Zum Hauptinhalt Zur Navigation Zur Suche

OpenSSL.org: Webseite des OpenSSL Project gehackt

Angreifern ist das Defacement der Webseite des OpenSSL Project gelungen. Die Code Repositories wurden laut den Betreibern überprüft, ohne dass eine Manipulation festgestellt werden konnte.
/ Achim Sawall
5 Kommentare Auf Google folgen (öffnet im neuen Fenster)
OpenSSL hat einen Bug, der aber nicht auffällt und unschädlich gemacht wird. (Bild: OpenSSL)
OpenSSL hat einen Bug, der aber nicht auffällt und unschädlich gemacht wird. Bild: OpenSSL

Die Webseite des OpenSSL Project ist gehackt worden. OpenSSL ist eine freie Implementierung der Protokolle SSL und TLS. Die Betreiber gaben bekannt(öffnet im neuen Fenster), dass das Defacement der Webseite am 29. Dezember 2013 erfolgt sei. "Wir stellten die Homepage wieder her und begannen Forensik, Ermittlungen und das Recovery. Die Ermittlungen ergaben, dass der Angriff über einen Hypervisor beim Hoster erfolgt ist, und nicht über eine Lücke in der Betriebssystemkonfiguration. Um solche Angriffe künftig abzuwehren, haben wir Maßnahmen eingeleitet." Ein Hypervisor oder Virtual Machine Monitor (VMM) ist ein Programm, das eine virtuelle Maschine bereitstellt.

VMWare hat erklärt(öffnet im neuen Fenster), dass sein VMware Security Response Center zusammen mit der OpenSSL Foundation und deren Provider den Vorfall überprüft habe. Das Defacement stehe nicht in Zusammenhang mit Sicherheitslücken in VMware-Produkten, sagte Iain Mulholland. "VMware rät zur Nutzung von vCloud Director bei Einsatzszenarien von sicheren Internet-Anwendungen mit Zugriff auf Virtual Center und ESXi", so Mulholland.

Laut einem Bericht von Ars Technica(öffnet im neuen Fenster) ist OpenSSL.org bei IndIT Hosting. Die Website des Unternehmens verwendet die Virtualisierungsplattformen ESXi and KVM.

Die Code Repositories seien überprüft worden, ohne dass eine Manipulation festgestellt werden konnte. Nur die Seite Index.html sei verändert worden, so OpenSSL Project. Es sei kein Backdoor-Code in die OpenSSL-Software eingeschleust worden, den weltweit Webseiten für HTTPS-Verschlüsselung nutzen.


Relevante Themen