AOK: Vulnerabilità del software - BSI conferma la fuga di dati

Notizie brevi sulla sicurezza informatica B2B

Condividi post

L'AOK e molti dei loro uffici nazionali utilizzano il prodotto software MOVEit Transfer. Esiste ora la pericolosa vulnerabilità CVE-2023-34362, che non è ancora classificata. Tuttavia, il BSI ha assegnato alla vulnerabilità il secondo livello di avviso interno più alto, Orange, e scrive "Il BSI sta monitorando lo sfruttamento attivo della vulnerabilità con perdita di dati confermata".

Il produttore Progress ha già pubblicato il 31 maggio 2023 che è stata rilevata una vulnerabilità critica nel suo prodotto software MOVEit Transfer. Lo sfruttamento della vulnerabilità consente l'escalation dei privilegi e l'accesso non autorizzato al file system. Il progresso ha fornito una patch di sicurezza da questo fine settimana.

Patch di sicurezza da questo fine settimana

Anche questo è necessario, perché quello Lo stesso BSI - Ufficio federale per la sicurezza delle informazioni scrive nel suo avviso che "si sta osservando lo sfruttamento attivo della vulnerabilità con fuga di dati confermata".. La Bsi al momento non dice se si tratti di uno o più aggressori. Sembra chiaro che la fuga di dati non avvenga tramite malware.

L'Associazione federale dell'AOK ha pubblicato quasi immediatamente un rapporto per fornire informazioni sulla situazione attuale. Lì dice: Diversi AOK sono interessati da una lacuna di sicurezza nel software di trasmissione dei dati che viene utilizzato da numerose aziende in Germania e all'estero. Questa lacuna ha consentito l'accesso non autorizzato all'applicazione "MOVEit Transfer", che viene utilizzata dagli AOK per lo scambio di dati con aziende, fornitori di servizi e l'Agenzia federale del lavoro. Sono interessati gli AOK Baden-Württemberg, Baviera, Brema/Bremerhaven, Assia, Bassa Sassonia, Renania-Palatinato/Saarland, Sassonia-Anhalt e PLUS, nonché l'Associazione federale AOK.

BSI rileva una fuga di dati

L'AOK sta attualmente verificando se la lacuna di sicurezza ha consentito l'accesso ai dati sociali degli assicurati. La comunità AOK dovrebbe essere informata tempestivamente non appena sono disponibili nuove scoperte. Il Bsi, però, vuole aver già registrato la fuga di dati.

Per sicurezza, l'AOK ha disconnesso tutte le connessioni esterne basate sul sistema di scambio di dati. Di conseguenza, attualmente esistono limitazioni allo scambio di dati tra gli AOK interessati e i partner esterni. Secondo AOK, è in corso un intenso lavoro per ripristinare i sistemi.

Apparentemente, molte aziende in patria e all'estero utilizzano anche il software di trasferimento file "MOVEit Transfer". Si dice che ci siano stati ulteriori attacchi negli Stati Uniti. Tuttavia, si dice che l'attacco al fornitore di servizi IT Bitmarck non abbia nulla a che fare con la vulnerabilità MOVEit Transfer. Gli esperti di TrustedSec hanno valutato la vulnerabilità e il background.

Altro su Progress.com

 

Articoli relativi all'argomento

 

Rapporto: 40% di phishing in più in tutto il mondo

L’attuale rapporto su spam e phishing di Kaspersky per il 2023 parla da solo: gli utenti in Germania sono alla ricerca ➡ Leggi di più

BSI stabilisce gli standard minimi per i browser web

La BSI ha rivisto lo standard minimo per i browser web per l'amministrazione e ha pubblicato la versione 3.0. Puoi ricordartelo ➡ Leggi di più

Il malware invisibile prende di mira le aziende europee

Gli hacker stanno attaccando molte aziende in tutta Europa con malware invisibili. I ricercatori ESET hanno segnalato un drammatico aumento dei cosiddetti attacchi AceCryptor tramite ➡ Leggi di più

Sicurezza informatica: base per LockBit 4.0 disinnescata

Trend Micro, in collaborazione con la National Crime Agency (NCA) del Regno Unito, ha analizzato la versione inedita che era in fase di sviluppo ➡ Leggi di più

MDR e XDR tramite Google Workspace

Che si tratti di un bar, di un terminal aeroportuale o di un ufficio a casa, i dipendenti lavorano in molti luoghi. Tuttavia, questo sviluppo comporta anche delle sfide ➡ Leggi di più

Test: software di sicurezza per endpoint e singoli PC

Gli ultimi risultati dei test del laboratorio AV-TEST mostrano ottime prestazioni di 16 soluzioni di protezione affermate per Windows ➡ Leggi di più

FBI: Internet Crime Report conta 12,5 miliardi di dollari di danni 

L'Internet Crime Complaint Center (IC3) dell'FBI ha pubblicato il suo Internet Crime Report 2023, che include informazioni provenienti da oltre 880.000 persone ➡ Leggi di più

HeadCrab 2.0 scoperto

La campagna HeadCrab contro i server Redis, attiva dal 2021, continua a infettare con successo gli obiettivi con la nuova versione. Il miniblog dei criminali ➡ Leggi di più