Git-Plattformen unter Beschuss: Red Heron, ScreenConnect und Artifactory
ki-pentesting

Git-Plattformen unter Beschuss: Red Heron, ScreenConnect und Artifactory

ki-pentesting4 unabhängige QuellenFlowKI Newsroom

Welle von Angriffen auf DevOps-Tools dokumentiert

Eine koordinierte Angriffskampagne gegen zentrale Entwicklungsplattformen gefährdet Organisationen weltweit. Laut The Hacker News hat die chinesische Bedrohungsgruppe Red Heron eine Remote-Code-Execution-Lücke (RCE) in Gitea ausgenutzt, um mindestens 13 Organisationen über sechs Länder hinweg zu kompromittieren. Die Gruppe setzte dabei auf schnelle Exploitation unmittelbar nach der Offenlegung der Schwachstelle — ein Muster, das bei staatlichen Akteuren typisch ist.

Parallel dazu warnt die US-Cybersicherheitsbehörde CISA, wie Heise Security berichtet, vor aktiven Angriffen auf mehrere weitere kritische Tools der Entwicklungs-Infrastruktur: GitLab, ConnectWise ScreenConnect und JFrog Artifactory. Die Angriffe deuten auf eine systematische Strategie hin, über verschiedene Einstiegspunkte in die Lieferkette und DevOps-Pipeline zu gelangen. SecurityWeek dokumentiert, dass ConnectWise die ScreenConnect-Lücke mit der Fähigkeit beschreibt, Dateien zu versenden und auszuführen — ohne Authentifizierung und während aktiver Remote Sessions. Dies ermöglicht es Angreifern, sich lateral in bestehende Zugriffe einzuhängen und Lateral Movement zu betreiben.

Bei JFrog Artifactory wurden laut SecurityWeek drei separate Schwachstellen identifiziert und aktiv exploitiert. Die Lücken ermöglichen es Angreifern, Authentifizierungsmechanismen zu umgehen und sich zu Administrator-Privilegien hochzustufen — genau die Eskalationskette, die für Backdoor-Deployment notwendig ist. Dies ist besonders kritisch, da Artifactory als zentrales Repository für Artefakte, Container und Abhängigkeiten fungiert. Wer hier administrative Kontrolle gewinnt, kann potenziell die gesamte Software-Supply-Chain kompromittieren und schädliche Pakete in nachgelagerte Systeme einschleusen.

DACH-Raum: Besondere Anfälligkeit durch kritische Infrastruktur und Regulierung

Deutschland, Österreich und die Schweiz sind von dieser Angriffswelle überproportional betroffen. Grund ist die hohe Konzentration von KMU und Mittelständlern, die DevOps-Tools als zentrale Entwicklungsinfrastruktur einsetzen, ohne die gleichen Sicherheitsbudgets wie Konzerne zu haben. Viele DACH-Firmen betreiben Gitea, GitLab oder Artifactory hinter unternehmensinternen Netzwerken, die über VPN oder direkte Internet-Exposition erreichbar sind — eine klassische Angriffsfläche für Reconnaissance und Exploitation.

Die DSGVO verschärft die Lage: Wird eine Git-Plattform kompromittiert und Quellcode inklusive eingebetteter Geheimnisse (API-Keys, Datenbank-Credentials, private Schlüssel) exfiltriert, können Entwickler-Daten, Geschäftslogik und Kundendaten betroffen sein. Für Regulatoren und Betroffene ist unklar, ob die Exfiltration eine Meldepflicht nach DSGVO Art. 33 auslöst. Juristische Unsicherheit ist oft teuer.

Zudem gelten Git-Plattformen im KRITIS-Kontext (Kritis-Verordnung) als relevante Systeme für Betreiber Kritischer Infrastruktur — Energieversorger, Telekommunikation, Finanzwesen müssen Sicherheit in DevOps nachweisen. Auch der EU AI Act verstärkt die Anforderungen: KI-Modelle, die in der Supply Chain entstehen, müssen nachverfolgbar und sicher sein. Eine kompromittierte Git-Plattform zerstört diese Nachverfolgbarkeit.

Die Red-Heron-Kampagne zielt zudem gezielt auf Organisationen in Ländern ab, die für chinesische Wirtschaftsspionage von Interesse sind — auch hier sind DACH-Unternehmen in Industrialsektoren (Maschinenbau, Chemie, Automotive) besonders relevante Ziele.

Sofortige Maßnahmen: Nicht nur Patchen, sondern Audit der Exfiltration

Die Standard-Empfehlung lautet: Patchen Sie sofort alle Git-Plattformen und DevOps-Tools auf die neuesten Versionen. Allerdings ist ein reines Patching unzureichend. Die eigentliche Arbeit liegt darin, festzustellen, ob bereits Zugriff stattgefunden hat. Unternehmen sollten ihre Logs für Gitea, GitLab und Artifactory seit Anfang September durchsuchen — nach ungewöhnlichen Benutzer-Aktivitäten, Massendownloads von Repositories, API-Aufrufen mit falschen Credentials oder Admin-Aktivitäten aus unbekannten IPs. Falls solche Indikatoren vorhanden sind, muss man davon ausgehen, dass Quellcode, Secrets und Build-Artefakte kompromittiert wurden.

Zweiter Schritt: Rotation aller Secrets, die im Quellcode oder in CI/CD-Pipelines hinterlegt sind — API-Keys, SSH-Keys, Datenbank-Passwörter, Cloud-Credentials. Dies ist aufwendig, aber unverzichtbar. Dritter Schritt: Überprüfung aller veröffentlichten Software-Versionen, insbesondere in Produktiv-Umgebungen, auf verdächtige Änderungen, unerwartete Abhängigkeiten oder Backdoors. Ein Audit der Supply-Chain-Integrität ist hier nicht optional.

Für DACH-Organisationen gilt zusätzlich: Dokumentieren Sie alle Maßnahmen für Behörden und Audit-Prozesse. CISA und BSI werden wahrscheinlich Leitfäden zur Incident Response herausgeben — vorausschauend diese bereitstellen ist klug.

Näheres zum Kontext von Pentesting und KI-gestützten Angriffen finden Sie auch in unserem Überblick zum KI-Pentesting und in der Analyse zu KI-Schwarmattacken und deren Auswirkungen auf die Cyber Kill Chain.

Quellen

Git-Plattformen unter Beschuss: Red Heron, ScreenConnect