Der Sicherheitsforscher Renato Marinho von Morphus Labs hat das mit GoldBrute bezeichnete Botnet entdeckt. Es greift Windows-PCs an, auf denen eine RDP-Verbindung (Remote Desktop Protocol) läuft, die dem Internet ausgesetzt ist. Laut seiner Analyse werden derzeit über 1,5 Millionen RDP-Endpunkte angegriffen. Er geht davon aus, dass diese Zahl in den nächsten Tagen weiter anwächst.
Das Botnet mit dem Namen GoldBrute funktioniert wie folgt:
Derzeit ist unklar, wie groß das GoldBrute-Botnet wirklich ist. Allerdings ist die Liste der „brutable“ RDP-Ziele des Botnets in den letzten Tagen immer größer geworden, da es neue RDP-Endpunkte fand, gegen die es Angriffe starten konnte. Dieses Wachstum der GoldBrute-Masterliste von RDP-Zielen deutet auch auf eine Zunahme der Basis von infizierten Geräten hin.
Die schlechte Nachricht für Unternehmen und Benutzer, die RDP-Endpunkte im Internet betreiben, ist, dass das Botnet schwer zu erkennen und zu stoppen ist. Dies liegt daran, dass jedes von GoldBrute infizierte System nur einen Passwort-Rateversuch pro Opfer startet und somit verhindert, dass Sicherheitssysteme mit einem integrierte die einen Brute-Force-Schutz nicht aktiv werden, da sie den Angriff nicht erkennen.
Die Entdeckung des GoldBrute-Botnetzes zeigt, dass Brute-Force-Angriffe derzeit die größte Bedrohung für RDP-Systeme bleiben. Trotz all der Panik um die kritische RDP-Sicherheitslücke BlueKeep gehen Sicherheitsforscher davon aus, dass die meisten RDP-Angriffe über klassische Brute-Force-Attacken ausgeführt werden.
Laut den heute von der Cyber-Bedrohungsforschungsfirma Bad Packets veröffentlichten Statistiken machen RDP-Scans nach der BlueKeep-Schwachstelle nur 3,4 Prozent des gesamten bösartigen RDP-Verkehrs der letzten Woche aus. Andererseits liegt der Anteil von RDP-Brute-Force-Angriffen und Versuche, ältere RDP-Schwachstellen auszunutzen, bei 96,6 Prozent.
„Die Botnet-Aktivität von GoldBrute deutet darauf hin, dass Cyberkriminelle immer noch klassische Techniken des Brute-Force anwenden, anstatt BlueKeep auszunutzen, um RDP-Endpunkte zu erreichen“, sagte Troy Mursch, Gründer von Bad Packets. Nur weil Hacker noch keine Möglichkeit gefunden haben, die BlueKeep-Schwachstelle auszunutzen, bedeutet das natürlich nicht, dass Unternehmen das Patchen verzögern können. Im Gegenteil, sowohl Microsoft als auch die NSA haben drastische Warnungen herausgegeben, die die Benutzer auffordern, Sicherheitsupdates so schnell wie möglich zu installieren.
Neben dem Einsatz von Microsoft-Patches empfahl die Behörde den betroffenen Unternehmen, auch zusätzliche Sicherheitsmaßnahmen gegen RDP-Angriffe zu ergreifen. Dazu zählen:
Der Cybersecurity Report von Hornetsecurity stuft 2,3 Prozent der Inhalte gar als bösartig ein. Die…
Die Hintermänner haben es auf Zugangsdaten zu Microsoft Azure abgesehen. Die Kampagne ist bis mindestens…
Cloud-Plattform für elektronische Beschaffungsprozesse mit automatisierter Abwicklung elektronischer Rechnungen.
Mindestens eine Schwachstelle erlaubt eine Remotecodeausführung. Dem Entdecker zahlt Google eine besonders hohe Belohnung von…
Nur rund die Hälfte schaltet während der Feiertage komplett vom Job ab. Die anderen sind…
Security-Experten von Check Point sind einer neuen Angriffsart auf die Spur gekommen, die E-Mail-Schutzmaßnahmen umgehen…