Kategorie: Cyber-physische Sicherheit

Cyber-physische Sicherheit

  • Prüfung von Ereigniszeitstempeln und Uhrensynchronisation bei Zutrittskontrollsystemen

    Prüfung von Ereigniszeitstempeln und Uhrensynchronisation bei Zutrittskontrollsystemen

    Untersuchungen im Bereich der Zutrittskontrolle setzen voraus, dass bekannt ist, welches Ereignis zuerst eingetreten ist. Eine Türtransaktion, ein Alarmvideo und eine Einbruchmeldung können denselben Vorfall mit unterschiedlichen Zeitstempeln abbilden, wenn Controller-Uhren abweichen oder Systeme Zeitzonen uneinheitlich anwenden.

    Alle Uhren in der Ereigniskette erfassen

    Ermitteln Sie die Zeitquelle, die vom Managementserver, von der Datenbank, den Feldcontrollern, Lesegeräten, dem Videosystem und der Plattform für den Sicherheitsbetrieb verwendet wird. Dokumentieren Sie, ob jedes Gerät die Ortszeit oder die koordinierte Weltzeit speichert und an welcher Stelle die Umstellung auf Sommerzeit erfolgt.

    Legen Sie die zulässige Abweichung für die betriebliche Anzeige und die forensische Korrelation fest. Für routinemäßige Zutrittsvorgänge können wenige Sekunden akzeptabel sein, während ein eng integrierter Video- oder Verriegelungsablauf möglicherweise eine geringere Toleranz erfordert.

    Ein reproduzierbares Referenzereignis erzeugen

    Verwenden Sie an einer ausgewählten Tür einen zugelassenen Testausweis und zeichnen Sie gleichzeitig eine unabhängige, vertrauenswürdige Zeitreferenz auf. Erzeugen Sie eine Zutrittsgewährung, eine Zutrittsverweigerung, einen Alarm wegen gewaltsam geöffneter Tür und einen Alarm wegen zu lange offen stehender Tür. Erfassen Sie die Zeitstempel am Controller, am Server, in der Audit-Datenbank und in der Bedieneranzeige.

    Wiederholen Sie den Test an einem entfernten Controller und an einem Gerät, das kürzlich neu gestartet wurde. Vergleichen Sie den Zeitpunkt der Ereigniserzeugung mit dem Zeitpunkt des Ereigniseingangs, damit Netzwerkverzögerungen nicht fälschlich als Uhrenfehler interpretiert werden.

    Ausfälle und Resynchronisierung prüfen

    Trennen Sie einen Controller nach einem kontrollierten Plan vom Netz, lassen Sie ihn lokale Transaktionen aufzeichnen und stellen Sie anschließend die Kommunikation wieder her. Vergewissern Sie sich, dass gepufferte Ereignisse ihre ursprünglichen Eintrittszeiten behalten und nach dem Hochladen in der richtigen Reihenfolge erscheinen.

    Starten Sie die Zeitdienste neu und testen Sie nach Möglichkeit in einer Nicht-Produktionsumgebung den Übergang zur Sommerzeit oder über eine Zeitzonengrenze. Prüfen Sie, ob doppelte oder unmögliche Zeitstempel eindeutig verarbeitet und nicht stillschweigend neu sortiert werden.

    Systemübergreifende Korrelation verifizieren

    Vergleichen Sie Zutrittsereignisse mit Videolesezeichen, Einbruchalarmen und Besucherdatensätzen. Stellen Sie sicher, dass ein Bediener beim Auswählen eines Zutrittsereignisses das richtige Kamerazeitfenster erhält. Falls Integrationen einen eigenen Zeitstempel hinzufügen, dokumentieren Sie, welcher Wert maßgeblich ist.

    Die Gewährleistung korrekter Zeitangaben sollte Teil einer umfassenderen Governance für Zutrittskontrolle & Identität sein, insbesondere wenn Protokolle Untersuchungen oder Compliance-Berichte unterstützen.

