5Q Quadrants·of·Risk

Risikoregister · Eintrag

Q3 · Konstruiert

MOVEit-Massenexploit

Ein einziger Zero-Day in einer Dateiübertragungssoftware kompromittierte 2.700+ Organisationen auf einmal.

Eng gekoppelte Systeme, in denen ein kleiner Fehler kaskadiert und die ganze Maschine zum Stillstand bringt.

Quadrant
Q3 Konstruiert
Jahr
2023
Auswirkung
95 Mio.+ Menschen
Branche
Daten-Lieferkette
Region
Global
Kategorie
Technologisch

Warum dieser Quadrant

Eine ungepatchte SQL-Injection in einem einzigen Dateitransferprodukt ist ein gewöhnlicher Fehler. Weil 2.500 Organisationen dasselbe Produkt einsetzten, erreichte eine einzige Ausnutzung sie alle in derselben Woche statt ein Unternehmen nach dem anderen. Daten von rund 95,8 Millionen Menschen wurden entwendet. Clop betrieb das Ganze anschließend als Erpressungskampagne und nannte die Opfer auf einer Leak-Seite, um die Uhr laufen zu lassen.

Die Aktenlage

  • CVE-2023-34362, SQL-Injection-Schwachstelle, CVSS 9,8gesichert
  • Die Ausnutzung begann um den 27. bis 28. Mai 2023 (laut Telemetrie von Mandiant und Rapid7)gesichert
  • Progress Software machte die Schwachstelle am 31. Mai 2023 öffentlichgesichert
  • Verwendete Web-Shell: LEMURLOOTgesichert
  • Rund 2.500 MOVEit-Transfer-Instanzen waren zum 31. Mai 2023 aus dem offenen Internet erreichbargesichert
  • Insgesamt 2.773 Organisationen betroffenwahrscheinlich
  • Daten von rund 95,8 Millionen Personen offengelegtwahrscheinlich
  • Clop veröffentlichte am 14. Juni 2023 eine erste Reihe von 12 bis 13 namentlich genannten Opfern auf seiner Leak-Seite und drohte ab dem 21. Juni mit der Veröffentlichung der Datengesichert
  • Progress Software: rund 1,5 Mio. $ direkte Vorfallkosten im Geschäftsjahr 2023, 3,7 Mio. $ Versicherungsleistungen, 8,8 Mio. $ verbleibender Versicherungsschutzgesichert
  • Die SEC stellte Progress Software am 2. Oktober 2023 eine Vorladung zugesichert
  • Progress Software war Anfang 2024 in rund 118 Sammelklagen benannt, später stieg die Zahl auf über 140wahrscheinlich
  • Vergleiche: National Student Clearinghouse 9,95 Mio. $, Nuance Communications 8,5 Mio. $, Cadence Bank 5,25 Mio. $, Arietis Health 2,8 Mio. $gesichert
  • Emsisoft modellierte im Juni 2024 die weltweiten wirtschaftlichen Kosten auf über 15,8 Mrd. $, auf Basis der von IBM ermittelten durchschnittlichen Kosten von rund 165 $ pro Datensatzunsicher
  • Der Lohnabrechnungsdienstleister Zellis war der Drittanbieter, über den Daten von BBC, British Airways und Aer Lingus offengelegt wurdengesichert

Quellen

  1. CISA
  2. Cybersecurity Dive
  3. BleepingComputer
  4. Rapid7
  5. Cloudskope
  6. Hagens Berman
  7. Palo Alto Networks Unit 42

Der Newsletter

Jede Woche eine Risikogeschichte, auseinandergenommen wie diese: was bekannt war, was ignoriert wurde, und in welchem Quadranten sie wirklich lag.

Kein Spam, eine E-Mail pro Woche.