Nach MongoDB: Erpresser räumen auch Elasticsearch-Installationen leer

Nach MongoDB trifft es Elasticsearch. Erpresser nutzen Schwachstellen in zahlreichen Installationen aus. Sicherheitsforscher warnen: In drei Wochen seien alle Datenbanken zerstört.

Artikel veröffentlicht am ,
Auch Elasticsearch-Nutzer werden erpresst.
Auch Elasticsearch-Nutzer werden erpresst. (Bild: Elastic)

Erpresser räumen offenbar nicht mehr nur ungeschützte MongoDB-Datenbanken leer, sondern auch ungeschützte Elasticsearch-Installationen. Das schreiben die Sicherheitsforscher Matt Bromiley, Victor Gevers und Niall Merrigan in einem Dokument [Google Docs]. Nach Angaben von The Register sind bislang etwa 360 Instanzen betroffen, die Sicherheitsforscher sprachen zwischenzeitlich von mehr als 700 betroffenen Installationen, mittlerweile sollen es 3.831 sein.

Stellenmarkt
  1. System-Administrator/in (m/w/d)
    Landwirtschaftskammer Nordrhein-Westfalen, Münster
  2. Systemadministrator / Netzwerkadministrator (m/w/d)
    Westwind Real Estate Executive Search GmbH, Berlin
Detailsuche

Die Erpresser fordern Lösegelder zwischen 0,1 und 0,2 Bitcoin, also etwa 80 bis 160 Euro. Amazon schickt AWS-Kunden Berichten zufolge bereits Warn-E-Mails, um Elasticsearch richtig abzusichern. Auch das BSI-Cert weist auf die Probleme hin. Einige der Opfer haben bereits bezahlt.

In drei Wochen sollen alle Datenbanken kaputt sein

Die Täter arbeiten offenbar mit hoher Geschwindigkeit. Bromiley, Gevers und Merrigan schreiben: "Der erste Angreifer hat seine Reichweite innerhalb von acht Stunden von 321 auf 708 'Infektionen' ausgedehnt. Bei dieser Geschwindigkeit und wenn man mögliche Nachahmer mit einberechnet, erwarten wir die komplette Zerstörung aller mit dem Internet einsehbar verbundenen Elasticsearch-Instanzen innerhalb von drei Wochen."

Wer seine eigene Installation absichern will, sollte einen Firewall-Filter auf Port 9200 einsetzen, um unbekannte IP-Adressen zu blockieren. Außerdem sollten eine Identitiy-and-Access-Management-Lösung (IAM) und ein Reverse Proxy eingesetzt werden. Auch Elastic selbst biete mit Shield eine Sicherheitslösung an. Wie auch sonst gilt natürlich, dass Backups die beste Versicherung gegen Datenverlust sind.

Bitte aktivieren Sie Javascript.
Oder nutzen Sie das Golem-pur-Angebot
und lesen Golem.de
  • ohne Werbung
  • mit ausgeschaltetem Javascript
  • mit RSS-Volltext-Feed


Aktuell auf der Startseite von Golem.de
VW ID.4 im Test
Schön brav

Eine Rakete ist der ID.4 nicht. Dafür bietet das neue E-Auto von VW viel Platz, hält Spur und Geschwindigkeit - und einmal geht es sogar sportlich in die Kurve.
Ein Test von Werner Pluta

VW ID.4 im Test: Schön brav
Artikel
  1. MiniZ: Erster Miner knackt Nvidias Ethereum-Drossel
    MiniZ
    Erster Miner knackt Nvidias Ethereum-Drossel

    Dank des MiniZ-Miners kann die Ethereum-Drossel bei einer Geforce RTX 3060 umgangen werden, weitere Modelle sind in Arbeit.

  2. Black Widow: Scarlett Johansson verklagt Disney
    Black Widow
    Scarlett Johansson verklagt Disney

    Scarlett Johansson hat wegen des Veröffentlichungsmodells von Black Widow Klage eingereicht. Disney nennt das Verhalten "herzlos".

  3. Victoria Big Battery: Feuer im Tesla-Netzspeicher in Australien ausgebrochen
    Victoria Big Battery
    Feuer im Tesla-Netzspeicher in Australien ausgebrochen

    Kein guter Start für einen neuen Netzspeicher von Tesla: Kurz nach Inbetriebnahme ist ein Feuer ausgebrochen.

tingelchen 17. Jan 2017

Man kann einen Service, egal welchen, nicht von *außen* angreifen, wenn dieser nur auf...



Du willst dich mit Golem.de beruflich verändern oder weiterbilden?
Zum Stellenmarkt
Zur Akademie
Zum Coaching
  • Schnäppchen, Rabatte und Top-Angebote
    Die besten Deals des Tages
    Schnäppchen • Mega-Marken-Sparen bei MediaMarkt (u. a. Lenovo & Razer) • Tag der Freundschaft bei Saturn: 1 Produkt zahlen, 2 erhalten • Razer Deathadder V2 Pro Gaming-Maus 95€ • Alternate-Deals (u. a. Kingston 16GB Kit DDR4-3200MHz 81,90€) • Razer Kraken X Gaming-Headset 44€ [Werbung]
    •  /