    Abweichungen über den gesamten Lebenszyklus überwachen

    Erfassen Sie die Abweichung je Gerät und verfolgen Sie ihre Entwicklung im Zeitverlauf. Richten Sie Warnmeldungen für fehlgeschlagene Synchronisierungen, große Zeitsprünge oder Controller ein, die nach Stromunterbrechungen wiederholt ihre Zeiteinstellung verlieren. Wiederholen Sie die Prüfung nach Änderungen an Firmware, Netzwerk, Verzeichnisdiensten oder Zeitdiensten.

    Bewahren Sie Screenshots, Rohprotokolle und die bei der Prüfung verwendete vertrauenswürdige Referenz auf. Klassifizieren Sie Abweichungen als Geräteuhr-, Umrechnungs-, Übertragungs- oder Anzeigefehler. Beheben Sie die Ursache und führen Sie dieselbe Ereignisfolge erneut aus, bevor Sie den Vorgang abschließen.

    Verantwortlichkeiten und Eskalation festlegen

    Weisen Sie die Verantwortung für unternehmensweite Zeitquellen, die Controller-Konfiguration und die Integrationszuordnung eindeutig zu. Wenn eine Warnung wegen Zeitabweichung auftritt, benötigen die Bediener einen dokumentierten Eskalationsweg anstelle einer informellen Rückstellung der Uhr. Dokumentieren Sie die Ursache, den betroffenen Zeitraum und sämtliche Beweismittel, deren Chronologie möglicherweise mit einem Vorbehalt versehen werden muss.

    Nehmen Sie die Zeitintegrität in die routinemäßige Zustandsberichterstattung auf. Ein synchronisierter Server kann einen Controller, der keine Aktualisierungen mehr annimmt, nicht kompensieren, und eine korrekte Controller-Uhr verhindert nicht, dass eine empfangende Plattform die falsche Zeitzone anwendet. Schließen Sie Feststellungen erst ab, nachdem ein durchgängiges End-to-End-Ereignis erfolgreich wiederholt wurde.

    Referenzquellen

  • Honeywell-OT-Benchmark: Anlagentransparenz bleibt hinter Sicherheitsvertrauen zurück

    Honeywell-OT-Benchmark: Anlagentransparenz bleibt hinter Sicherheitsvertrauen zurück

    Eine Benchmark-Umfrage von Honeywell hat eine Diskrepanz zwischen dem Vertrauen von Industrieunternehmen in ihre Cybersicherheitsprogramme für Betriebstechnologie und den von ihnen gemeldeten Anlagenverzeichnissen und Überwachungskontrollen festgestellt. Security Today veröffentlichte die Ergebnisse am 28. September.

    Vollständige Bestandsverzeichnisse sind weiterhin selten

    Für den Bericht wurden mehr als 600 Führungskräfte befragt, die in den Bereichen Energie, Öl und Gas, Gesundheitswesen, Schifffahrt und Fertigung für Cybersicherheitsrisiken, Compliance oder den Betrieb verantwortlich sind. Security Today berichtete, dass 88% ihre Programme als ausgereift bezeichneten, während 21% angaben, vollständige OT-Anlagenverzeichnisse zu führen.

    Nur ein Drittel der befragten Unternehmen meldete eine vollständige Integration der OT in zentralisierte Security Operations Center. Eine kontinuierliche Überwachung vernetzter Kameras, Sensoren und anderer IoT-Geräte war weniger verbreitet. Dies verdeutlicht, wie physische Systeme und Betriebstechnologie außerhalb der unternehmensweiten Überwachung verbleiben können.

    Vertrauen sollte anhand von Belegen überprüft werden

    Eine Selbsteinschätzung des Reifegrads ist nur dann sinnvoll, wenn sie durch aktuelle Bestandsverzeichnisse, dokumentierte Zuständigkeiten, Netzwerktransparenz und erprobte Verfahren für Sicherheitsvorfälle gestützt wird. Unbekannte Engineering-Workstations, nicht verwaltete Fernzugriffsverbindungen und nicht mehr unterstützte Steuerungen können die Segmentierung und Reaktionsfähigkeit beeinträchtigen, selbst wenn die Governance-Rahmenwerke vollständig erscheinen.

