Zum Inhalt springen
blacklens.io

Lösungen

Ransomware Readiness: Einfallstore früh schließen

Ransomware Readiness heißt, Einfallstore zu schließen, bevor Verschlüsselung und Erpressung beginnen. blacklens.io findet sie aus Sicht des Angreifers und warnt bei Leak-Site-Treffern.

Angriffsfläche von beispiel-gmbh.at

47

Assets

112

Dienste

6

kritisch

Kritischvpn.beispiel-gmbh.atFortiGate SSL-VPN 7.0.12
Hochmail.beispiel-gmbh.atExchange 2019 CU12
Hochdev-old.beispiel-gmbh.atGitLab 15.2, Shadow IT
Mittelshop.beispiel-gmbh.atnginx 1.24, TLS 1.2
Hochbeispiel-gmbh-login.comLookalike, registriert vor 3 Tagen

Darknet: kompromittierte Identitäten

m.huber@beispiel-gmbh.atStealer-Log (RedLine), vor 2 Std.
Session-Cookie M365Combolist, gestern

Beispieldaten. Ihre eigene Sicht erhalten Sie mit dem Exposure-Check.

So läuft ein Ransomware-Angriff ab

Ransomware beginnt selten mit Ransomware. Zwischen Verkauf des Zugangs und Angriff liegen oft Tage bis Wochen.

  1. 1

    Erstzugriff

    Access Broker nutzen exponierte Dienste, geleakte Zugangsdaten oder frische Schwachstellen.

  2. 2

    Verkauf im Untergrund

    Der fertige Zugang wird in Untergrundforen an Ransomware-Gruppen verkauft.

  3. 3

    Angriff und Datendiebstahl

    Die Gruppe nutzt den Zugang und zieht Daten ab, oft Tage bis Wochen nach dem Kauf.

  4. 4

    Erpressung per Leak-Site

    Das Opfer wird auf einer Leak-Site gelistet und mit der Veröffentlichung erpresst.

Einfallstore, die blacklens.io findet

Priorisiert nach dem, was Ransomware-Gruppen tatsächlich ausnutzen.

Neu entdeckte Assets+4 seit gestern
beispiel-gmbh.atRoot-Domain
vpn.beispiel-gmbh.atFortiGate SSL-VPN 7.0.12Kritisch
dev-old.beispiel-gmbh.atGitLab 15.2Shadow ITHoch
mail.beispiel-gmbh.atExchange Server 2019Mittel
203.0.113.24OpenSSH 8.9NeuInfo

Darstellungen mit Beispieldaten.

Erfolge aus der Praxis

Frühwarnung wirkt, wenn sie vor dem Angriff kommt. Alerts werden alle fünf Minuten gesammelt und per E-Mail, Push, Teams, Slack, Jira, ServiceNow oder in Ihr SIEM verteilt.

Frühwarnungvor 47 Min.
CVE-2024-21762FortiOS SSL-VPNKritisch
  1. CVE veröffentlicht08:12
  2. 2 Assets im Inventar betroffen09:00
  3. Per PoC-Scan bestätigt09:26
  4. Alert in Microsoft Teams09:27

Darstellungen mit Beispieldaten.

  • Login-Subdomain auf einer Leak-Site

    Ein SaaS-Anbieter fand eine intern als inaktiv geltende Subdomain im Leak einer Ransomware-Gruppe.

  • ProxyShell, 48 Stunden vor dem Angriff

    Ein Industriebetrieb patchte nach dem Alert, 48 Stunden vor einem automatisierten Angriff.

  • Partnerzugänge erstmals sichtbar

    Ein IT-Dienstleister sah alle exponierten Dienste samt Partnerzugängen und härtete gezielt.

Häufige Fragen

Ransomware Readiness bezeichnet den Grad, in dem eine Organisation die typischen Einfallstore eines Ransomware-Angriffs kennt, geschlossen hat und Frühwarnsignale erkennt, bevor Verschlüsselung und Erpressung beginnen. Es geht nicht um die Wiederherstellung nach dem Vorfall, sondern um die Phase davor. Typische Einfallstore sind exponierte Fernzugänge, ungepatchte Perimeter-Systeme, gestohlene Zugangsdaten und Session-Cookies, vergessene Systeme, fehlkonfigurierte Cloud- und Backup-Systeme sowie kompromittierte Dienstleister.

Wissen Sie, was ein Access Broker über Sie findet?

Starten Sie mit Ihren Domains. Innerhalb von 24 Stunden sehen Sie exponierte Zugänge, verwundbare Systeme und gehandelte Zugangsdaten.

  • 14 Tage kostenlos, voller Funktionsumfang
  • Keine Kreditkarte nötig
  • Erste Funde besprechen wir gemeinsam