Für Verbraucher
Für Unternehmen
Mo, 13.12.2021 - 11:00

SiBa-News

Warnstufe Rot: Extrem kritische Lo4j-Schwachstelle bedroht Unternehmen

Das Bundesamt für Sicherheit in der Informationstechnik (BSI) warnt seit Freitag vor einer Sicherheitslücke in der weit verbreiteten Java-Bibliothek Log4j, in den Versionen 2.0 bis 2.14. Java ist eine Programmiersprache. Log4j ist in Java geschrieben und dient der Protokollierung von Software-Aktivitäten, beispielsweise auf Servern von Unternehmen. Über das Logdaten-Modul können Angreifer Schadsoftware verbreiten und so die Server übernehmen und missbrauchen, zum Beispiel zum Ausführen von Software für die Gewinnung von Kryptowährungen (Cryptomining) oder zur Installation von Botnetzen, die den den massenhaften Versand von Spam-Nachrichten ermöglichen, per E-Mail oder Messenger. 

Die Sicherheitslücke wurde bereits ausgenutzt. Es wurden weit über 500 Angriffe gezählt. Das BSI spricht aktuell von „weltweiten Massenscans“, die den Hackern zunächst nur zur Identifizierung von Angriffsmöglichkeiten dienen. Die Tragweite und die Konsequenzen lassen sich aber  zurzeit noch nicht in Gänze abschätzen. „Es wird einige Zeit dauern, das Ausmaß des Problems zu verstehen und es zu beheben“, meinte Thorsten Holz, Professor am Helmholtz-Zentrum für Informationssicherheit (CISPA) in Saarbrücken. Nicht nur deshalb, auch weil es sehr einfach ist, die Sicherheitslücke auszunutzen und weil es zurzeit noch  an umfassenden Sicherheitsupdates fehlt, hat das BSI die höchste Alarmstufe - rot - ausgerufen. Die Lage sei "extrem kritisch", die Reaktionsfähigkeit in Unternehmen sei „kurzfristig geeignet zu erhöhen“, so das BSI.

Betroffen sind laut Medienberichten Großunternehmen wie Apple, Google, Amazon, Tesla und viele mehr. Die Sofwarentwicklerplattform GitHub hat eine Liste betoffener Softwarefirmen veröffentlicht. Aber auch weitere Firmen, die mit Java-Anwendungen und Log4j zur Protokollierung arbeiten, sollten die Lage sehr ernst nehmen und umgehend Sicherheitsmaßnahmen einleiten. So steckt zum Beispiel in digitalen Schließsystemen und in der Automatisierungstechnik die Java-Bibliothek Log4j. Privatanwender stehen zwar nicht in Fokus der Angriffe, können aber betroffen sein, sofern Sie mit Java programmierte Software im Smart Home nutzen.

SiBa rät Unternehmen zur Installation bereitgestellter Sicherheitsupdates, sobald sie verfügbar sind. Zurzeit haben bereits die Unternehmen VMware und Apache Updates für ihre Softwareprodukte bereitgestellt. Weitere Unternehmen haben angekündigt, Sicherheitsupdates zu veröffentlichen. Unternehmen können zukünftig von Ransomware betroffen sein. Dabei handelt es sich umn Erpressersoftware, welche Hacker einsetzen, um bestimmte Dateien oder Systeme zu verschlüsseln, worauf ein Lösegeld zur Entschlüsselung gefordert wird. Um dem vorzubeugen, sollten nun Sicherheitskopien, so genannte Backups, erstellt und in Sicherheit gebracht werden. Diese und weitere Tipp,  wie zum Beispiel den konsequenten Einsatz von Firewalls zur Abwehr von Angriffen oder das Trennen nicht notwendiger Systeme, hat das Magazin Heise.de heute zusammengestellt.

Weitere Sicherheitshinweise

Warnung vor Desinformation zur Europawahl
Im Zeitraum zwischen dem 6. bis 9. Juni wählen Bürger:innen der Europäischen Union (EU) zum zehnten Mal das europäische Parlament, in Deutschland findet die Wahl am 9. Juni statt. Experten warnen davor, dass im Vorfeld der Wahl Organisationen und Drittstaaten mithilfe von Desinformationskampagnen versuchen werden, das Wahlverhalten zu manipulieren, die Legitimität unserer Wahlen anzuzweifeln und... Mehr...
Sicherheitslücke bei Microsoft: Vertrauliche interne Daten auf ungeschütztem Server veröffentlicht
Bei Microsoft hat sich kürzlich eine schwerwiegende Sicherheitspanne ereignet, als Mitarbeitende des Bing-Teams versehentlich sensiblen Code, Anmeldedaten und weitere Daten interne Daten des Konzerns über einen öffentlich zugänglichen Azure-Server freigaben, der nicht durch Kennwörter geschützt war. Die entdeckten Daten wurden erst einen Monat nach einer Sicherheitswarnung entfernt. Besonders... Mehr...
Jetzt bei der Online-Beteiligung im Forum gegen Fakes mitmachen
Heute startet die zweite Phase der Online-Beteiligung im Forum gegen Fakes und alle Bürger:innen sind eingeladen, auf der Plattform der Initiative über die im Bürgerrat entwickelten Empfehlungen abzustimmen. Diese wurden auf Grundlage der Vorschläge aus der ersten Online-Beteiligung in fünf Themengruppen erarbeitet: Künstliche Intelligenz, Soziale Medien, Einfluss fremder Staaten, Medienpraxis... Mehr...
Deutschland sicher im Netz
Jetzt engagieren und Menschen aufklären
Jetzt bei DsiN mitmachen