    Betreiber können zunächst Erkennungsdaten mit genehmigten Anlagenregistern abgleichen, jedem Gerät einen geschäftlich Verantwortlichen zuweisen und Abhängigkeiten hinsichtlich Software, Support und Wiederherstellung dokumentieren. Der Benchmark bekräftigt ein wiederkehrendes Thema der cyber-physischen Sicherheit: Resilienz setzt voraus, zu wissen, welche Systeme vorhanden sind, wie sie kommunizieren und welche betrieblichen Folgen eintreten, wenn sie ausfallen.

    Quellen

  • FBI und CISA warnen Betreiber kritischer Infrastrukturen vor Zugriffen durch ICS-Integratoren

    FBI und CISA warnen Betreiber kritischer Infrastrukturen vor Zugriffen durch ICS-Integratoren

    Das FBI und die Cybersecurity and Infrastructure Security Agency veröffentlichten am 23. September Leitlinien zu Cybersicherheitsrisiken, die entstehen, wenn externe Integratoren industrieller Steuerungssysteme Zugriff auf Umgebungen kritischer Infrastrukturen erhalten. Die Behörden forderten Betreiber auf, Verbindungen von Integratoren als geregelte und überwachte Zugangswege statt als dauerhaft vertrauenswürdige Verbindungen zu behandeln.

    Ein Sicherheitsvorfall bei einem Anbieter legte Kundeninformationen offen

    Laut den von Security Today zusammengefassten Leitlinien war von einem Sicherheitsvorfall im Jahr 2025 bei einem US-amerikanischen Anbieter industrieller Automatisierungstechnik ein Unternehmen betroffen, das Kunden aus der Energie- und Transportbranche betreut. Ausländische Akteure durchsuchten das Netzwerk des Anbieters nach Kundeninformationen sowie Material zu Leitsystemen und zur Datenerfassung und legten anschließend Hunderte Elemente in komprimierten Archiven ab.

    Der Vorfall verdeutlicht, wie die Kompromittierung eines einzelnen Engineering- oder Supportunternehmens Einblicke in die Umgebungen mehrerer Betreiber ermöglichen kann. Zeichnungen, Geräteinformationen und SCADA-Daten von Kunden können Angreifern helfen, industrielle Umgebungen zu verstehen, selbst wenn sie noch keinen Zugriff auf ein operatives Netzwerk erlangt haben.

    Zugriffe sollten beschränkt und nachvollziehbar sein

    Die Behörden empfahlen, den Zugriff jedes Integrators auf das für seine Arbeit erforderliche Maß zu beschränken, Fernzugriffssitzungen aufzuzeichnen und bereitgestellte Technik zu dokumentieren. Verträge sollten Cybersicherheitsverpflichtungen festlegen, während Betreiber Offline-Kopien der für den Betrieb der Anlagen erforderlichen Software vorhalten und sich auf einen möglichen Ausfall des Anbieters vorbereiten sollten.

    Unternehmen sollten nach Projektabschluss außerdem inaktive Konten, gemeinsam genutzte Zugangsdaten, Fernzugriffs-Gateways und Support-Zugangswege überprüfen. Diese Kontrollen verbinden die Steuerung von Lieferantenbeziehungen mit technischer Segmentierung und betrieblicher Resilienz. Die Warnung ist besonders relevant für Leser von SectechMedia, die für industrielle Sicherheit und Überwachung verantwortlich sind, da Wartungszugriffe die Grenze zwischen Geschäftssystemen und essenziellen Prozessen überschreiten können.

    Quellen

  • Carbonato-Botnet installiert Telegram-gesteuerten KI-Agenten auf exponierten Docker-Hosts

    Carbonato-Botnet installiert Telegram-gesteuerten KI-Agenten auf exponierten Docker-Hosts

    ThreatDown-Forscher haben ein Botnet namens Carbonato dokumentiert, das ohne Authentifizierung exponierte Docker-Daemons angreift und ein quelloffenes Framework für KI-Agenten bereitstellt, um von Betreibern gesteuerte Aktivitäten auszuführen. Die Untersuchung wurde erstmals am 22. September veröffentlicht; eine zusätzliche technische Berichterstattung folgte am 28. September.

