Eine neue Cl0p-Kampagne zielt auf mehrere Organisationen

Sicherheitsforscher verfolgen eine neue Welle von Sicherheitsverletzungen, die mit der Ransomware-Bande Cl0p in Verbindung stehen. Mehrere Organisationen bestätigen inzwischen, dass sie mögliche Kompromittierungen untersuchen. Laut Mitgliedern der Anti-Ransomware-Community Ransom-ISAC scheint die Kampagne am oder um den 20. Juli begonnen zu haben, als die Gruppe begann, mehrere Nutzer bei Zielorganisationen von zufällig kompromittierten E-Mail-Konten aus anzuschreiben.

Der Ransom-ISAC-Forscher Brandon Parsons, der die Aktivitäten genau verfolgt hat, beschrieb die Operation als koordinierten Erpressungsversuch und nicht als opportunistischen Einzelangriff. Die Nutzung kompromittierter Konten, um E-Mails an mehrere Empfänger innerhalb jeder Opferorganisation zu senden, deutet darauf hin, dass Cl0p intern ein breites Netz auswarf, sobald die Gruppe einen Fuß in die Tür hatte – vermutlich um die Chancen zu maximieren, eine dauerhafte Präsenz aufzubauen, bevor Verteidiger etwas Ungewöhnliches bemerken.

Dies ist nicht das erste Mal, dass Cl0p eine Massenausbeutungskampagne gegen Unternehmenssoftware statt einzelner Endpunkte durchgeführt hat. Die Gruppe hat eine dokumentierte Geschichte der gezielten Angriffe auf weit verbreitete Dateiübertragungs- und Unternehmensanwendungen, wobei eine einzige Schwachstelle genutzt wurde, um dutzende oder sogar hunderte Organisationen gleichzeitig zu kompromittieren. Diese neueste Welle folgt demselben Muster: eine Schwachstelle in Software finden, auf die viele Unternehmen angewiesen sind, sie in großem Maßstab ausnutzen und dann den daraus resultierenden Zugriff in aller Ruhe durcharbeiten.

Einblicke in die Angriffskette: Webshells, RCE und Datendiebstahl

Laut der Ransom-ISAC-Analyse ermöglichten die Bedingungen bei den betroffenen Organisationen den Bedrohungsakteuren, Webshells einzusetzen, nicht authentifizierten Remote-Code auszuführen und Opferdaten zu exfiltrieren. In der Praxis bedeutet dies, dass Angreifer keine gültigen Anmeldedaten oder einen Phishing-Klick eines Mitarbeiters benötigten, um hineinzukommen. Eine Schwachstelle in exponierter Software gab ihnen einen direkten Weg, Befehle auf dem Server selbst auszuführen.

Einmal drinnen, gaben Webshells (kleine Skripte, die auf einem kompromittierten Server platziert wurden) den Angreifern einen persistenten, wenig sichtbaren Weg zurück in die Umgebung – selbst wenn die ursprüngliche Schwachstelle später gepatcht wurde. Von dort aus konnte die Datenextfiltration leise vonstattengehen, oft bevor das Sicherheitsteam einer Organisation irgendeinen Hinweis darauf hatte, dass etwas nicht stimmte. Diese Abfolge – anfängliche Ausnutzung, Webshell-Implementierung, stiller Datendiebstahl – ist zu einer Art Markenzeichen der größeren Kampagnen von Cl0p geworden, und genau deshalb hinkt die Erkennung oft Wochen hinter dem tatsächlichen Einbruch her.

Warum Perimeter-Sicherheit allein nicht ausreichte

Der gemeinsame Nenner dieser Vorfälle ist, dass die betroffenen Organisationen auf internetexponierte Unternehmenssoftware angewiesen waren, die zum Zeitpunkt der Ausnutzung gegen den von Cl0p genutzten Fehler nicht gepatcht war. Traditionelle Perimeter-Sicherheitsmodelle gehen davon aus, dass das interne Netzwerk relativ sicher ist, wenn die äußere Mauer (Firewalls, gepatchte Software, Zugriffskontrollen) hält. Cl0ps Vorgehen zeigt wiederholt den Fehler in dieser Annahme: Sobald eine einzige exponierte Anwendung kompromittiert ist, finden Angreifer häufig nur minimale interne Segmentierung zwischen diesem Einfallstor und sensiblen Daten im gesamten Netzwerk.

