Fernzugänge als Angriffsfläche

Bei jedem vierten Schweizer Windows-Fernzugang fehlt eine Schutzstufe

Uhr
von Alexia Muanza und Übersetzung: Joël Orizet, nki

In der Schweiz sind 5730 Windows-Fernzugänge direkt aus dem Internet erreichbar. Bei mehr als 1400 davon erscheint der Anmeldebildschirm bereits vor der Authentifizierung. Zwischen den einzelnen Netzen unterscheiden sich die Konfigurationen deutlich.

(Source: Johnyvino / Unsplash.com)
(Source: Johnyvino / Unsplash.com)

Mit dem Remote Desktop Protocol (RDP) lassen sich Windows-Systeme über das Netzwerk fernsteuern. Sind solche Zugänge direkt aus dem Internet erreichbar, vergrössert sich die Angriffsfläche. In der Schweiz hat der österreichische Anbieter automatisierter Cybersecurity-Analysen Risikomonitor 6431 Systeme erfasst, die auf dem Standardport für solche Fernzugriffe antworten. 5730 davon identifizierte das Unternehmen als Windows-Dienste mit RDP. In den 27 EU-Mitgliedstaaten und der Schweiz zählte das Unternehmen insgesamt 299'283 bestätigte Windows-Fernzugänge.

Alle erfassten Dienste liessen Verbindungsanfragen von beliebigen Internetadressen zu. Dienste hinter einem VPN oder einer Firewall, die Verbindungen auf bestimmte IP-Adressen beschränkt, wären daher nicht in die Messung eingeflossen. Nach eigenen Angaben führte Risikomonitor weder aktive Scans durch noch versuchte das Unternehmen, sich mit den erfassten Systemen zu verbinden oder anzumelden.

Ein öffentlich erreichbarer RDP-Dienst ist allerdings nicht automatisch unsicher oder falsch konfiguriert. Manche Organisationen benötigen einen solchen Fernzugang. Entscheidend ist, welche Schutzmassnahmen sie einsetzen. RDP-Zugänge gehören seit Jahren zu den bekannten Einfallstoren bei Ransomware-Angriffen, insbesondere wenn zusätzliche Sicherheitsmechanismen fehlen.

Risikomonitor untersuchte unter anderem die Network Level Authentication (NLA). Sie verlangt eine Authentifizierung, bevor Windows die eigentliche RDP-Sitzung aufbaut. Ist NLA deaktiviert, erscheint der Windows-Anmeldebildschirm bereits vorher. Diese Phase war in der Vergangenheit von Sicherheitslücken betroffen und kann zudem Informationen wie den Rechnernamen, die Domain oder das zuletzt angemeldete Konto preisgeben.

Bei 1458 der untersuchten Schweizer Fernzugänge erschien der Anmeldebildschirm bereits vor der Authentifizierung. Risikomonitor bezeichnet diesen Anteil als Untergrenze: Fehlt bei der Messung ein entsprechender Screenshot, lässt sich daraus nicht schliessen, dass NLA tatsächlich aktiv ist. Von den Diensten, deren Windows-Version Risikomonitor bestimmen konnte, liefen zudem 199 beziehungsweise 3,7 Prozent auf Versionen, für die der Hersteller keinen Support mehr bietet.

Konfigurationen unterscheiden sich stark nach Netz

Das Alter der eingesetzten Windows-Versionen erklärt die Unterschiede laut Risikomonitor nicht. Stattdessen zeigen sich die grössten Unterschiede zwischen den einzelnen IP-Netzen. Unter den 17 Schweizer Netzen mit mindestens 30 erfassten Diensten reicht der Anteil der Zugänge ohne vorgelagerte Authentifizierung von 1,7 bis 91,3 Prozent.

Risikomonitor vermutet, dass unter anderem Standardkonfigurationen von Systemabbildern oder Installationsvorgaben der jeweiligen Anbieter zu diesen Unterschieden beitragen. Belegen lässt sich diese Ursache mit den erhobenen Daten allerdings nicht. Auffällig ist zudem die starke Konzentration: Zehn IP-Netze vereinen rund 76 Prozent aller erfassten Dienste in der Schweiz.


Übrigens: Offen erreichbare RDP-Dienste und fehlende Multifaktor-Authentifizierung zählen auch bei realen Cybervorfällen zu den relevanten Risikofaktoren. Welche Einfallswege Angreifer besonders häufig nutzen, lesen Sie hier.

Wenn Sie mehr zu Cybercrime und Cybersecurity lesen möchten, melden Sie sich hier für den Newsletter von Swisscybersecurity.net an. Auf dem Portal lesen Sie täglich News über aktuelle Bedrohungen und neue Abwehrstrategien.

Webcode
tZcLfVQE