Angriffe auf SSH-Server durch SSH-Tunneling

Angriffe auf SSH-Server durch SSH-Tunneling

Beitrag teilen

Ein Pionier im Bereich Cloud Native Security hat eine seit langem bestehende aber kaum bekannte Bedrohung für SSH-Server näher beleuchtet. Über SSH-Tunneling können Bedrohungsakteure SSH-Server als Slave-Proxy nutzen und Datenverkehr über ihn weiterleiten.

Eine mehrmonatige Forschung von Aquas Research-Team „Nautilus“ ergab, dass Cyberkriminelle einen Weg gefunden haben, um SSH-Tunneling zu nutzen, um Proxy-Pools zu erstellen. Die Cyberkriminellen haben es dabei vornehmlich auf die Verbreitung von SPAM abgesehen, doch es wurden auch Hinweise auf Informations-Diebstahl oder Kryptomining gefunden. Im Rahmen der Untersuchung fand das Team Nautilus zahlreiche Hinweise darauf, dass kompromittierte SSH-Server im Dark Web als Teil von Proxy-Pool-Paketen angeboten werden. Um SSH-Server zu kompromittieren, nutzen Cyberkriminelle unter anderem Brute-Force-Angriffe. Das Research-Team Nautilus konnte während Beobachtungen seiner SSH-Honeypots jedoch auch Kampagnen beobachten, die laterale Bewegungen zu SSH-Verbindungen durchführten.

Wie SSH-Tunneling funktioniert

SSH-Tunneling ist eine häufig genutzte Methode, mit der sichere und verschlüsselte Netzwerkverbindungen zwischen zwei Servern hergestellt werden. So lassen sich Daten über ein nicht vertrauenswürdiges Netzwerk übertragen. Der Hauptzweck besteht darin, einen sicheren Kommunikationskanal zwischen einem lokalen und einem entfernten Host zu schaffen, der dann zum Tunneln verschiedener Netzwerkprotokolle und -dienste verwendet werden kann.

Cyberkriminelle haben verschiedene Ziele bei der Übernahme von SSH-Servern. Ein Anwendungszweck für Kriminelle ist die Verbreitung von SPAM, die normalerweise durch die Ausnutzung von Webanwendungen, Kontoübernahmen oder Malware erfolgt. Cyberkriminelle haben nun offenbar Wege gefunden, um SSH-Server zu kompromittieren und ihre SPAM-Kampagnen mittels SSH-Tunnelings über die kompromittierten SSH-Server ihrer nichtsahnenden Opfer abzuwickeln. Des Weiteren haben es die Kriminellen auf Informationen auf den Servern abgesehen. Es wurden Domain-Lookup-Anfragen beobachtet, bei denen versucht wurde, „Whois“-Daten abzurufen, sowie Geolocation-Anfragen, bei denen Informationen über IP-Adressen gesucht wurden. Außerdem fielen API-Anfragen auf, die an verschiedene Dienste gerichtet waren, darunter auch die Steam-API. Steam ist eine Spiele-Website, und es scheint, dass diese Anfragen darauf abzielen, Informationen über verschiedene Nutzer zu sammeln. Auch Kryptomining-Aktivitäten und Script-Kiddies wurden beobachtet.

Bedrohung durch SSH-Tunneling

Angreifer können über einen kompromittierten SSH-Zugang die vollständige Kontrolle über einen Server erlangen. Dies kann zu erheblichen Auswirkungen führen. So kann ein kompromittierter SSH-Server den Ruf einer IP-Adresse schädigen, was zu IP-Adresssperren führen kann, die den ausgehenden E-Mail-, Daten- oder sonstigen Verkehr unterbrechen. Auch der Ruf eines Unternehmens kann durch die Assoziation mit betrügerischen oder bösartigen Aktivitäten leiden. Daher kann sich diese Art von Angriff auch ohne eine Datenverletzung negativ auf Unternehmen auswirken.

Wie immer gilt, dass bösartiges Verhalten so früh wie möglich erkannt werden sollte. Da es SSH-Tunneling auf SSH-Server abgesehen haben, die Teil der cloud-native Infrastruktur eines Unternehmens sind, ist die Abwehr nur so gut, wie die Sicherheit der cloud-native Umgebung. Mithilfe einer Cloud Native Application Protection Platform (CNAPP) können sowohl Fehlkonfigurationen in SSH-Servern als auch bösartiges Verhalten erkannt werden.

