Hack: Microsoft findet zweiten Trojaner für Solarwinds' Orion
In seinem hauseigenen Security-Blog legt Microsoft dar(öffnet im neuen Fenster), wie das Unternehmen über Fehler in der Solarwinds-Software und mit Hilfe der Schadsoftware Sunburst gehackt worden ist. Das Team weist in dem Blogeintrag darauf hin, dass es in seiner Analyse auf eine zweite davon unabhängige und bisher unbekannte Malware gestoßen ist. Diese stamme wahrscheinlich von einer weiteren Hackergruppe.
Die Vielzahl und das Ausmaß der Hacks des Update-Servers einer IT-Management-Software ist im Laufe der vergangenen Wochen bekanntgeworden. Gleich mehrere US-Behörden, darunter das Pentagon, das Außenministerium, das Justizministerium und die Nasa, sind gehackt worden. Der Angriff soll auf die gleiche Weise wie die Attacke auf die Sicherheitsfirma Fireeye stattgefunden haben.
Die Liste der betroffenen und bekannten Unternehmen wächst stetig. Inzwischen finden sich auf der Liste laut dem Wall Street Journal(öffnet im neuen Fenster) auch Belkin, Cicso, Deloitte, Intel, Nvidia oder auch VMware. Insgesamt sollen 18.000 Organisationen, Behörden und Unternehmen betroffen sein.
Solarwinds geht davon aus, dass alle Kunden, die in besagtem Zeitraum Orion-Produkte heruntergeladen, implementiert oder aktualisiert haben, kompromittiert sind. Das sollen über die Hälfte der 33.000 Orion-Kunden sein. Dazu gehört auch Microsoft, das in seinem Blog die Malware und Vorgehensweise des Hacks detailliert beschreibt.
Weitere Malware entdeckt
Zu dem weiteren Fund schreibt Microsoft: "Interessanterweise führte die Untersuchung der gesamten Solarwinds-Kompromittierung zur Entdeckung einer zusätzlichen Malware, die auch das Solarwinds-Orion-Produkt betrifft, aber wahrscheinlich nicht mit dieser Kompromittierung zusammenhängt und von einem anderen Threat Actor verwendet wird."
Auch diese zweite Schadsoftware enthalte eine Backdoor in Form einer DLL-Bibliothek. Diese erlaube das Ausführen von Code über den Solarwinds Web Application Server. Diese zweite Schadsoftware nutze aber keine Signatur wie die bereits bekannte Malware, weshalb Microsoft von einer unabhängigen Gruppe Angreifer ausgehe. Derzeit ist aber noch völlig unklar, ob und inwiefern auch diese zweite Backdoor für Angriffe tatsächlich genutzt worden ist oder nicht.
- Anzeige Hier geht es zu Hacking & Security: Das umfassende Handbuch bei Amazon Wenn Sie auf diesen Link klicken und darüber einkaufen, erhält Golem eine kleine Provision. Dies ändert nichts am Preis der Artikel.