Abo
  • Services:
Anzeige
Terracotta VPN wurde ein unbekannter VPN-Dienst in China genannt. Er soll gekaperte Server für illegale Aktivitäten bereitstellen.
Terracotta VPN wurde ein unbekannter VPN-Dienst in China genannt. Er soll gekaperte Server für illegale Aktivitäten bereitstellen. (Bild: Maros Mraz, CC-BY-SA-2.5)

Illegales Netzwerk: Terracotta VPN nutzt gekaperte Server

Terracotta VPN wurde ein unbekannter VPN-Dienst in China genannt. Er soll gekaperte Server für illegale Aktivitäten bereitstellen.
Terracotta VPN wurde ein unbekannter VPN-Dienst in China genannt. Er soll gekaperte Server für illegale Aktivitäten bereitstellen. (Bild: Maros Mraz, CC-BY-SA-2.5)

Das sogenannte Terracotta VPN bietet seinen Kunden ein international verzweigtes Netzwerk. Es leitet den Datenverkehr aber über gehackte Server - und soll so die Aktivitäten von Cyberkriminellen schützen.

Anzeige

Ein VPN (Virtual Private Network) vermeintlich chinesischen Ursprungs soll die von ihm im Ausland genutzten Server einfach gekapert haben. Das IT-Sicherheitsunternehmen RSA will in dem VPN Aktivitäten bekannter chinesischer Hackergruppen entdeckt haben, darunter auch Deep Panda. RSA hat das VPN Terracotta genannt. Den richtigen Namen des wohl offiziellen Anbieters nennt RSA nicht. Er soll aber in China beheimatet sein. Die gekaperten Server befinden sich unter anderem in den USA, Großbritannien und Südkorea.

Benannt nach der Terrakotta-Armee, die der erste chinesische Kaiser Qin Shi Haung in seinem Grabmahl aufstellen ließ, nutzt der unbekannte VPN-Anbieter angreifbare Windows-Server weltweit für seine Infrastruktur. Sie sollen unter anderem zu einer namhaften Hotelkette, zu Unternehmen, die im Auftrag der US-Regierung arbeiten, sowie Universitäten in Taiwan und Singapur gehören. So spart sich Terracotta-VPN nicht nur Geld, sondern bietet den wohl illegalen Aktivitäten seiner Kunden besonderen Schutz. Denn deren Datenverkehr läuft über vermeintlich legitime Server. Allein in den USA soll Terracotta-VPN 572 Server genutzt haben.

Angriffe über das Windows Management Interface

RSA beschreibt den Angriff auf die Windows-Server folgendermaßen: Zunächst starten sie einen Brute-Force-Angriff, um an das Administrator-Passwort des Servers zu kommen. Der Angriff erfolgt auf das Windows Management Interface (WMI) auf TCP-Port 135. Waren sie erfolgreich, loggen sie sich dort ein und deaktivieren die Windows-eigene Firewall. Dann wird der Telnet-Dienst installiert und aktiviert. Es folgt ein direkter Zugriff auf den Server über die Fernwartung Remote Desktop (RDP). Die Verbindung soll stets von Servern aus passieren, dessen IP-Adressen RSA in Dongguan, einem Vorort der chinesischen Stadt Guangzhou, verortet ist.

Per Remote Desktop wird zunächst das Microsoft-eigene Überwachungswerkzeug Windows Defender deinstalliert. Anschließend werden dort Remote Administration Tools (RAT) wie Gh0st oder Mitozhan installiert. Außerdem legen die Hacker einen Backdoor-Daemon auf dem Server ab, der auf Port 3422 lauscht. Zusätzlich werden oftmals weitere Konten angelegt, sie tragen unter anderem die Namen mssql oder krto. Ein paar Tage später loggen sich die Hacker wieder ein und konfigurieren den Server so, dass er Teil ihres VPNs wird.

Dass solche Angriffe unbemerkt bleiben, führen die Experten bei RSA darauf zurück, dass die gekaperten Server selbst Remote-Zugänge oder VPN-Dienste nutzen. Bemängelt wird, dass die von RSA entdeckten Server allesamt nicht durch eine Hardware-Firewall geschützt waren.


eye home zur Startseite
AlexanderSchäfer 06. Aug 2015

Sobald der Angriff erkannt wird, können doch sämtliche Verbindungen dokumentiert werden...

lala1 06. Aug 2015

Ganz ehrlich Respekt für deine Konsequenz. Das ist dann keine Basis der Zusammenarbeit...