    Exponierte Docker-APIs dienen als Einstiegspunkt

    Die Operation sucht nach Docker-Diensten, die über Port 2375 ohne Authentifizierung erreichbar sind. Sobald ein solcher Dienst gefunden wurde, startet die Malware einen privilegierten Container, bindet das Dateisystem des Hosts ein und nutzt den Container, um Befehle auf dem zugrunde liegenden Host auszuführen. Anschließend richtet sie Persistenz ein und durchsucht benachbarte Netzwerke nach weiteren exponierten Daemons.

    ThreatDown konnte die Infrastruktur über eine nicht authentifizierte Registry zurückverfolgen, die Repositorys, Image-Tags und Konfigurationsdaten offenlegte. Den Forschern zufolge unterstützte dieselbe Umgebung eine separate Operation mit trojanisierten Anwendungen für Kryptowährungs-Wallets.

    Hermes Agent wird zur Bedienoberfläche der Betreiber

    Carbonato installiert Hermes Agent, ohne das Framework selbst zu verändern, und ersetzt anschließend dessen Persona-Datei durch Anweisungen, die Persistenz, Befehlsausführung und das Sammeln von Zugangsdaten priorisieren. Die Betreiber übermitteln Aufgaben über Telegram, während der Agent eine Verbindung zu einem Modell-Gateway herstellt und diese Anweisungen in Terminalaktivitäten umsetzt.

    Die Untersuchung verdeutlicht eher ein praktisches Versagen der Cloud-Sicherheit als eine neuartige Docker-Schwachstelle: Administrative APIs sollten nicht ohne Authentifizierung direkt exponiert werden. Unternehmen können das Risiko verringern, indem sie den Zugriff auf Daemons beschränken, Registrys authentifizieren, privilegierte Container überprüfen und auf unerwartete Persistenzmechanismen überwachen. Der Vorfall ergänzt die Berichterstattung von SectechMedia über cyberphysische Sicherheit um ein weiteres Beispiel dafür, wie KI-Werkzeuge Einzug in reale Angriffsketten halten.

    Quellen

  • Nvidia startet KI-Agenten-Sicherheitsplattform mit hardwarebasiertem Watchdog

    Nvidia startet KI-Agenten-Sicherheitsplattform mit hardwarebasiertem Watchdog

    Nvidia hat die Open Agent Safety Platform angekündigt, eine Kombination aus quelloffenen Laufzeitkontrollen und einem Referenzsystemdesign, die autonome KI-Agenten innerhalb definierter Betriebsgrenzen halten soll. Die Plattform trennt die Durchsetzung von Richtlinien vom Agenten selbst und ist für den Einsatz von der Testphase bis zur Produktivbereitstellung konzipiert.

    OpenShell wendet Laufzeitrichtlinien außerhalb des Agenten an

    Die Softwarekomponente OpenShell platziert Agenten in verwalteten Sandboxes und leitet ausgehende Anfragen über eine Kontrollinstanz. Richtlinien können Datei-, Prozess-, Netzwerk- und API-Aktivitäten einschränken. Agenten können Richtlinienänderungen vorschlagen, ihre eigenen Anfragen jedoch nicht genehmigen. Echte API-Zugangsdaten werden außerhalb der Agenten-Workload ausschließlich für autorisierte Ziele eingesetzt.

    Nvidia beschreibt außerdem Sentry, einen optionalen Watchdog, der auf BlueField-4-Datenverarbeitungseinheiten ausgeführt wird. Da der Monitor unabhängig vom Host arbeitet, kann er Aktivitäten beobachten und Richtlinien auch dann durchsetzen, wenn die Hostumgebung kompromittiert wurde. Laut Nvidia kann das Design einen Agenten unter Quarantäne stellen, wenn dieser seine Grenzen überschreitet.

    Unabhängige Durchsetzung verbessert die Auditierbarkeit

    Organisationen, die Agentenplattformen evaluieren, sollten das Fail-Closed-Verhalten, die Isolierung von Zugangsdaten, die Genehmigung von Richtlinienänderungen und die Vollständigkeit der Auditprotokolle prüfen. Die hardwareseitige Trennung kann die Resilienz erhöhen, ersetzt jedoch weder das Prinzip der geringsten Rechte noch die Validierung auf Anwendungsebene. SectechMedia verfolgt diese Themen in seiner Berichterstattung zur Cybersicherheit.

