Angriffe auf SSH-Server durch SSH-Tunneling

Angriffe auf SSH-Server durch SSH-Tunneling

Beitrag teilen

Ein Pionier im Bereich Cloud Native Security hat eine seit langem bestehende aber kaum bekannte Bedrohung für SSH-Server näher beleuchtet. Über SSH-Tunneling können Bedrohungsakteure SSH-Server als Slave-Proxy nutzen und Datenverkehr über ihn weiterleiten.

Eine mehrmonatige Forschung von Aquas Research-Team „Nautilus“ ergab, dass Cyberkriminelle einen Weg gefunden haben, um SSH-Tunneling zu nutzen, um Proxy-Pools zu erstellen. Die Cyberkriminellen haben es dabei vornehmlich auf die Verbreitung von SPAM abgesehen, doch es wurden auch Hinweise auf Informations-Diebstahl oder Kryptomining gefunden. Im Rahmen der Untersuchung fand das Team Nautilus zahlreiche Hinweise darauf, dass kompromittierte SSH-Server im Dark Web als Teil von Proxy-Pool-Paketen angeboten werden. Um SSH-Server zu kompromittieren, nutzen Cyberkriminelle unter anderem Brute-Force-Angriffe. Das Research-Team Nautilus konnte während Beobachtungen seiner SSH-Honeypots jedoch auch Kampagnen beobachten, die laterale Bewegungen zu SSH-Verbindungen durchführten.

Anzeige

Wie SSH-Tunneling funktioniert

SSH-Tunneling ist eine häufig genutzte Methode, mit der sichere und verschlüsselte Netzwerkverbindungen zwischen zwei Servern hergestellt werden. So lassen sich Daten über ein nicht vertrauenswürdiges Netzwerk übertragen. Der Hauptzweck besteht darin, einen sicheren Kommunikationskanal zwischen einem lokalen und einem entfernten Host zu schaffen, der dann zum Tunneln verschiedener Netzwerkprotokolle und -dienste verwendet werden kann.

Cyberkriminelle haben verschiedene Ziele bei der Übernahme von SSH-Servern. Ein Anwendungszweck für Kriminelle ist die Verbreitung von SPAM, die normalerweise durch die Ausnutzung von Webanwendungen, Kontoübernahmen oder Malware erfolgt. Cyberkriminelle haben nun offenbar Wege gefunden, um SSH-Server zu kompromittieren und ihre SPAM-Kampagnen mittels SSH-Tunnelings über die kompromittierten SSH-Server ihrer nichtsahnenden Opfer abzuwickeln. Des Weiteren haben es die Kriminellen auf Informationen auf den Servern abgesehen. Es wurden Domain-Lookup-Anfragen beobachtet, bei denen versucht wurde, „Whois“-Daten abzurufen, sowie Geolocation-Anfragen, bei denen Informationen über IP-Adressen gesucht wurden. Außerdem fielen API-Anfragen auf, die an verschiedene Dienste gerichtet waren, darunter auch die Steam-API. Steam ist eine Spiele-Website, und es scheint, dass diese Anfragen darauf abzielen, Informationen über verschiedene Nutzer zu sammeln. Auch Kryptomining-Aktivitäten und Script-Kiddies wurden beobachtet.

Bedrohung durch SSH-Tunneling

Angreifer können über einen kompromittierten SSH-Zugang die vollständige Kontrolle über einen Server erlangen. Dies kann zu erheblichen Auswirkungen führen. So kann ein kompromittierter SSH-Server den Ruf einer IP-Adresse schädigen, was zu IP-Adresssperren führen kann, die den ausgehenden E-Mail-, Daten- oder sonstigen Verkehr unterbrechen. Auch der Ruf eines Unternehmens kann durch die Assoziation mit betrügerischen oder bösartigen Aktivitäten leiden. Daher kann sich diese Art von Angriff auch ohne eine Datenverletzung negativ auf Unternehmen auswirken.

Wie immer gilt, dass bösartiges Verhalten so früh wie möglich erkannt werden sollte. Da es SSH-Tunneling auf SSH-Server abgesehen haben, die Teil der cloud-native Infrastruktur eines Unternehmens sind, ist die Abwehr nur so gut, wie die Sicherheit der cloud-native Umgebung. Mithilfe einer Cloud Native Application Protection Platform (CNAPP) können sowohl Fehlkonfigurationen in SSH-Servern als auch bösartiges Verhalten erkannt werden.

