Nach der Warnung des Australian Cyber Security Centre (ACSC) in dieser Woche und der Bestätigung von Citrix, dass mehrere Schwachstellen in Netscaler aktiv ausgenutzt werden, hat Arctic Wolf Labs neue Erkenntnisse zu beobachteten Angriffsaktivitäten veröffentlicht. Während sich die bisherige Berichterstattung vor allem auf die Schwachstellen selbst konzentriert hat, haben die Forscher von Arctic Wolf nun dokumentiert, was Angreifer nach einer erfolgreichen Kompromittierung verwundbarer Netscaler-Systeme tun.
Die wichtigsten Erkenntnisse der Netscaler-Lücken im Überblick:
- Beobachtete Command-Injection- und Remote-Code-Execution-Aktivitäten gegen verwundbare Systeme.
- Herunterladen und Ausführen schädlicher Python-, Perl- und Shell-Skripte.
- Versuche, Reverse-Shell-Zugänge einzurichten und Befehle aus der Ferne auszuführen.
- Hinweise auf Persistenzmechanismen, mit denen Angreifer auch nach Bereinigungsmaßnahmen Zugriff behalten wollen.
- Konkrete Indicators of Compromise (IoCs), die Security-Teams unmittelbar überprüfen können.
Besonders auffällig ist ein von Arctic Wolf beobachtetes Perl-basiertes Tool. Es soll unter anderem einen dauerhaften Zugriff ermöglichen, einen TCP-Listener einrichten, Informationen über das betroffene System sammeln und den weiteren Zugang zum kompromittierten System aufrechterhalten. Die Analyse legt nahe, dass Unternehmen nicht nur die von Citrix bereitgestellten Updates einspielen, sondern auch prüfen sollten, ob ihre Systeme möglicherweise bereits vor dem Patchen kompromittiert wurden.
Die neuen Erkenntnisse zeigen zugleich, wie sich das Bild einer laufenden Angriffskampagne mit zusätzlichen forensischen Daten weiterentwickeln kann. „Wichtig ist, dass Incident-Response ein iterativer Prozess ist. Die auf Anbieterseite beteiligten Incident-Response-Teams sind häufig auf die Einblicke angewiesen, die in den betroffenen Kundenumgebungen verfügbar sind, und setzen das Gesamtbild auf Grundlage der zu einem bestimmten Zeitpunkt verfügbaren Erkenntnisse zusammen. Wenn im Verlauf mehrerer Untersuchungen zusätzliche Daten hinzukommen, kann sich unser Verständnis von Umfang, zeitlichem Ablauf und Vorgehensweise der Angreifer deutlich verändern. Das bedeutet nicht zwangsläufig, dass eine erste Einschätzung falsch war. Vielmehr zeigt es, wie sich komplexe Untersuchungen weiterentwickeln, sobald neue Erkenntnisse vorliegen,“ erklärt Justin Moore, Director, Threat Intelligence Research bei Arctic Wolf.
#ArcticWolf