    Quellen

  • Gesundheitsbehörde in Washington: Verborgene Berichtsdaten legten fast 400.000 Datensätze von Leistungsempfängern offen

    Gesundheitsbehörde in Washington: Verborgene Berichtsdaten legten fast 400.000 Datensätze von Leistungsempfängern offen

    Das Department of Health Care Finance des District of Columbia benachrichtigt fast 400.000 Leistungsempfänger von Medicaid und der DC Healthcare Alliance, nachdem die Behörde festgestellt hatte, dass zwei Berichte auf ihrer öffentlichen Website verborgene personenbezogene Daten enthielten. Der Vorfall wurde nicht als Eindringen in ein Netzwerk beschrieben; die Offenlegung ging von zugrunde liegenden Berichtsdaten aus, auf die unbefugte Nutzer potenziell zugreifen konnten.

    Zusammenfassende Berichte enthielten zugängliche zugrunde liegende Datensätze

    Die Berichte sollten Anmeldezahlen und andere aggregierte Statistiken darstellen. Laut DHCF zeigten die sichtbaren Seiten keine personenbezogenen Angaben, doch zugrunde liegende Informationen könnten zwischen 2023 und Juli 2026 zugänglich gewesen sein. Zur betroffenen Personengruppe gehören Leistungsempfänger, die in diesem Zeitraum angemeldet waren.

    Die offengelegten Datenfelder unterschieden sich je nach Datensatz und umfassten Medicaid-Kennungen sowie weitere personenbezogene Informationen. Das DHCF entfernte die Berichte, untersuchte den Vorfall und begann mit der Benachrichtigung der betroffenen Personen. Die Mitteilung der Behörde enthält aktuelle Einzelheiten und Informationen zu Hilfsangeboten.

    Veröffentlichungsprozesse erfordern Prüfungen auf verborgene Daten

    Organisationen, die Dashboards, Tabellenkalkulationen oder generierte Berichte veröffentlichen, sollten vor der Freigabe Quelldateien, eingebettete Datensätze, Metadaten und Export-Endpunkte prüfen. Zugriffstests müssen überprüfen, welche Daten ein nicht authentifizierter Nutzer abrufen kann, und nicht nur, was auf der Seite angezeigt wird. SectechMedia behandelt entsprechende Kontrollen in seiner Berichterstattung zur Cybersicherheit.

    Quellen

  • Ehemaliger US-Soldat wegen Hacking und Erpressung zu 70 Monaten Haft verurteilt

    Ehemaliger US-Soldat wegen Hacking und Erpressung zu 70 Monaten Haft verurteilt

    Ein ehemaliger Soldat der US-Armee ist wegen seiner Beteiligung an einem Hacking- und Erpressungskomplott, das sich gegen mindestens zehn US-amerikanische Technologie- und Telekommunikationsunternehmen richtete, zu 70 Monaten Haft verurteilt worden. Nach Angaben des US-Justizministeriums stahlen Cameron John Wagenius und seine Komplizen Zugangsdaten, verschafften sich Zugriff auf Unternehmenssysteme und drohten damit, gestohlene Daten zu veröffentlichen oder zu verkaufen.

    Gestohlene Zugänge ermöglichten Erpressung und Betrug

    Gerichtsunterlagen zufolge nutzte die Gruppe Zugangsdaten, die sie aus den Netzwerken der Opfer erlangt hatte, und koordinierte sich über Online-Kanäle. Nach Angaben der Staatsanwaltschaft versuchten die Verschwörer, mindestens 1 Million US-Dollar von den Dateneigentümern zu erpressen, boten gestohlene Informationen in Cybercrime-Foren an und nutzten einige Datensätze für weitere Betrugsdelikte, darunter SIM-Swapping.

