LONDON (IT BOLTWISE) – Eine neue Angriffswelle zielt auf Organisationen ab, die versehentlich ihre Java Debug Wire Protocol (JDWP)-Server dem Internet aussetzen. Diese Angriffe nutzen diese oft übersehene Schwachstelle, um ausgeklügelte Kryptomining-Malware zu installieren.

In der Welt der Cybersicherheit gibt es immer wieder neue Bedrohungen, die Unternehmen vor große Herausforderungen stellen. Eine dieser Bedrohungen ist die Ausnutzung des Java Debug Wire Protocol (JDWP), das eigentlich dazu gedacht ist, Entwicklern die Fernwartung und -inspektion von Anwendungen zu ermöglichen. Doch wenn JDWP auf Produktionssystemen zugänglich bleibt, sei es durch Fehlkonfigurationen oder die Nutzung von Entwicklungsflags in Live-Umgebungen, wird es zu einem gefährlichen Einfallstor für Angreifer.
Die aktuelle Bedrohungslage zeigt, dass Angreifer in der Lage sind, innerhalb weniger Stunden nach der Exposition von JDWP-Servern diese zu kompromittieren. Der typische Angriffsablauf beginnt mit massenhaften Internetscans nach offenen JDWP-Ports, meist Port 5005. Sobald ein Ziel identifiziert ist, wird ein JDWP-Handshake initiiert, um den aktiven Dienst zu bestätigen und eine Sitzung zu etablieren, die den Angreifern interaktiven Zugriff auf die Java Virtual Machine (JVM) gewährt.
Dieser Zugriff ermöglicht es den Angreifern, geladene Klassen zu enumerieren und Methoden aufzurufen, was letztlich die Ausführung beliebiger Befehle auf dem Host erlaubt. Die Analysten von Wiz entdeckten diese Kampagne, nachdem sie Exploit-Versuche gegen ihre Honeypot-Server beobachtet hatten, die TeamCity, ein beliebtes CI/CD-Tool, betrieben.
Die Angreifer zeigten ein hohes Maß an Automatisierung und Anpassung, indem sie einen modifizierten XMRig-Kryptominer mit einer fest kodierten Konfiguration einsetzten, um der Erkennung zu entgehen. Besonders bemerkenswert ist, dass die Malware Mining-Pool-Proxys verwendet, um die Ziel-Wallet-Adresse zu verschleiern, was die Nachverfolgung oder Unterbrechung der illegalen Mining-Operation erschwert.
Die Auswirkungen dieser Angriffe sind erheblich. Durch den Missbrauch von JDWP können Bedrohungsakteure nicht nur Kryptominer installieren, sondern auch tiefgreifende Persistenz etablieren, Systemprozesse manipulieren und möglicherweise auf weitere Ressourcen innerhalb der kompromittierten Umgebung zugreifen. Die Tarnung der Schadsoftware, kombiniert mit ihrer Fähigkeit, sich in legitime Systemprogramme einzufügen, erhöht das Risiko einer langanhaltenden, unentdeckten Aktivität und Ressourcenbelastung.
Im Fokus der Infektionsmechanismen steht die Ausnutzung der fehlenden Authentifizierung von JDWP, um Shell-Befehle direkt über das Protokoll zu injizieren und auszuführen. Nach der Sitzungsherstellung laden die Angreifer typischerweise ein Dropper-Skript herunter, wie etwa logservice.sh, und führen es aus. Dieses Skript ist darauf ausgelegt, konkurrierende Miner zu beenden, die bösartige XMRig-Binärdatei herunterzuladen, die als logrotate getarnt ist, und sie im Konfigurationsverzeichnis des Benutzers zu installieren.
Das Skript richtet dann mehrere Persistenzmechanismen ein, einschließlich der Modifikation von Shell-Startdateien, der Erstellung von Cron-Jobs und der Installation eines gefälschten Systemdienstes. Die Infektionskette ist sowohl effizient als auch widerstandsfähig, was es dem Kryptominer ermöglicht, Neustarts und Benutzeranmeldungen zu überstehen. Die Verwendung von legitim klingenden Prozessnamen und Systemstandorten durch die Angreifer erschwert die Erkennung und Behebung zusätzlich, was die Notwendigkeit einer wachsamen Konfigurationsverwaltung und einer robusten Überwachung exponierter Dienste unterstreicht.
💳 Amazon-Kreditkarte mit 2.000 Euro Limit bestellen!
🔥 Heutige Hot Deals bei Amazon: Bis zu 80% Rabatte!
🎉 Amazon Haul-Store für absolute Schnäppchenjäger!
- ★ 23-stufiges KI-Go-Training – Für Spieler mit Grundkenntnissen der Regeln – Entwickelt als intelligenter Trainingspartner passt sich die KI Spielern von 18K bis 9D an. Ideal für alle, die die Grundregeln bereits beherrschen und ihr Spiel verbessern möchten.
- IHR EMOTIONALER AI-BEGLEITER: Eiliko ist mehr als nur ein Anhänger, es ist ein charismatischer KI-Freund. Mit einem dynamischen LED-Bildschirm, der eine Vielzahl von animierten Gesichtern und Ausdrucksformen anzeigt, reagiert er auf Ihre Interaktionen mit einzigartiger Persönlichkeit und Charme.
- 【MEHR LEBEN FÜR DEINEN SCHREIBTISCH】 Lerne Eilik kennen – deinen kleinen Roboter-Freund mit Persönlichkeit. Mit liebevollen Animationen, ausdrucksstarken Reaktionen und spielerischen Interaktionen bringt Eilik mehr Freude in deinen Alltag. Ob auf dem Schreibtisch, im Büro oder am Nachttisch – Eilik wird schnell zu einem vertrauten Begleiter für besondere Momente.
- 【XL-Größe für gedeihende Pflanzen】Geben Sie Ihren Pflanzen den Raum, den sie verdienen! Unser verbessertes, großes 13,7 cm großes Design bietet Platz für Pflanzen mit einem Durchmesser von bis zu 8,9 cm und damit deutlich mehr Platz für Wurzelwachstum und Pflanzengesundheit im Vergleich zu kleineren, veralteten Modellen. Die Produktabmessungen betragen 13,6 x 13,6 x 13,2 cm und das Gerät wiegt nur 355 g.
- V28 Update - JETZT MIT NEUEN FUNKTIONEN! Als Reaktion auf das Ladeproblem von Loona haben wir das automatische Aufladen 2.0 verbessert. Diese Optimierung hilft Loona, die Ladewege in verschiedenen Szenarien zu erkennen und anzupassen, um die Erfolgsquote beim automatischen Aufladen zu erhöhen. Mobile Hotspots können sich mit Loona verbinden und überwinden WLAN-Einschränkungen, sodass Sie jederzeit und überall mit Loona interagieren können.
- Die besten Bücher rund um KI & Robotik!

