Abo
  • Services:
Anzeige
MongoDB-Tabelle mit Lösegeldforderung
MongoDB-Tabelle mit Lösegeldforderung (Bild: Victor Gevers)

MongoDB: Hacker kapern über 1.800 Datenbanken und fordern Lösegeld

MongoDB-Tabelle mit Lösegeldforderung
MongoDB-Tabelle mit Lösegeldforderung (Bild: Victor Gevers)

Ein Unbekannter ist offenbar in Tausende unsichere MongoDB-Server eingedrungen und hat die dort vorgefundenen Datenbanken kopiert. Anschließend überschrieb er die Daten mit einer Lösegeldforderung. Die ersten Nachahmer sind bereits aktiv.

Die Angriffe begannen bereits vor über einer Woche, schreibt Victor Gevers, der die Masche eher zufällig auf der Suche nach angreifbaren Datenbankservern entdeckt hat. Meistens war der Zugriff auf die Datenbanken simpel: Sie waren offen über das Internet erreichbar, es fehlte schlicht ein Passwortschutz.

Anzeige

Für die Rückgabe der Daten forderte der ursprüngliche Hacker 0,2 Bitcoin, also rund 211 Euro. Gevers berichtet inzwischen jedoch von ersten Nachahmern, die 0,5 Bitcoin, also über 500 Euro fordern.

Datenbanken einfach kopiert

Das Vorgehen ist stets identisch: Der Eindringling verschafft sich Zugang zu einem ungeschützten MongoDB-Server, exportiert die vorhandenen Datenbanken und ersetzt sie mit einer einzigen Tabelle namens "WARNING". Diese Ransom-Tabelle enthält neben einer E-Mail-Adresse auch eine Aufforderung nach dem Schema "Sende 0,2 BTC an diese Bitcoin-Adresse und kontaktiere die E-Mail-Adresse mit der IP deines Servers, um deine Datenbank wiederzubekommen."

"Ich konnte das recht leicht bestätigen, weil die Logfiles eindeutig zeigten, dass das Datum des letzten Exports vor dem Erstellungsdatum der neuen Datenbank mit dem Tabellennamen WARNING lag", sagte Gevers Bleeping Computer. "Jeder Schritt auf dem Datenbankserver wurde geloggt."

GDI Foundation bietet Hilfe an

Gevers ist Sicherheitsexperte bei der niederländischen Regierung, verbringt seine Freizeit aber als Gründer der gemeinnützigen GDI-Foundation mit dem Finden und Schließen von Sicherheitslücken im Netz. GDI bietet betroffenen Organisationen Hilfe bei der Absicherung ihrer Datenbankserver.

Viele Organisationen, die eigene Server betrieben, wüssten nicht, wie sie diese korrekt absichern könnten. Einige der Betroffenen verfügten laut Gevers über Backups ihrer Daten und konnten diese so leicht wiederherstellen. Viele hätten aber vor allem wegen der für Ransomware-Standards eher moderaten Lösegeldforderung einfach bezahlt.

Angreifbare Hosting-Pakete für AWS

"Jeder verdient es, gewarnt zu werden", schreibt Gevers auf Twitter als Antwort auf den Vorwurf, die Betroffenen seien einfach naiv und selbst schuld. "Ich habe Jahre damit verbracht, angreifbare Systeme zu finden und diese ihren Betreibern verantwortungsvoll zu melden", ergänzt er in einem Interview.

Schuld seien vor allem alte MongoDB-Installationen auf Cloud-Hosting-Diensten. "Die meisten offenen und angreifbaren MongoDBs findet man auf [Amazons] AWS-Plattform", denn dafür gebe es oft fertige Images, die anschließend nicht mehr aktualisiert würden. "Rund 78 Prozent dieser Installationen liefen mit als angreifbar bekannten Versionen."

MongoDB Inc., das Unternehmen hinter MongoDB, empfiehlt zwar, die Serversoftware stets aktuell zu halten und stellt eine Sicherheitscheckliste zur Verfügung. Viele Admins halten sich aber offenbar nicht daran.

Laut der IoT-Suchmaschine Shodan waren bis zum 3. Januar insgesamt 1.853 MongoDB-Server von dem Angriff betroffen, teilte der Shodan-Gründer John Matherly auf Twitter mit. Damit landete der Datenbankname "WARNING" in der Suchmaschine auf Platz 4 nach "local", "admin" und "test".


eye home zur Startseite
Gandalf2210 06. Jan 2017

Muhaha, ich bin ja so ein krasser hacker-hacker. Und reife Frauen ab 60 findet der auch...

matzems 06. Jan 2017

Bin ganz deiner Meinung, wenn man mit Datenbanken hantiert die von Internet aus...

der_wahre_hannes 06. Jan 2017

Äh... und wie soll das Management die "richtigen Leute" erkennen? Kannst du denn...

