Adobe-Hack möglicherweise nur Spitze des Eisberges

Die Adobe-Hacker haben den erbeuteten Quellcode zwar verschlüsselt, aber dennoch auf ungeschützte Server gepackt. Dort sollen auch gestohlene Daten von anderen Unternehmen lagern, die sich bislang jedoch nicht zu einer Veröffentlichung ihrer Datenlecks durchgerungen haben. [...]

Hacker nutzen die Fehler anderer aus, machen aber auch selbst welche: Die Sicherheitslücke bei Adobe wurde bekannt, nachdem der Quellcode mehrerer Produkte des Unternehmens – darunter beispielsweise die Web-Application-Entwicklungsplattform Cold Fusion – auf einem ungeschützten und öffentlich zugänglichen Webserver „geparkt“ wurde.

Der Einbruch in die Systeme von Adobe, bei dem neben den Sourcecodes auch rund 3 Mio. verschlüsselte Kreditkartendaten, User-IDs und Passwörter erbeutet worden sein sollen, wurde von dem Unternehmen am 3. Oktober bestätigt. Geschehen ist er verschiedenen Meldungen zufolge jedoch wahrscheinlich bereits im August.

VERSTECKT, ABER NICHT CLEVER
Adobe untersuchte bereits einen Einbruch in sein Netzwerk, als Alex Holden, Chief Information Security Officer des Security-Unternehmens Hold Security, unabhängig davon die Quellcodes auf den Servern einer Hacker-Gruppe entdeckte. „Adobes Sourcecode war zwar versteckt, aber nicht clever versteckt“, so Holden gegenüber IDGNS.

Beim durchgehen der Verzeichnisse des Servers fand Holden eines mit der Abkürzung „ad.“, das unter anderem mit verschlüsselten .rar- und .zip-Archiven gefüllt war. Es ist unbekannt, ob die Dateien bereits verschlüsselt gestohlen oder erst von den Hackern verschlüsselt wurden – jedenfalls bestätigte Adobe die Echtheit des Quellcodes.

Der Zugriff auf den Quellcode ist vor allem wegen der Möglichkeit, ihn nach Schwachstellen zu durchleuchten, gefährlich. Doch bislang sollen keine neuen Zero-Day-Attacken aufgetaucht sein, so Holden.

Die Server haben schon zuvor Aufmerksamkeit erregt und waren für gestohlene Daten aus anderen Quellen, etwa von Einbrüchen bei LexisNexis, Kroll und Dun & Bradstreet, genutzt worden, wie der Security-Analyst und Blogger Brian Krebs berichtete.

WEITERE UNTERNEHMEN BETROFFEN
Die russisch-sprechende Hacker-Gruppe, die noch keinen (offiziellen) Namen hat, hat sich davon nicht einschüchtern lassen und ist noch aktiv. Holden zufolge sind auf dem Server auch gestohlene Daten weiterer Unternehmen zu finden, die bereits darüber informiert wurden, dass sie möglicherweise ebenfalls Ziel eines Einbruchs geworden sind. Einige dieser möglichen Vorfälle könnten noch ans Licht kommen wenn die Unternehmen sich dazu entscheiden, sie publik zu machen.

Die Bestimmungen zu Veröffentlichung von Datenlecks variieren in den US-Bundesstaaten. In vielen Fällen liegt es ab deb Unternehmen zu entscheiden, ob sie die Vorfälle veröffentlichen oder nicht.

Hold Security hat sich darauf spezialisiert, das „Deep Web“ zu untersuchen, wo Cyberkriminelle Daten und Technologien anonym austauschen. Um Zugang zu diesem „dunklen Internet“ zu bekommen geben sich die Security-Analystem selbst als „böse Jungs“ aus. (rnf)


Mehr Artikel

News

Mehr als nur ein Compliance-Kriterium: Cybersicherheit ist eine Angelegenheit der Unternehmenskultur

Ein Blick in die Praxis zeigt: IT-Sicherheit scheitert nicht an Technologien oder Fehlverhalten, sondern bereits grundsätzlich an einem Mangel an Unternehmenskultur. Wenn Cybersicherheit in einer Organisation nur als eine schlecht durchgesetzte Aufgabe von anderen für andere verstanden wird, entsteht vielleicht eine oberflächliche Compliance, aber keine wirkliche Cyberresilienz. […]

Michael Maier, Director Austria iteratec (c) iteratec
Kommentar

KI-Transformation in Unternehmen – Eine Revolution in fünf Schritten 

Wie weit wird die Evolution der Künstlichen Intelligenz gehen und wie wird sie sich auf Wirtschaft und Gesellschaft als Ganzes auswirken? Was für Privatpersonen interessante Fragen sind, sind für Unternehmer existenzielle Themen, schließlich müssen diese wirtschaftlich gegenüber Konkurrenten bestehen, von denen viele bereits an einer effektiven Nutzung von KI arbeiten. […]

News

Produktionsplanung 2026: Worauf es ankommt

Resilienz gilt als das neue Patentrezept, um aktuelle und kommende Krisen nicht nur zu meistern, sondern sogar gestärkt daraus hervorzugehen. Doch Investitionen in die Krisenprävention können zu Lasten der Effizienz gehen. Ein Dilemma, das sich in den Griff bekommen lässt. […]

Be the first to comment

Leave a Reply

Your email address will not be published.


*