• IT-Karriere:
  • Services:

Ransomware: Nextcry hat es auf Nextcloud-Installationen abgesehen

Die Ransomware Nextcry verschlüsselt die Daten im Cloudspeicher von Nextcloud-Installationen. Auf den Server gelangt sie nicht über die Nextcloud, sondern über eine bereits gepatchte Sicherheitslücke in PHP.

Artikel veröffentlicht am ,
Eine Ransomware hat es auf Nextcloud abgesehen.
Eine Ransomware hat es auf Nextcloud abgesehen. (Bild: Nextcloud)

Die Ransomware Nextcry hat es auf Nextcloud-Installationen abgesehen und wurde bereits in freier Wildbahn gesichtet. Die Ransomware verschlüsselt die Dateien im Cloudspeicher mit dem Verschlüsselungsalgorithmus AES und löscht Ordner und Dateien, die bei der Wiederherstellung der Daten helfen können. Laut den Nextcloud-Entwicklern soll die Ransomware über eine Sicherheitslücke, die nicht in Nextcloud steckt und bereits geschlossen wurde, auf die Server gelangen. Zuerst hatte das Onlinemagazin Bleepingcomputer berichtet.

Stellenmarkt
  1. TenneT TSO GmbH, Würzburg
  2. Kreis Segeberg, Segeberg

Der Sicherheitsforscher Michael Gillespie untersuchte eine Kopie der Ransomware. Laut Gillespie handelt es sich um ein Pythonscript, welches in eine ausführbare Datei umgewandelt wurde. Gelangt die Ransomware auf den Server, verschlüsselt sie die Nextcloud-Dateien per AES mit einem 256-Bit-Schlüssel, welcher wiederum mit einem in der Ransomware hinterlegten RSA-2048-Bit-Key verschlüsselt wird. Die Ransomware fordert 0,025 Bitcoin - knapp 200 Euro - Lösegeld.

Nextcry nutzt bereits gepatchte Sicherheitslücke in PHP-FPM unter NGINX

Anfangs war unklar, wie die Ransomware Nextcry auf die Server gelangen konnte. Im Forum von Bleepingcomputer meldeten sich Nutzer, deren Nextcloud-Installationen von der Ransomware befallen waren und die auf den Webserver NGINX setzen. Bleepingcomputer vermutete daher, dass die Ransomware auf eine Sicherheitslücke in dem FastCGI-Prozessmanager PHP-FPM (CVE-2019-11043), der PHP-Anwendungen beschleunigt, im Zusammenspiel mit NGINX setzte. Nextcloud warnte bereits vor einem Monat vor der Sicherheitslücke, die die Standardinstallation von Nextcloud unter NGINX betrifft. Die Lücke wurde im Oktober veröffentlicht und geschlossen.

Die Nextcloud-Entwickler bestätigten gegenüber Bleepingcomputer, dass diese Lücke das Einfallstor für die Ransomware sei. Mit PHP-FPM ließ sich im Zusammenspiel mit NGINX unter bestimmten Bedingungen Code auf dem Server ausführen. Nextcloud hatte daher bereits im Oktober dringend zu einem Update sowie einer Anpassung der Konfiguration geraten. Nextcloud-Betreiber, die ihre Installation entsprechend angepasst und aktuell halten, sollten daher nicht von Nextcry befallen werden. Gleiches gilt für Installationen, die auf Apache oder einen anderen Webserver setzen oder NGINX ohne PHP-FPM verwenden. Laut Nextcloud wurde ein Angriff nur bei zwei der über 300.000 Nextcloud-Installationen bekannt.

Bitte aktivieren Sie Javascript.
Oder nutzen Sie das Golem-pur-Angebot
und lesen Golem.de
  • ohne Werbung
  • mit ausgeschaltetem Javascript
  • mit RSS-Volltext-Feed


Anzeige
Hardware-Angebote
  1. täglich neue Deals bei Alternate.de
  2. (reduzierte Überstände, Restposten & Co.)

Joker86 20. Nov 2019

Der Entwickler von NextcloudPi findet es eine gute Idee ^^ https://help.nextcloud.com/t...


Folgen Sie uns
       


Golem.de baut das Makerphone zusammen (Zeitraffer)

Das Makerphone ist ein Handy zum Zusammenbauen. Kinder wie auch Erwachsene können so die Funktionsweise eines Mobiltelefons nachvollziehen.

Golem.de baut das Makerphone zusammen (Zeitraffer) Video aufrufen
Elektromobilität: Ein Besuch im tschechischen Grünheide
Elektromobilität
Ein Besuch im tschechischen Grünheide

Der Autohersteller Hyundai fertigt einen Teil seiner Kona Elektros jetzt in der EU. Im tschechischen Nošovice rollen pro Jahr bis zu 35.000 Elektroautos vom Band - sollte es keine Corona-bedingten Unterbrechungen geben. Ein Werksbesuch.
Von Dirk Kunde

  1. Crossover-Elektroauto Model Y fährt effizienter als Model 3
  2. Wohnungseigentumsgesetz Regierung beschließt Anspruch auf private Ladestelle
  3. Plugin-Hybride BMW setzt Anreize für höhere Stromerquote

Autorennen: Rennsportler fahren im Homeoffice
Autorennen
Rennsportler fahren im Homeoffice

Formel 1? Gestrichen. DTM? Gestrichen. Formel E? Gestrichen. Jetzt treten die Rennprofis gegen die besten Onlinefahrer der Welt an.
Von Frank Wunderlich-Pfeiffer

  1. E-Sport Die Formel 1 geht online weiter
  2. Lvl Von der Donnerkuppel bis zum perfekten Burger
  3. E-Sport Gran-Turismo-Champion gewinnt auch echte Rennserie

Microsoft Teams im Alltag: Perfektes Werkzeug, um Effizienz zu vernichten
Microsoft Teams im Alltag
Perfektes Werkzeug, um Effizienz zu vernichten

Wir verwenden Microsofts Chat-Dienst Teams seit vielen Monaten in der Redaktion. Im Alltag zeigen sich so viele Probleme, dass es eigentlich eine Belohnung für alle geben müsste, die das Produkt verwenden.
Von Ingo Pakalski

  1. Adobe-Fontbibliothek Font-Sicherheitslücke in Windows ohne Fix
  2. Microsoft Trailer zeigt neues Design von Windows 10
  3. Unternehmens-Chat Microsoft verbessert Teams

    •  /