Forscher hacken Cloud-Plattform


Prof. Dr. Jörg Schwenk, Bild: RUB

Während einer Sicherheitsüberprüfung stießen die Forscher Meiko Jensen, Jörg Schwenk und Juraj Somorovsky sowie der Student Xiaofeng Lou auf eine kritische Lücke, die als Einfallstor in den Daten-Bereich eines potentiellen Opfers dienen könnte. “Durch einen so genannten Signature-Wrapping-Angriff ist es uns gelungen, die Cloud-Kontrollschnittstelle zu umgehen”, sagte Prof. Dr. Jörg Schwenk.

Voraussetzung für einen solchen Angriff sei eine Signatur, die in jeder Nachricht verborgen ist, mit der der Nutzer seine Cloud steuert. Einmal ausspioniert, weise sich der Angreifer an der Schnittstelle als offiziell angemeldeter Kunde aus und der Sicherungsmechanismus sei ausgehebelt. Mit falschen Befehlen, die unter einer korrekten Identität abgesandt wurden, konnten die Wissenschaftler beliebige Funktionen in der Cloud ausführen. Die abgefangene Nachricht konnte zeitlich unbegrenzt zur Anmeldung genutzt werden.

Es sei notwendig, die Sicherheitslücken beim Cloud Computing zu erkennen und zu vermeiden, so Schwenk. Die entdeckte Schwachstelle sei “nur eine von vielen” am Firmament der unzähligen Cloud-Angebote. “Dass wir das Sicherheitsteam von Eucalyptus sofort auf diese Sicherheitslücke aufmerksam gemacht haben, versteht sich von selbst.” Diese habe das Problem ernst genommen und in der vergangenen Woche mit einem neuen Release behoben. Die Ruhr-Universität Bochum forscht im Projekt SKIdentity zur Sicherheit von Cloud-Kontrollschnittstellen.

Silicon-Redaktion

Recent Posts

Kubernetes in Cloud-Umgebungen

Ein elementarer Bestandteil einer effektiven Cloud-Strategie ist nach erfolgter Implementierung die künftige Verwaltung des Dienstes.

2 Tagen ago

Aras erweitert seine PLM-Plattform

Die Neuerungen sollen den Digital Thread, die Low-Code-Entwicklung, die Visualisierung komplexer Baugruppen und das Lieferantenmanagement…

2 Tagen ago

Manufacturing-X: Zurückhaltung überwiegt

Eine Bitkom-Umfrage attestiert der Datenraum-Initiative des Bundes hohe Bekanntheit in der Industrie. Doch noch ist…

2 Tagen ago

Ransomware „Marke Eigenbau“

Ransomware-as-a-Service ist ein lukratives Geschäft und in den Händen professionell organisierter Gruppen. Jetzt können Kriminelle…

3 Tagen ago

Bad Bots: Risikofaktor mit hohen Folgekosten

Bad Bots richten nicht nur wirtschaftlichen Schaden an. Laut dem Bad Bot Report von Imperva…

4 Tagen ago

IT-Verantwortliche setzen auf KI-Hosting in Europa

Studie von OVHcloud verdeutlicht Stellenwert von Datenresidenz und Datensouveränität bei KI-Anwendungen.

5 Tagen ago