- Die besten KI-News kostenlos per eMail erhalten!
- Zur Startseite von IT BOLTWISE® für aktuelle KI-News!
- IT BOLTWISE® kostenlos auf Patreon unterstützen!
- Aktuelle KI-Jobs auf StepStone finden und bewerben!
- Künstliche Intelligenz: Dem Menschen überlegen – wie KI uns rettet und bedroht | Der Neurowissenschaftler, Psychiater und SPIEGEL-Bestsellerautor von »Digitale Demenz«
Du hast einen wertvollen Beitrag oder Kommentar zum Artikel "Angriffe auf Java Debug Wire Protocol: Kryptomining-Malware im Visier" für unsere Leser?


#Sophos
Es werden alle Kommentare moderiert!
Für eine offene Diskussion behalten wir uns vor, jeden Kommentar zu löschen, der nicht direkt auf das Thema abzielt oder nur den Zweck hat, Leser oder Autoren herabzuwürdigen.
Wir möchten, dass respektvoll miteinander kommuniziert wird, so als ob die Diskussion mit real anwesenden Personen geführt wird. Dies machen wir für den Großteil unserer Leser, der sachlich und konstruktiv über ein Thema sprechen möchte.
Du willst nichts verpassen?
Du möchtest über ähnliche News und Beiträge wie "Angriffe auf Java Debug Wire Protocol: Kryptomining-Malware im Visier" informiert werden? Neben der E-Mail-Benachrichtigung habt ihr auch die Möglichkeit, den Feed dieses Beitrags zu abonnieren. Wer natürlich alles lesen möchte, der sollte den RSS-Hauptfeed oder IT BOLTWISE® bei Google News wie auch bei Bing News abonnieren.
Nutze die Google-Suchmaschine für eine weitere Themenrecherche: »Angriffe auf Java Debug Wire Protocol: Kryptomining-Malware im Visier« bei Google Deutschland suchen, bei Bing oder Google News!