- 30,86 % der Hosts, die MOVEit betreiben, sind in der Finanzdienstleistungsbranche tätig, 15,96 % im Gesundheitswesen, 8,82 % in der Informationstechnologie und 7,56 % im Bereich Regierung und Militär.
- 29 % der von uns beobachteten Unternehmen haben mehr als 10.000 Mitarbeiter, was darauf hindeutet, dass dieser Dienst in einer Vielzahl von großen Organisationen genutzt wird.
- Unternehmen mit Sitz in den Vereinigten Staaten stellen mit 69 % die überwiegende Mehrheit der MOVEit-Hosts.
Hinweis: Da Censys ein Internet-Scanner ist, können wir nicht feststellen, ob diese Geräte verwundbar sind; dies sind die MOVEit-Dienste, die wir im Internet gefunden haben.
Einführung
In letzter Zeit haben Managed-File-Transfer-Dienste (MFT) im Bereich der Sicherheit erhebliche Aufmerksamkeit erlangt. Auch wenn MFT vielleicht kein regelmäßiges Diskussionsthema ist, ist es doch erwähnenswert, dass die beiden letzten bedeutenden Schwachstellen, über die wir berichtet haben, auf Systeme und Software abzielten, die ausdrücklich zur Erleichterung des MFT-Betriebs entwickelt wurden. Im Jahr 2021 meldete Businesswire ein prognostiziertes Wachstum der MFT-Branche, die bis 2027 ein Volumen von 2,4 Milliarden US-Dollar erreichen soll, wobei allein in diesem Jahr mit einem jährlichen Umsatz von 398 Millionen US-Dollar gerechnet wird. Dieser aufstrebende Sektor offenbart nun seine Auswirkungen auf die Sicherheit.
MFT stellt eine Weiterentwicklung des FTP-Protokolls dar und ermöglicht es Unternehmen, Dateien zwischen bestimmten Standorten sicher zu übertragen. Neben dieser einfachen Funktion bieten viele dieser Dienste fortschrittliche Sicherheits- und Verschlüsselungsfunktionen und entsprechen gesetzlichen und Compliance-Standards wie HIPAA und PCI DSS, was sie zu einem sehr wertvollen Ziel für Angreifer macht.
Rapid7 hat kürzlich eine sehr detaillierte und aufschlussreiche Analyse der jüngsten MOVEit MFT-Schwachstelle veröffentlicht, einschließlich einer funktionierenden Exploit-Kette, die auf Attackerkb zu sehen ist. Diese Analyse ergab, dass die Schwachstelle komplexer ist als ursprünglich angenommen. Um sie auszunutzen, müssen SQL-Injection und einige Request Smuggling-Techniken eingesetzt werden, die in diesem Link näher erläutert werden.
Während die Sicherheitsingenieure sich bemühten, die spezielle Schwachstelle zu verstehen, konzentrierten wir uns darauf, die Branchen zu identifizieren, die von dieser Schwachstelle betroffen sein könnten.
Bei unserer Analyse haben wir über 1.400 MOVEit-Server untersucht, die im Internet offen zugänglich sind. Anhand verschiedener Datenpunkte, die von den Hosts und den Netzwerken, die diese Hosts betreiben, bereitgestellt wurden, konnten wir sie mit bestimmten Unternehmen oder Organisationen in Verbindung bringen. Wir werden hier nicht auf bestimmte Unternehmen eingehen, sondern auf die Branchen, in denen diese Unternehmen tätig sind.
Während die Anzahl dieser speziellen Hosts angesichts der enormen Ausmaße des Internets bescheiden erscheinen mag, liegt der beunruhigende Aspekt in der Größe der betroffenen Unternehmen und den hochsensiblen Daten, die sie verwalten.
Nach unserer Analyse gehörten 30,86 % der untersuchten Hosts zu Finanzdienstleistungsunternehmen, 15,96 % zum Gesundheitswesen, 8,92 % zu Informationstechnologieunternehmen und 7,5 % zu Regierungs- und Militäreinrichtungen. Außerdem kamen 4,41 % der Gastgeber aus dem Energiesektor und 4,06 % aus dem verarbeitenden Gewerbe. Das obige Diagramm zeigt die zehn wichtigsten Sektoren, in denen diese MOVEit-Software ausgeführt wurde.