Niantic 06. Aug 2015

seit wann hat windows ssh? also zumindest nicht von haus aus... dann als naechste frage...



Anzeige

Stellenmarkt
  1. über Ratbacher GmbH, München
  2. Thalia Bücher GmbH, Hagen (Raum Dortmund)
  3. BREKOM GmbH, Pa­der­born
  4. Media-Saturn IT-Services GmbH, Bayern


Anzeige
Hardware-Angebote
  1. (täglich neue Deals)
  2. beim Kauf einer GeForce GTX 1070 und GTX 108
  3. (Core i7-6700HQ + GeForce GTX 1070)

Folgen Sie uns
       

Anzeige
Whitepaper
  1. Potenzialanalyse für eine effiziente DMS- und ECM-Strategie
  2. Praxiseinsatz, Nutzen und Grenzen von Hadoop und Data Lakes
  3. Sicherheitsrisiken bei der Dateifreigabe & -Synchronisation


  1. Test

    Mobiles Internet hat viele Funklöcher in Deutschland

  2. Kicking the Dancing Queen

    Amazon bringt Songtexte-Funktion nach Deutschland

  3. Nachruf

    Astronaut John Glenn stirbt im Alter von 95 Jahren

  4. Künstliche Intelligenz

    Go Weltmeisterschaft mit Menschen und KI

  5. Redox OS

    Wer nicht rustet, rostet

  6. Star-Wars-Fanfilm

    Luke und Leia fliegen übers Wasser

  7. Sony

    Screen für Android Auto und Carplay kommt für 500 Euro

  8. Patent

    Samsung zeigt konkrete Idee für faltbares Smartphone

  9. Smarter Lautsprecher

    Google will Home intelligenter machen

  10. Samsung 960 Evo im Test

    Die NVMe-SSD mit dem besten Preis-Leistungs-Verhältnis



Haben wir etwas übersehen?

E-Mail an news@golem.de


Anzeige
Gigaset Mobile Dock im Test: Das Smartphone wird DECT-fähig
Gigaset Mobile Dock im Test
Das Smartphone wird DECT-fähig

Civilization: Das Spiel mit der Geschichte
Civilization
Das Spiel mit der Geschichte
  1. Civilization 6 Globale Strategie mit DirectX 12
  2. Take 2 GTA 5 saust über die 70-Millionen-Marke
  3. Civilization 6 im Test Nachhilfestunde(n) beim Städtebau

Oculus Touch im Test: Tolle Tracking-Controller für begrenzte Roomscale-Erfahrung
Oculus Touch im Test
Tolle Tracking-Controller für begrenzte Roomscale-Erfahrung
  1. Microsoft Oculus Rift bekommt Kinomodus für Xbox One
  2. Gestensteuerung Oculus Touch erscheint im Dezember für 200 Euro
  3. Facebook Oculus zeigt drahtloses VR-Headset mit integriertem Tracking

  1. Re: Das Gerichtswesen gehört renoviert

    lear | 14:28

  2. Re: Wie Prüfen?

    egal | 14:28

  3. Re: Teilzeit Mitbeteiligter hier, AMA!

    pythoneer | 14:28

  4. Re: Hatte Spotify auch mal.

    Mrdowst | 14:26

  5. Re: Jetzt braucht es nur eine Definition von...

    cry88 | 14:26


  1. 14:19

  2. 13:48

  3. 13:37

  4. 12:30

  5. 12:01

  6. 11:35

  7. 11:31

  8. 10:40


  1. Themen
  2. A
  3. B
  4. C
  5. D
  6. E
  7. F
  8. G
  9. H
  10. I
  11. J
  12. K
  13. L
  14. M
  15. N
  16. O
  17. P
  18. Q
  19. R
  20. S
  21. T
  22. U
  23. V
  24. W
  25. X
  26. Y
  27. Z
  28. #
 
    •  / 
    Zum Artikel