    Wagenius hatte sich zuvor in mehreren Anklagepunkten schuldig bekannt, darunter Verschwörung zum elektronischen Betrug, schwerer Identitätsdiebstahl und Erpressung im Zusammenhang mit Computerbetrug. Das Urteil umfasste zudem eine Entschädigungszahlung in Höhe von 294.978 US-Dollar. Der Fall betrifft Taten im Zeitraum von April 2023 bis Dezember 2024.

    Telekommunikationszugänge erfordern mehrschichtige Kontrollen

    Telekommunikationsanbieter sollten phishingresistente Authentifizierung einsetzen, Administrationsschnittstellen isolieren, die Wiederverwendung von Zugangsdaten überwachen und für sensible Kontoänderungen eine unabhängige Genehmigung verlangen. Beweismittel zu Sicherheitsvorfällen sollten Zugriffsprotokolle, Abfragen von Kundendatensätzen und Erpressungskommunikation miteinander verknüpfen. SectechMedia begleitet diese Kontrollen in seiner Berichterstattung zur Cybersicherheit.

    Quellen

  • Jury in New Mexico macht Facebook wegen irreführender Angaben zum Datenschutz haftbar

    Jury in New Mexico macht Facebook wegen irreführender Angaben zum Datenschutz haftbar

    Eine Jury in New Mexico hat Facebook nach dem Verbraucherschutzrecht des Bundesstaates wegen irreführender Angaben zu Datenschutzvorkehrungen haftbar gemacht. Das Urteil folgte auf einen zweiwöchigen Prozess, bei dem Aussagen über den Schutz von Nutzerdaten und die Kontrolle von Drittanbieteranwendungen durch das Unternehmen im Mittelpunkt standen. Der Richter wird die Strafen gesondert festlegen.

    Das Urteil betrifft mehr als 43 Millionen Verstöße

    Das Justizministerium von New Mexico erklärte, die Geschworenen hätten mehr als 43 Millionen Verstöße festgestellt. Der Bundesstaat argumentierte, Facebook habe die Schutzvorkehrungen für Daten falsch dargestellt, die über Drittanbieteranwendungen erhoben wurden, darunter auch Handlungen im Zusammenhang mit dem Cambridge-Analytica-Skandal. Die Jury stellte außerdem fest, dass das Unternehmen die Öffentlichkeit über die Überprüfung externer Entwickler getäuscht habe, die auf Nutzerinformationen zugriffen.

    Meta widersprach dem Urteil und erklärte, das Unternehmen werde seine Datenschutzbilanz weiterhin verteidigen. Die Geschworenen folgten nicht allen Vorwürfen des Bundesstaates, und die endgültigen finanziellen Folgen bleiben bis zur Strafzumessungsphase ungeklärt. Die Berichterstattung sollte daher die Feststellung der Haftung von einer möglichen künftigen Entschädigungs- oder Strafzahlung unterscheiden.

    Datenschutzversprechen erfordern überprüfbare Kontrollen

    Digitale Plattformen sollten nachweisen können, wie Zugriffe Dritter überprüft und Verstöße erkannt werden und wie öffentliche Datenschutzerklärungen mit operativen Kontrollen verknüpft sind. Auditnachweise sollten Datenflüsse, Entwicklerberechtigungen und Abhilfemaßnahmen abdecken. SectechMedia verfolgt verwandte Themen in seiner Cybersecurity-Berichterstattung.

    Quellen

  • JADEPUFFER-Angreifer nutzten kompromittierte Dienstprinzipale zum Löschen von Azure-Ressourcen

    JADEPUFFER-Angreifer nutzten kompromittierte Dienstprinzipale zum Löschen von Azure-Ressourcen

    Microsoft hat einen destruktiven Angriff auf Azure dokumentiert, der dem als Storm-3168 und auch als JADEPUFFER bekannten Bedrohungsakteur zugeschrieben wird. Die Angreifer nutzten zwei kompromittierte Dienstprinzipale innerhalb eines Mandanten, um Ressourcen zu erfassen, Anmeldeinformationen zu sammeln und zu versuchen, Cloud-Dienste zu löschen. Laut Microsoft ereigneten sich die Aktivitäten Anfang Juni 2026 und erstreckten sich über rund 18 Stunden.

