Categories: SicherheitVirus

skip-2.0: Hintertür in älteren Microsoft SQL-Versionen entdeckt

Eset hat eine Hintertür in Microsoft-SQL-Datenbanken entdeckt. Entwickelt wurde sie den Sicherheitsforschern des Unternehmens zufolge von chinesischen Cyberspionen. Deren Schadsoftware ist demnach in der Lage, SQL-Server-Datenbanken so zu verändern, dass eine Backdoor entsteht und sich die Hacker mit einem „magischen“ Passwort mit jedem Konto des Servers verbinden können.

Die Hintertür ist zudem in der Lage, Details zu einer Datenbanksitzung im Verbindungs-Log zu verstecken, sobald das magische Kennwort zum Einsatz kommt. Das sorgt dafür, dass die Hacker auch dann unentdeckt bleiben, wenn Administratoren ungewöhnliche Aktivitäten vermuten.

Allerdings kommt die Hintertür erst zum Einsatz, nachdem es den Angreifer bereits gelungen ist, in ein Netzwerk einzubrechen. Die Analyse von Eset zeigt zudem, dass die skip-2.0 genannte Hintertür die MSSQL-Funktionen verändert, die für die Authentifizierung zuständig sind. Dadurch kann ein bestimmtes Passwort bei der Anmeldung beliebiger Nutzerkonten verwendet und jegliche Logging-Funktionen deaktiviert werden.

Allerdings soll skip-2.0 nur mit den veralteten MSSQL-Server-Versionen 11 und 12 funktionieren. Die Forscher weisen aber darauf hin, dass laut Daten von Censys das 2014 veröffentlichte Release MSSQL Server 12 immer noch die am häufigsten genutzte SQL-Version ist.

Im Code von skip-2.0 fanden die Forscher Hinweise, die eine Verbindung zu anderen Hacking-Tools nahelegen, die wiederum einer Winnti genannten Gruppe zugeordnet werden, die Unterstützung vom chinesischen Staat erhalten soll. Konkret geht es um seinen Backdoor in IIS-Server namens PortReuse sowie einen Backdoor-Trojaner namens ShadowPad, der Mitte 2017 in mobile Apps eingeschleust wurde.

Skip-2.0 beschreiben die Forscher als eines der mächtigsten Hacking-Tools im Arsenal von Winnti. „Eine solche Hintertür könnte es einem Angreifer ermöglichen, heimlich Datenbankinhalte zu kopieren, zu ändern oder zu löschen. Dies könnte beispielsweise verwendet werden, um In-Game-Währungen zu manipulieren, um finanzielle Vorteile zu erzielen. Manipulationen an der Währungsdatenbank von Spielen durch Winnti wurden bereits gemeldet“, erklärten die Eset-Forscher.

WEBINAR

Webinar-Aufzeichnung: Auf zu neuen Höhen mit SkySQL, der ultimativen MariaDB Cloud

In diesem Webinar stellen wir Ihnen SkySQL vor, erläutern die Architektur und gehen auf die Unterschiede zu anderen Systemen wie Amazon RDS ein. Darüber hinaus erhalten Sie einen Einblick in die Produkt-Roadmap, eine Live-Demo und erfahren, wie Sie SkySQL innerhalb von nur wenigen Minuten in Betrieb nehmen können.

Stefan Beiersmann

Stefan unterstützt seit 2006 als Freier Mitarbeiter die ZDNet-Redaktion. Wenn andere noch schlafen, sichtet er bereits die Nachrichtenlage, sodass die ersten News des Tages meistens von ihm stammen.

Recent Posts

Bericht: Ebay führt lokale Port-Scans bei Besuchern seiner Website durch

Ein Skript fragt 14 Ports ab. Sie gehören zu Fernwartungssoftware für Windows. Eine vage Stellungnahme…

4 Stunden ago

Samsung entwickelt neuen Sicherheitschip für Smartphones

Er dient als sicheres Element in mobilen Geräten. Samsung verspricht die höchste bisher für mobile…

4 Stunden ago

Hacker erpresst Online-Shops mit gestohlenen Datenbanken

Mehr als die Hälfte der Betroffenen kommt aus Deutschland. Die Lösegeldforderung beläuft sich auf rund…

23 Stunden ago

Tausende Enterprise-Systeme mit neuer Blue-Mockingbird-Malware infiziert

Einfallstor ist eine Schwachstelle im Telerik-Framework. Es ist möglicherweise eine Komponente von ASP.NET-Apps und wird…

23 Stunden ago

DSGVO: Aktivist Max Schrems wirft Irland geheime Absprachen mit Facebook vor

Es gab mehrere Treffen vor Inkrafttreten der DSGVO. Facebook beruft sich nun auf dabei getroffene…

23 Stunden ago

Forscher übertragen per optischer Chips Daten mit 44,2 TBit/s

Die als Micro-Comb bezeichneten Chips könnten Hunderttausende Menschen mit schnellem Internet versorgen. Sie lassen sich…

23 Stunden ago