Die Sicherheit bei der Gema war nicht ausreichend.
Die Sicherheit bei der Gema war nicht ausreichend. (Bild: Anonymous/Screenshot: Golem.de)

Gema-Hack

Standardpasswörter verschlimmerten offenbar die Situation

Der Webserver der Gema stand im Intranet; nachdem sie ihn gehackt hatten, konnten Anonymous-Aktivisten nach eigener Darstellung von System zu System springen. Durch die Verwendung von Standardpasswörtern bei kritischen Systemen hatten sie leichtes Spiel.

Anzeige

Der Gema-Hack dürfte ein Lehrstück für so manchen Systemadministrator sein, der meint, dass Standardpasswörter schon ausreichen. Ein selbstverschuldetes Problem hat dazu geführt, dass Teile des Gema-Netzes komplett offen waren. Nach dem eigentlichen Hack des Webservers hatte Anonymous leichtes Spiel mit der Verwertungsgesellschaft.

  • vSphere-Client (Bild: Anonymous)
  • vSphere-Client (Bild: Anonymous)
  • iDRAC6 (Bild: Anonymous)
  • SQL-Injection als Anfang des Hacks (Bild: Anonymous)
vSphere-Client (Bild: Anonymous)

Die Anonypwnies Group hat ein Bild über den Hack im Internet verbreitet und außerdem diverse Redaktionen angeschrieben und das Vorgehen im Detail erläutert. Die Informationen sind mit Vorsicht zu genießen, da ihr Urheber prinzipbedingt nicht ermittelbar ist. Zudem hat Gulli.com zwei Anonypwnies-Hacker ausführlich befragen können. Die Details decken sich mit den Informationen und den Ausfällen bei der Gema.

Der erste Schritt war eine SQL-Injection

In dem Schreiben, das Golem.de vorliegt, heißt es, dass Anonypwnies für den Hack verantwortlich ist. Nachdem die Gruppe in den Webserver per SQL-Injection eingedrungen war - eine Sicherheitslücke soll dies möglich gemacht haben -, kam sie recht einfach in das Firmennetzwerk. Der Webserver steht laut Anonypwnies nämlich im Intranet. Allerdings war das Intranet selbst offenbar komplett geöffnet, nachdem ein Reverse Socks Server von den Hackern gestartet wurde.

Nach Darstellung der Hacker entdeckten sie dabei mehrere große Dell-Server, die über den Integrated Dell Remote Access Controller (iDRAC 6 über eine eigene Ethernet-Anbindung) steuerbar waren. Beispielsweise lassen sich Abstürze von Maschinen beheben oder das Power Management von VMwares ESXi-Server steuern. Die iDRAC-Anleitung bei Dell nennt weitere Details zu dem System.

Standardpasswort ermöglicht Kontrolle über mehrere virtuelle Maschinen 

elgooG 26. Jun 2012

Will ich doch hoffen, nachdem der Angriff nun schon fast ein Jahr her ist. ;-)

IpToux 25. Jun 2012

Das glaube ich nicht. Es sollten in der Regel immer!!!! Sonderzeichen wie: !$§%&/()-_...

heute4now 28. Okt 2011

Was kann man machen, wenn das Standardpasswort vergessen ist?

Atalanttore 03. Sep 2011

So etwas wie die GEZ gibt es in vielen Ländern mit öffentlich-rechtlichem Rundfunk. Aber...

Atalanttore 03. Sep 2011

Für alle die doch mit der GEMA Mitleid haben: Wie gefallen euch die von der GEMA...

Kommentieren



Anzeige

  1. System Engineers (m/w)
    SVA System Vertrieb Alexander GmbH, Karlsruhe und Berlin
  2. Spezialist Testdaten-Management und Datenmigration (m/w)
    imbus AG, Hofheim (bei Frankfurt am Main), Köln und München
  3. Referent Informationssicherheitsmanag- ement (m/w)
    EWE Aktiengesellschaft, Oldenburg
  4. Linux Software Entwickler / Tester (m/w)
    imbus AG, München

 

Detailsuche


Folgen Sie uns
       


  1. Samsung, Apple und Nokia

    Welche Smartphone-Kamera ist die Beste?

  2. Filesharing

    Gesetz gegen unseriöses Inkasso tritt in Kraft

  3. Bundesverkehrsministerium

    Kennzeichen-Scan statt Maut-Vignette

  4. Haftungsprivilegien

    Wann macht sich ein Hoster strafbar?

  5. Settop-Box

    Skys Streaming-Client ist der Roku 3

  6. Steam

    Square Enix weitet Geo-Lock bei Spielen aus

  7. Smartphone

    LGs 5-Zoll-Display hat einen 0,7 mm dünnen Rand

  8. Staatsanwaltschaft Dresden

    Öffentliche Fahndung nach Kinox.to-Betreiber

  9. Sicherheit

    Nacktscanner jetzt doch für deutsche Flughäfen

  10. HDMI-Handshake

    Firmware 2.0 lässt manche Playstation 4 verstummen



Haben wir etwas übersehen?

E-Mail an news@golem.de



Test Civilization Beyond Earth: Die Zukunftsrunde mit der Schuldenfalle
Test Civilization Beyond Earth
Die Zukunftsrunde mit der Schuldenfalle
  1. Civ Beyond Earth Benchmark Schneller, ohne Mikroruckler und geringere Latenz mit Mantle
  2. Take 2 34 Millionen GTA 5 ausgeliefert

Aquabook 3: Das wassergekühlte Gaming-Notebook
Aquabook 3
Das wassergekühlte Gaming-Notebook
  1. Nepton 120XL und 240M Cooler Master macht Wasserkühlungen leiser
  2. DCMM 2014 Wenn PC-Gehäuse zu Kunstwerken werden

Test Sunset Overdrive: System-Seller am Rande der Apokalypse
Test Sunset Overdrive
System-Seller am Rande der Apokalypse
  1. Test Dreamfall Chapters Book One Neue Episode von The Longest Journey
  2. Test Transocean Ports of Call für Nachwuchs-Reeder
  3. Test Rules Gehirntraining für Fortgeschrittene

    •  / 
    Zum Artikel