Categories: SicherheitVirus

skip-2.0: Hintertür in älteren Microsoft SQL-Versionen entdeckt

Eset hat eine Hintertür in Microsoft-SQL-Datenbanken entdeckt. Entwickelt wurde sie den Sicherheitsforschern des Unternehmens zufolge von chinesischen Cyberspionen. Deren Schadsoftware ist demnach in der Lage, SQL-Server-Datenbanken so zu verändern, dass eine Backdoor entsteht und sich die Hacker mit einem „magischen“ Passwort mit jedem Konto des Servers verbinden können.

Die Hintertür ist zudem in der Lage, Details zu einer Datenbanksitzung im Verbindungs-Log zu verstecken, sobald das magische Kennwort zum Einsatz kommt. Das sorgt dafür, dass die Hacker auch dann unentdeckt bleiben, wenn Administratoren ungewöhnliche Aktivitäten vermuten.

Allerdings kommt die Hintertür erst zum Einsatz, nachdem es den Angreifer bereits gelungen ist, in ein Netzwerk einzubrechen. Die Analyse von Eset zeigt zudem, dass die skip-2.0 genannte Hintertür die MSSQL-Funktionen verändert, die für die Authentifizierung zuständig sind. Dadurch kann ein bestimmtes Passwort bei der Anmeldung beliebiger Nutzerkonten verwendet und jegliche Logging-Funktionen deaktiviert werden.

Allerdings soll skip-2.0 nur mit den veralteten MSSQL-Server-Versionen 11 und 12 funktionieren. Die Forscher weisen aber darauf hin, dass laut Daten von Censys das 2014 veröffentlichte Release MSSQL Server 12 immer noch die am häufigsten genutzte SQL-Version ist.

Im Code von skip-2.0 fanden die Forscher Hinweise, die eine Verbindung zu anderen Hacking-Tools nahelegen, die wiederum einer Winnti genannten Gruppe zugeordnet werden, die Unterstützung vom chinesischen Staat erhalten soll. Konkret geht es um seinen Backdoor in IIS-Server namens PortReuse sowie einen Backdoor-Trojaner namens ShadowPad, der Mitte 2017 in mobile Apps eingeschleust wurde.

Skip-2.0 beschreiben die Forscher als eines der mächtigsten Hacking-Tools im Arsenal von Winnti. „Eine solche Hintertür könnte es einem Angreifer ermöglichen, heimlich Datenbankinhalte zu kopieren, zu ändern oder zu löschen. Dies könnte beispielsweise verwendet werden, um In-Game-Währungen zu manipulieren, um finanzielle Vorteile zu erzielen. Manipulationen an der Währungsdatenbank von Spielen durch Winnti wurden bereits gemeldet“, erklärten die Eset-Forscher.

ANZEIGE

Auf zu neuen Höhen mit SkySQL, der ultimativen MariaDB Cloud

In diesem Webinar stellen wir Ihnen SkySQL vor, erläutern die Architektur und gehen auf die Unterschiede zu anderen Systemen wie Amazon RDS ein. Darüber hinaus erhalten Sie einen Einblick in die Produkt-Roadmap, eine Live-Demo und erfahren, wie Sie SkySQL innerhalb von nur wenigen Minuten in Betrieb nehmen können.

Stefan Beiersmann

Stefan unterstützt seit 2006 als Freier Mitarbeiter die ZDNet-Redaktion. Wenn andere noch schlafen, sichtet er bereits die Nachrichtenlage, sodass die ersten News des Tages meistens von ihm stammen.

Recent Posts

Black Friday: Vorsicht vor schädlichen QR-Codes

Bösartige QR-Codes, die per E-Mail versendet werden, eignen sich sehr gut, um Spam-Filter zu umgehen.

1 Tag ago

Black Friday: Zahl der ominösen Shopping-Websites steigt

Unsichere Websites und Phishing-Mails in Verbindung mit Black Friday können kauffreudigen Konsumenten zum Verhängnis werden.

1 Tag ago

SmokeBuster bekämpft SmokeLoader

Malware SmokeLoader wird weiterhin von Bedrohungsakteuren genutzt, um Payloads über neue C2-Infrastrukturen zu verbreiten.

1 Tag ago

Taugen Kryptowährungen als Unterstützer der Energiewende?

Bankhaus Metzler und Telekom-Tochter MMS testen, inwieweit Bitcoin-Miner das deutsche Stromnetz stabilisieren könnten.

2 Tagen ago

Supercomputer-Ranking: El Capitan überholt Frontier und Aurora

Mit 1,7 Exaflops ist El Capitan nun der dritte Exascale-Supercomputer weltweit. Deutschland stellt erneut den…

2 Tagen ago

Ionos führt neue AMD-Prozessoren ein

Der deutsche Hyperscaler erweitert sein Server-Portfolio um vier Angebote mit den neuen AMD EPYC 4004…

2 Tagen ago