Dieses Muster ist nicht einzigartig für Cl0p. Der jüngste Einbruch beim britischen Bildungsministerium (Department for Education), bei dem 607.000 Datensätze von Schulpersonal und Universitätsangehörigen offengelegt wurden, zeigt, wie schnell ein einzelner Kompromittierungspunkt zu einem groß angelegten Datenleak eskalieren kann, wenn die Zugriffskontrollen innerhalb des Netzwerks unzureichend sind. In beiden Fällen ist die Lehre dieselbe: Perimeter-Verteidigungen können versagen, und wenn sie das tun, hängt das, was als Nächstes passiert, vollständig davon ab, wie gut das interne Netzwerk segmentiert und überwacht wird.

Verteidigungsschritte: Segmentierung, Zero-Trust-Zugriff und Überwachung

Organisationen, die ihre Anfälligkeit für Kampagnen wie diese verringern möchten, sollten Netzwerksegmentierung und Zugriffskontrolle genauso ernst nehmen wie Patch-Management. Einige praktische Schritte stechen hervor:

  • Internetexponierte Software aggressiv patchen. Cl0ps Kampagnen zielen konsequent auf dieselbe Klasse exponierter Unternehmensanwendungen ab. Priorisieren Sie das Patchen für alles, was vom öffentlichen Internet aus erreichbar ist.
  • Zero-Trust-Netzwerkzugriff (ZTNA) statt flachem Netzwerkvertrauen einführen. Anstatt anzunehmen, dass alles innerhalb der Firewall sicher ist, verifizieren ZTNA und moderne Business-VPN-Architekturen jede Verbindungsanfrage und begrenzen so, was ein kompromittierter Server oder ein kompromittiertes Konto erreichen kann.
  • Sensible Datenspeicher segmentieren. Selbst wenn ein Angreifer einen Fuß in die Tür bekommt, begrenzt eine ordnungsgemäße Segmentierung die laterale Bewegung hin zu den Daten, die am wichtigsten sind.
  • Auf Webshell-Indikatoren und ungewöhnlichen ausgehenden Datenverkehr überwachen. Da Exfiltration oft leise geschieht, kann die Überwachung ausgehender Datenströme das abfangen, was Perimeter-Tools übersehen.

Was das für Sie bedeutet

Wenn Ihre Organisation internetexponierte Unternehmenssoftware betreibt, insbesondere Dateiübertragungs-, Kollaborations- oder Remote-Zugriffsplattformen, ist dies ein guter Zeitpunkt, um Patch-Status und interne Zugriffskontrollen zu überprüfen. Schutz vor Cl0p-Ransomware-Angriffen bedeutet nicht nur, den ersten Einbruch zu stoppen; es bedeutet, zu begrenzen, was ein Angreifer tun kann, wenn er an der Haustür vorbeikommt. Einzelpersonen, die von Arbeitgeber-Sicherheitsverletzungen betroffen sind, sollten auch auf Phishing-Versuche achten, die gestohlene Daten nutzen, da exfiltrierte Informationen häufig in Folge-Betrugsmaschen wieder auftauchen.

Wichtige Erkenntnisse

  • Die neueste Welle von Cl0p begann um den 20. Juli und umfasste kompromittierte Konten, die Massen-E-Mails innerhalb von Opferorganisationen versendeten.
  • Angreifer erreichten nicht authentifizierte Remote-Code-Ausführung und setzten Webshells ein, um Zugriff zu behalten und Daten leise zu exfiltrieren.
  • Perimeter-Sicherheit allein stoppte diese Kampagne nicht; interne Segmentierung und Zero-Trust-Zugriffskontrollen sind wesentliche Ergänzungen.
  • Organisationen sollten das Patchen internetexponierter Software priorisieren, Zero-Trust-VPN-Zugriff einführen und auf Anzeichen lateraler Bewegung überwachen.

Während die Untersuchungen dieser Cl0p-Welle fortgesetzt werden, werden wahrscheinlich weitere Details zu spezifischen Opfern und der genau ausgenutzten Schwachstelle ans Licht kommen. In der Zwischenzeit sollten Organisationen nicht auf eine vollständige Attribution warten, bevor sie die Grundlagen absichern: exponierte Software patchen, implizites Vertrauen im Netzwerk begrenzen und davon ausgehen, dass jedes einzelne System letztendlich kompromittiert werden könnte.