Ransomware Helldown nutzt Schwachstellen in Zyxel Firewalls aus

B2B Cyber Security ShortNews

Beitrag teilen

Wie das BSI meldet, gab es vermehrt Angriffe mit der Ransomware Helldown auf Unternehmensnetzwerke über eine Schwachstelle in Zyxel Firewalls. Die Angreifer nutzen eine Double-Extortion-Taktik, indem sie die Datenträger verschlüsseln und gleichzeitig mit der Veröffentlichung zuvor gestohlener Informationen drohen. Erste Angriffe traten im August 2024 auf, eine größere Welle folgte im Oktober.

IT-Sicherheitsforschende identifizierten eine Schwachstelle in Zyxel Firewalls als möglichen Angriffsvektor. Zwar ist bislang unklar, um welche Sicherheitslücke es sich im Detail handelt oder ob vor dem Patch der Schwachstelle weitere Accounts angelegt wurden. Eine Analyse zeigt, dass sowohl die Firewall-Serien Zyxel USG Flex als auch Zyxel ATP betroffen sind.

Anzeige

Am 21. November veröffentlichte Zyxel ein Security Advisory und bestätigte die Berichte über die Helldown-Angriffe. Der Hersteller erklärte, dass die Schwachstelle in der neuesten Firmware-Version 5.39 (veröffentlicht am 3. September) nicht reproduzierbar sei. Kunden mit aktueller Firmware und geänderten Zugangsdaten seien demnach nicht länger gefährdet.

Trotz Patch weitere Kompromittierung

Allerdings meldeten einige betroffene Unternehmen auch nach der Aktualisierung weitere Angriffe. Untersuchungen ergaben, dass die reine Installation des Patches nicht ausreicht, um eine Kompromittierung nachhaltig zu verhindern. Angreifer könnten zuvor eingerichtete Accounts weiterhin nutzen, um Zugang zu den Netzwerken zu erhalten.

Handlungsempfehlungen des BSI

IT-Sicherheitsverantwortliche sollten umgehend zusätzliche Maßnahmen umsetzen:

  • Passwörter ändern: Sämtliche Zugangsdaten, die für Zyxel-Firewalls genutzt werden, sollten aktualisiert werden.
  • Accounts prüfen: Überprüfen Sie, ob unbekannte oder neue Benutzerkonten angelegt wurden.
  • Herstellerhinweise beachten: Empfehlungen und Updates aus den offiziellen Veröffentlichungen von Zyxel sollten umgesetzt werden.

Weitere technische Details zu den Angriffen und dem Vorgehen der Täter finden sich in den Analysen von Sekoia und Truesec. IT-Teams müssen wachsam bleiben und geeignete Schutzmaßnahmen ergreifen, um Netzwerke vor weiteren Helldown-Infektionen zu schützen.

Mehr bei BSI.Bund.de

 


Über das Bundesamt für Sicherheit in der Informationstechnik (BSI)

Das Bundesamt für Sicherheit in der Informationstechnik (BSI) ist die Cyber-Sicherheitsbehörde des Bundes und Gestalter einer sicheren Digitalisierung in Deutschland. Das Leitbild: Das BSI als die Cyber-Sicherheitsbehörde des Bundes gestaltet Informationssicherheit in der Digitalisierung durch Prävention, Detektion und Reaktion für Staat, Wirtschaft und Gesellschaft.


 

Passende Artikel zum Thema

Test: Schutz vor Malware unter MacOS Sonoma 14.6

Hunderte Exemplare besonders gefährlicher MacOS-Malware attackieren im Labortest Schutzprodukte für Unternehmen unter Sonoma 14.6. Der Q3/2024-Test zeigt starke Lösungen für ➡ Weiterlesen

Ransomware Helldown nutzt Schwachstellen in Zyxel Firewalls aus

Wie das BSI meldet, gab es vermehrt Angriffe mit der Ransomware Helldown auf Unternehmensnetzwerke über eine Schwachstelle in Zyxel Firewalls. ➡ Weiterlesen

Wenn Hacker die Security-Software übernehmen

Sicherheitssoftware sollte eigentlich eine unüberwindbare Mauer gegen Malware und Angriffe darstellt, aber was passiert, wenn genau diese Mauer als Waffe ➡ Weiterlesen

Bedrohungserkennung mit Sigma-Regeln

Open-Source-Projekte sind unverzichtbar für die Weiterentwicklung der Softwarelandschaft. Sie ermöglichen es einer globalen Community von Entwicklern und Cybersicherheitsexperten, Wissen auszutauschen, ➡ Weiterlesen

BSI: Brute-Force-Angriffe gegen Citrix Netscaler Gateways

Aktuell werden dem BSI verstärkt Brute-Force-Angriffe gegen Citrix Netscaler Gateways aus verschiedenen KRITIS-Sektoren sowie von internationalen Partnern gemeldet. Die aktuellen ➡ Weiterlesen

Zero-Trust-Segmentation gegen Ransomware

Ein Anbieter kündigt mit Zero-Trust-Segmentation die erste Lösung für Zero-Trust-Segmentierung an, die eine sichere, agile und kostengünstige Möglichkeit bietet, User, ➡ Weiterlesen

Mutmaßliche Spionagekampagne mit Malware namens Voldemort

Cybersecurity-Experten konnten eine großangelegte Malware-Kampagne namens Voldemort identifizieren. Die Malware, die dabei zum Einsatz kommt, wurde dabei über Phishing-E-Mails verbreitet. ➡ Weiterlesen

Cyberangriffe kosten im Schnitt 1 Million US-Dollar

Cyberangriffe kosten Unternehmen in Deutschland fast genauso viel wie ihre jährlichen Investitionen in Cybersicherheit. Insgesamt beträgt  das durchschnittliche IT-Budget 5,9 ➡ Weiterlesen