Snooozel 05. Jan 2017

Es gibt halt immer noch zuviele Leute die meinen auf ein Backup kann man verzichten, ist...

JTR 05. Jan 2017

In so einer Welt von marodierenden Investment Banker, despotischen Politiker und...



Anzeige

Stellenmarkt
  1. equensWorldline GmbH, Aachen
  2. Sagemcom Fröschl GmbH, Walderbach (zwischen Cham und Regensburg)
  3. operational services GmbH & Co. KG, Nürnberg
  4. Bundesdruckerei GmbH, Berlin


Anzeige
Blu-ray-Angebote
  1. 16,99€ (ohne Prime bzw. unter 29€ Einkauf + 3€ Versand)
  2. (u. a. Reign, Person of Interest, Gossip Girl, The Clone Wars)
  3. 24,99€ (Vorbesteller-Preisgarantie)

Folgen Sie uns
       


  1. Sphero Lightning McQueen

    Erst macht es Brummbrumm, dann verdreht es die Augen

  2. VLC, Kodi, Popcorn Time

    Mediaplayer können über Untertitel gehackt werden

  3. Engine

    Unity bekommt 400 Millionen US-Dollar Investorengeld

  4. Neuauflage

    Neues Nokia 3310 soll bei Defekt komplett ersetzt werden

  5. Surface Studio

    Microsofts Grafikerstation kommt nach Deutschland

  6. Polar

    Fitnesstracker A370 mit Tiefschlaf- und Pulsmessung

  7. Schutz

    Amazon rechtfertigt Sperrungen von Marketplace-Händlern

  8. CPU-Architektur

    RISC-V-Patches für Linux erstmals eingereicht

  9. FSP Hydro PTM+

    Wassergekühltes PC-Netzteil liefert 1.400 Watt

  10. Matebook X und E im Hands on

    Huawei kann auch Notebooks



Haben wir etwas übersehen?

E-Mail an news@golem.de


Anzeige
Yodobashi und Bic Camera: Im Rausch der Netzwerkkabel
Yodobashi und Bic Camera
Im Rausch der Netzwerkkabel
  1. Sicherheitslücke Fehlerhaft konfiguriertes Git-Verzeichnis bei Redcoon
  2. Preisschild Media Markt nennt 7.998-Euro-Literpreis für Druckertinte

Vernetzte Hörgeräte und Hearables: Ich filter mir die Welt widdewiddewie sie mir gefällt
Vernetzte Hörgeräte und Hearables
Ich filter mir die Welt widdewiddewie sie mir gefällt
  1. The Dash Pro Bragis Drahtlos-Ohrstöpsel können jetzt auch übersetzen
  2. Beddit Apple kauft Schlaf-Tracker-Hersteller
  3. Smartwatch Huawei Watch bekommt Android Wear 2.0

In eigener Sache: Die Quanten kommen!
In eigener Sache
Die Quanten kommen!
  1. id Software "Global Illumination ist derzeit die größte Herausforderung"
  2. In eigener Sache Golem.de führt kostenpflichtige Links ein
  3. In eigener Sache Golem.de sucht Marketing Manager (w/m)

  1. Re: Für Vermögende die kreativ sein wollen..

    ChevalAlazan | 08:40

  2. Kaufen Sie einen echten Führerschein, Pass, Visa

    popo | 08:35

  3. Re: Verdammt...

    baumhausbewohner | 08:34

  4. Re: Gutes Konzept... schrottiges OS, und dann 4000¤

    ChevalAlazan | 08:31

  5. Wenn man als Händler seine Bankverbindung nicht...

    SusanneW | 08:30


  1. 09:00

  2. 18:58

  3. 18:20

  4. 17:59

  5. 17:44

  6. 17:20

  7. 16:59

  8. 16:30


  1. Themen
  2. A
  3. B
  4. C
  5. D
  6. E
  7. F
  8. G
  9. H
  10. I
  11. J
  12. K
  13. L
  14. M
  15. N
  16. O
  17. P
  18. Q
  19. R
  20. S
  21. T
  22. U
  23. V
  24. W
  25. X
  26. Y
  27. Z
  28. #
 
    •  / 
    Zum Artikel