Schutzmaßnahmen

Dies sind weitere Empfehlungen, um die Sicherheit betroffener Umgebungen zu gewährleisten:

  • Verhindern Sie unnötigen SSH-Zugang.
  • Verwenden Sie Tools zur Netzwerküberwachung, um den ein- und ausgehenden Datenverkehr zu blockieren oder einzuschränken.
  • Verwenden Sie starke, eindeutige Passwörter oder eine schlüsselbasierte Authentifizierung für den SSH-Zugang.
  • Implementieren Sie eine Multi-Faktor-Authentifizierung (MFA), um die SSH-Sicherheit zu erhöhen.
  • Überwachen Sie SSH-Protokolle auf ungewöhnliche Aktivitäten oder mehrfach fehlgeschlagene Anmeldeversuche.
  • Aktualisieren und patchen Sie SSH-Software regelmäßig, um bekannte Schwachstellen zu beseitigen.
  • Erwägen Sie die Verwendung einer auf SSH-Zertifikaten basierenden Authentifizierung, um die Sicherheit zu erhöhen.
  • Sie können das Tunneln von Ports leicht blockieren, indem Sie Folgendes ändern: „AllowTCPForwarding no“.
Mehr bei AquaSec.com

 


Über Aqua Security

Aqua Security ist der größte Anbieter für reine cloud native Security. Aqua gibt seinen Kunden die Freiheit, Innovationen voranzutreiben und ihre digitale Transformation zu beschleunigen. Die Aqua-Plattform bietet Prävention, Erkennung und Reaktionsautomatisierung über den gesamten Lebenszyklus von Anwendungen, um die Lieferkette, die Cloud-Infrastruktur und laufende Workloads zu sichern – unabhängig davon, wo sie eingesetzt werden.


Passende Artikel zum Thema

Gut aufgestellt für NIS2

Auf viele Unternehmen kommen in puncto Cybersicherheit ab 2024 neue Herausforderungen zu. Die Network and Information Security Directive 2, kurz ➡ Weiterlesen

QR-Code-Phishing mit ASCII-Zeichen

Sicherheitsforscher von Check Point haben eine neue Art des QR-Code-Phishing („Quishing“ genannt) entdeckt, mit der Angreifer auf geschickte Weise OCR-Systeme umgehen. ➡ Weiterlesen

Cyberversicherungen liegen im Trend

Cyberversicherungen liegen im Trend: Ein Anbieter von Security Operations veröffentlicht die Ergebnisse seines jährlichen State of Cybersecurity: 2024 Trends Report. ➡ Weiterlesen

Ransomware: Verschlüsselte Backups – verdoppeltes Lösegeld 

Wenn das Backup beim Ransomware-Angriff zum Problem wird: Cyberkriminelle richten ihre Verschlüsselungstaten auch auf Backups aus. Warum? Weil so noch ➡ Weiterlesen

MDR kombiniert KI und rund um die Uhr Support

Darktrace hat sein neues Serviceangebot Darktrace Managed Detection & Response (MDR) gestartet. Der Service unterstützt die internen Sicherheitsteams mit KI-basierter ➡ Weiterlesen

CISO Umfrage: Die meisten Unternehmen zahlen bei Ransomware

Im Voice of the CISO Report gaben über die Hälfte der befragten CISOs aus deutschen Unternehmen an, dass sie im ➡ Weiterlesen

Starke Zunahme bei Malware-, BEC- und QR-Code-Phishing-Angriffen

Der aktuelle E-Mail Threat Landscape Report von Trend Micro zeigt eine starke Zunahme von Malware-, BEC- und QR-Code-Phishing-Angriffen auf Unternehmen. ➡ Weiterlesen

Authentifizierung völlig ohne Passwörter

Passwörter waren gestern. Mit "Passwordless 360°" können sich alle  Kunden, Mitarbeiter, Partner, Geschäftskunden und Lieferanten eines Unternehmens mit einer einzigen ➡ Weiterlesen