller von SOHO-Routern werden dazu aufgerufen, SicherheitslĂĽcken bereits in der Entwicklungsphase ihrer Produkte zu schlieĂźen und Sicherheitsupdates automatisch zu implementieren. Ziel ist es, die Geräte so zu konfigurieren, dass Sicherheitseinstellungen nicht ohne manuelle ĂśberprĂĽfung deaktiviert werden können und der Zugriff auf die Web-Management-Schnittstellen (WMIs) der Router nur von Geräten im lokalen Netzwerk aus möglich ist​​​​.

Microsoft hat festgestellt, dass “Volt Typhoon” seine Netzwerkaktivitäten durch kompromittierte SOHO-Netzwerkgeräte an den Randbereichen von Netzwerken leitet. Zu den betroffenen Geräten gehören Router von ASUS, Cisco, D-Link, NETGEAR und Zyxel. Die Hackergruppe nutzt legitime Benutzerkonten und Binärdateien (LOLBins), um unerkannt zu bleiben und Daten zu sammeln. Es wird empfohlen, dass Benutzer sicherstellen, dass die Verwaltungsschnittstellen ihrer Netzwerkgeräte nicht ĂĽber das öffentliche Internet zugänglich sind​​.

Die US-Regierung hat kĂĽrzlich MaĂźnahmen ergriffen, um einen Teil der von “Volt Typhoon” verwendeten Infrastruktur zu deaktivieren. Zu diesen MaĂźnahmen gehörte die Ferninstallation von Software auf kompromittierten Routern, um nach Informationen ĂĽber illegale Aktivitäten zu suchen und die darauf befindliche Malware zu entfernen​​.

FĂĽr Organisationen, die möglicherweise von “Volt Typhoon” betroffen sind, wird empfohlen, starke Multi-Faktor-Authentifizierungspolicies zu implementieren, ungenutzte Konten zu deaktivieren und sicherzustellen, dass die Verwaltungsschnittstellen ihrer Netzwerkgeräte nicht öffentlich zugänglich sind. Diese MaĂźnahmen können dazu beitragen, das Risiko einer Kompromittierung zu verringern und die Sicherheit von Netzwerken und kritischen Infrastrukturen zu stärken.

Related Posts

Kritische SicherheitslĂĽcke bei VMware wird aktiv ausgenutzt

Im Jahr 2024 stand VMware aufgrund von Sicherheitslücken in seinen Produkten, insbesondere im vCenter Server und in Aria Automation, vor erheblichen Sicherheitsherausforderungen. Diese Schwachstellen wurden in Cyberangriffen ausgenutzt, insbesondere Chinesische organisierte Hackergruppe UNC3886 steht im Verdacht, die Zero-Day Vulnerabililties gezielt seit 2 Jahren auszunutzen. Diese Gruppe ist dafür bekannt, Sicherheitslücken in Technologien auszunutzen, die keine Endpoint Detection and Response (EDR) Lösungen unterstützen, um unentdeckt zu bleiben.

Read More

Authenfizierungsbeipass: Fortras GoAnywhere MFT jetzt patchen

Der kritische Authentifizierungsbypass in Fortras GoAnywhere Managed File Transfer (MFT) Produkt, bezeichnet als CVE-2024-0204, wurde am 1. Dezember 2023 entdeckt und von den Sicherheitsforschern Mohammed Eldeeb und Islam R Alater gemeldet. Fortra veröffentlichte am 7. Dezember einen Patch für diese Schwachstelle, jedoch wurde die Beratung erst am 22. Januar öffentlich bekannt gemacht​​​​​​.

Read More

SĂĽdwestfalen IT Hack: Hackergruppe Akira hatte leichtes Spiel

Der Ransomware-Angriff auf SĂĽdwestfalen-IT (SIT) im Oktober 2023 wurde durch eine Kombination von SicherheitslĂĽcken und Schwächen in der IT-Infrastruktur ermöglicht. Die genaue Methode, wie die Angreifer die VPN-Zugangsdaten von SĂĽdwestfalen-IT erlangten, konnte nicht eindeutig festgestellt werden. Es gab Vermutungen, dass ein einfaches Passwort wie “Admin123456” verwendet wurde, allerdings fand sich hierfĂĽr kein Beweis im Abschlussbericht der forensischen Untersuchung. Stattdessen wurde vermutet, dass die Angreifer möglicherweise einen Brute-Force-Angriff oder Passwort-Spraying-Techniken anwendeten, um Zugang zu erlangen.

Read More