    Cloud-Identitäten ermöglichten weitreichende destruktive Aktionen

    Ein Dienstprinzipal führte über längere Zeit Aufklärungsaktivitäten durch, während ein anderer innerhalb von etwa 35 Minuten mehr als 150 destruktive oder auf Anmeldeinformationen bezogene Vorgänge ausführte. Zu den Zielen gehörten Speicherkonten, virtuelle Maschinen, Key Vault, Function Apps, App Services und Azure-SQL-Datenbanken. Die meisten anvisierten Speicherkonten wurden gelöscht, während Ressourcensperren und Löschschutz einige Versuche verhinderten.

    Microsoft stellte fest, dass Anmeldeinformationen für einen Dienstprinzipal zuvor in einem öffentlichen GitHub-Issue offengelegt worden waren. Obwohl das Geheimnis später entfernt wurde, blieb es im Verlauf des Issues sichtbar. Das Unternehmen bewertete die Operation als auf Ransomware ausgerichtet, meldete jedoch weder eine Lösegeldforderung noch eine bestätigte Datenexfiltration.

    Unabhängige Wiederherstellungskontrollen begrenzten den Schaden

    Organisationen sollten offengelegte Anwendungsgeheimnisse erneuern, die Berechtigungen von Dienstprinzipalen einschränken und bei ungewöhnlicher Erfassung oder Löschung von Ressourcen Warnmeldungen auslösen. Schutzmaßnahmen für die Wiederherstellung sollten administrativ von den Identitäten unabhängig sein, die Produktionsressourcen verwalten. SectechMedia behandelt entsprechende Risiken in seiner Cybersecurity-Berichterstattung.

    Quellen

  • Dateibenachrichtigungs-APIs können Nutzeraktivitäten unter Windows, Linux und Android offenlegen

    Dateibenachrichtigungs-APIs können Nutzeraktivitäten unter Windows, Linux und Android offenlegen

    Forscher der Technischen Universität Graz haben gezeigt, dass Funktionen von Betriebssystemen für Dateibenachrichtigungen als Seitenkanäle für Nutzer- und Anwendungsaktivitäten dienen können. Die Mechanismen sollen Software über Dateiänderungen informieren, doch Zeitangaben zu Ereignissen und Pfadinformationen können Verhaltensweisen offenlegen, selbst wenn ein Angreifer die Dateiinhalte nicht lesen kann.

    Das Ausmaß der Offenlegung variiert je nach Betriebssystem

    Die Demonstrationen umfassten die zeitliche Analyse von Tastenanschlägen und die Identifizierung von Websites anhand charakteristischer Zugriffsmuster unter Linux, die kontenübergreifende Sichtbarkeit von Pfaden unter Windows sowie WhatsApp-Medienereignisse unter Android. In den meisten Szenarien muss ein Angreifer Code lokal ausführen, häufig unter einem anderen Benutzerkonto; beim Android-Test kam eine Anwendung zum Einsatz, die keine Berechtigungen anforderte. Die Arbeit belegt für sich genommen keine Kompromittierung aus der Ferne, und den Forschern waren nach eigenen Angaben keine Angriffe in der Praxis bekannt.

    Linux hat Ereignisse für Gerätedateien, die mit einem der schwerwiegenderen Angriffspfade zusammenhängen, teilweise abgesichert. Microsoft teilte den Forschern mit, dass das Verhalten von Windows beabsichtigt sei, und betonte, dass dabei Pfade und nicht Dateiinhalte offengelegt würden. Das Projekt nennt für mehrere andere Szenarien keine allgemeine Lösung.

    Lokale Isolierung bleibt wichtig

    Administratoren sollten die Ausführung nicht vertrauenswürdigen lokalen Codes einschränken, sensible Workloads voneinander trennen und die ungewöhnliche Nutzung von APIs zur Dateiüberwachung kontrollieren, sofern entsprechende Telemetriedaten verfügbar sind. Anwendungsentwickler sollten sensible Informationen in Dateinamen und temporären Pfaden auf ein Mindestmaß beschränken. SectechMedia berichtet in seiner Cybersicherheitsberichterstattung über Endpunktrisiken.

    Quellen