Magecart: Wahllose Angriffe auf Amazons Cloud-Speicher

Angreifer verteilen wahllos Schadcode auf Amazon-S3-Buckets. Sie infizieren jeden Bucket, der ungeschützt im Netz hängt. Bislang sollen 17.000 Domains betroffen sein. Obwohl die Angriffe nur in einem Bruchteil der Fälle effektiv sein dürften, offenbaren sie ein größeres Problem.

Artikel veröffentlicht am , Anna Biselli
Manche Amazon-S3-Buckets lassen sich so leicht öffnen wie ein Paket.
Manche Amazon-S3-Buckets lassen sich so leicht öffnen wie ein Paket. (Bild: Daniel Eledut/unsplash.com)

Angreifer haben einen Weg gefunden, automatisiert Schadcode auf Websites einzuschleusen, um Kreditkartendaten abzugreifen. Einfallstor sind schlecht konfigurierte Amazon-S3-Buckets, wie das IT-Sicherheitsunternehmen RiskIQ berichtet. Die Angreifer suchen nach Cloud-Speichern, in denen Dateien nicht schreibgeschützt sind, und hängen wahllos an jede Javascript-Datei ihren Skimming-Code an.

Stellenmarkt
  1. Mobile Developer Android (w/m/d)
    SMF GmbH, Dortmund
  2. IT Projektmanager (m/w/d) ERP-Systeme
    SARPI Deutschland GmbH, Marl
Detailsuche

Zum Erfolg führt das nur, wenn sich in der Datei wirklich Code befindet, der mit Zahlungen zu tun hat. Dann werden eingegebene Kreditkartendaten zu den Angreifern zurückgeschickt. Es wird also eine Vielzahl von Skripten infiziert, ohne Wirkung zu zeigen. Doch selbst wenn nur ein Bruchteil der Infektionen zum Ziel führt, kann sich das für die Angreifer lohnen. Mehr als 17.000 Domains seien betroffen, schreiben die Sicherheitsforscher. Die Angriffe seien erstmals im April aufgetreten und dauerten an. Ob Angriffe bisher zum Ziel führten, ist unbekannt.

Doch das ist beinahe nebensächlich: Die 17.000 Domains zeigen die Vielzahl an Seiten die auch für andere Angreifer offen sind. Dort, wo jeder mit einem Amazon-Web-Services-Account lesen und schreiben kann, sind viele Szenarien vorstellbar. Da sich die angreifbaren Buckets automatisch scannen lassen, kann das für eine Vielzahl anderer, auch gezielterer Angriffe ausgenutzt werden.

Nicht das erste Problem mit falsch konfigurierten Amazon-Buckets

Probleme mit nachlässig konfigurierten Buckets sind nicht neu: Im Dezember 2017 wurde beispielsweise eine 36 Gigabyte große Datenbank mit Informationen über 123 Millionen US-Haushalte auf einem ungeschützten Amazon-S3-Bucket entdeckt.

Golem Akademie
  1. Cloud Computing mit Amazon Web Services (AWS)
    14.-16. Februar 2022, online
  2. OpenShift Installation & Administration
    31. Januar-2. Februar 2022, online
  3. Netzwerktechnik Kompaktkurs
    8.-12. November 2021, online
Weitere IT-Trainings

So leicht, wie sich unsichere Konfigurationen ausnutzen lassen, so leicht lassen sich auch Gegenmaßnahmen treffen. RiskIQ empfiehlt, Whitelists dafür zu erstellen, wer Zugriff auf die Buckets haben soll und unbedingt zu verhindern, dass allgemeine Schreibrechte für Jedermann eingestellt sind.

Hinter den aktuellen Angriffen stehen sogenannte Magecart-Gruppen, ein Sammelbegriff für Hacker, die auf unterschiedlichen Wegen Kreditkartendaten oder andere Zahlungsinformationen abgreifen. Gruppen, die unter diesen Sammelbegriff fallen, haben in der Vergangenheit bereits andere Angriffe durchgeführt. Sie sollen etwa für das Leck im Buchungssystem von British Airways verantwortlich gewesen sein, bei dem die Daten von Hunderttausenden Kunden abgegriffen wurden. British Airways soll wegen mangelnder Sicherheitsvorkehrungen deshalb 200 Millionen Euro Strafe zahlen, wie die britische Datenschutzbehörde in dieser Woche bekanntgab.

Bitte aktivieren Sie Javascript.
Oder nutzen Sie das Golem-pur-Angebot
und lesen Golem.de
  • ohne Werbung
  • mit ausgeschaltetem Javascript
  • mit RSS-Volltext-Feed


Aktuell auf der Startseite von Golem.de
Silence S04
Günstiges Elektroauto mit herausnehmbaren Akku vorgestellt

Beim Elektroauto Silence S04 kann der Nutzer den Akku selbst wechseln, wenn dieser leergefahren ist.

Silence S04: Günstiges Elektroauto mit herausnehmbaren Akku vorgestellt
Artikel
  1. Truth Social: Trumps soziales Netz bekommt Probleme mit Hackern und Lizenz
    Truth Social
    Trumps soziales Netz bekommt Probleme mit Hackern und Lizenz

    Hacker starten in Trumps-Netzwerk einen "Online-Krieg gegen Hass" mit Memes. Der Code scheint illegal von Mastodon übernommen worden zu sein.

  2. Arduino und Python: Bastler nimmt Audiokassette als Speichermedium für Retro-PC
    Arduino und Python
    Bastler nimmt Audiokassette als Speichermedium für Retro-PC

    Die Kassette kann nicht nur Lieder speichern, sondern auch Bitmuster. Ein Bastler baut dafür eine Schnittstelle mit 1,5 KBit/s Datenrate.

  3. Alexa, Siri, Google: Bericht listet von Sprachassistenten gesammelte Daten auf
    Alexa, Siri, Google
    Bericht listet von Sprachassistenten gesammelte Daten auf

    Fünf Sprachassistenten reagieren auf menschliche Kommandos, sammeln aber auch viele Daten über Personen und Geräte - etwa Browserverläufe.

Du willst dich mit Golem.de beruflich verändern oder weiterbilden?
Zum Stellenmarkt
Zur Akademie
Zum Coaching
  • Schnäppchen, Rabatte und Top-Angebote
    Die besten Deals des Tages
    Daily Deals • AOC CQ32G2SE/BK 285,70€ • Dell Alienware AW2521H 360 Hz 499€ • Corsair Vengeance RGB PRO SL 64-GB-Kit 3600 253,64€ • DeepCool Castle 360EX 109,90€ • Phanteks Glacier One 240MP 105,89€ • Seagate SSDs & HDDs günstiger • Alternate (u. a. Thermaltake Core P3 TG Snow Ed. 121,89€) [Werbung]
    •  /