Schutzmaßnahmen

Dies sind weitere Empfehlungen, um die Sicherheit betroffener Umgebungen zu gewährleisten:

  • Verhindern Sie unnötigen SSH-Zugang.
  • Verwenden Sie Tools zur Netzwerküberwachung, um den ein- und ausgehenden Datenverkehr zu blockieren oder einzuschränken.
  • Verwenden Sie starke, eindeutige Passwörter oder eine schlüsselbasierte Authentifizierung für den SSH-Zugang.
  • Implementieren Sie eine Multi-Faktor-Authentifizierung (MFA), um die SSH-Sicherheit zu erhöhen.
  • Überwachen Sie SSH-Protokolle auf ungewöhnliche Aktivitäten oder mehrfach fehlgeschlagene Anmeldeversuche.
  • Aktualisieren und patchen Sie SSH-Software regelmäßig, um bekannte Schwachstellen zu beseitigen.
  • Erwägen Sie die Verwendung einer auf SSH-Zertifikaten basierenden Authentifizierung, um die Sicherheit zu erhöhen.
  • Sie können das Tunneln von Ports leicht blockieren, indem Sie Folgendes ändern: „AllowTCPForwarding no“.
Mehr bei AquaSec.com

 


Über Aqua Security

Aqua Security ist der größte Anbieter für reine cloud native Security. Aqua gibt seinen Kunden die Freiheit, Innovationen voranzutreiben und ihre digitale Transformation zu beschleunigen. Die Aqua-Plattform bietet Prävention, Erkennung und Reaktionsautomatisierung über den gesamten Lebenszyklus von Anwendungen, um die Lieferkette, die Cloud-Infrastruktur und laufende Workloads zu sichern – unabhängig davon, wo sie eingesetzt werden.


Passende Artikel zum Thema

Studie: Viel Malware stammt von staatlich finanzierten Angriffsgruppen

Sicherheitsanbieter Netskope hat die Malware ausgewertet die auf seine Kunden abzielten. Dabei stellt das Lab fest, dass 66 % der ➡ Weiterlesen

Alt-Systeme im OT-Umfeld schützen

In vielen Unternehmen lautet eine der wichtigsten Fragen bezüglich der Betriebstechnologie (Operational Technology, OT): Wie schützt man die Alt-Systeme richtig? ➡ Weiterlesen

Neue Version der XDR AI PLATFORM

Die automatisierte XDR Plattform hat in der Version 13 ein verbessertes Verteidigungsarsenal zur Bekämpfung komplexer werdender Cyberbedrohungen. Eine KI hält ➡ Weiterlesen

Notfallplan: Kommunikation während einer Cyberattacke 

Cyberkriminalität und Datendiebstahl sind ein Supergau und können Unternehmen ins Straucheln bringen. Ein Notfallplan hilft allen Beteiligten, die Nerven und ➡ Weiterlesen

ROC – Risk Operations Center in der Cloud

Branchenweit ist es das erste seiner Art: Das Risk Operations Center (ROC) mit Enterprise TruRisk Management (ETM). Die Qualys-Lösung ermöglicht ➡ Weiterlesen

Report: Vertrauenswürdige Windows Anwendungen missbraucht

In seinem neuen Active Adversary Report 2024 belegt Sophos den Wolf im Schafspelz: Cyberkriminelle setzten vermehrt auf vertrauenswürdige Windows-Anwendungen für ➡ Weiterlesen

XDR: Schutz von Daten in Atlassian-Cloud-Applikationen

Mit einer neuen XDR-Erweiterung kann Bitdefender nun auch Daten in Atlassian-Cloud-Applikationen schützen. Somit ist das Überwachen, Erkennen und eine Reaktion auf ➡ Weiterlesen

Ausblick 2025: Lösungen für veränderte Angriffsflächen durch KI, IoT & Co

Die Angriffsfläche von Unternehmen wird sich im Jahr 2025 unweigerlich weiter vergrößern. Die datengetriebene Beschleunigung, einschließlich der zunehmenden Integration von ➡ Weiterlesen