{"id":14478,"date":"2022-02-23T18:36:59","date_gmt":"2022-02-23T17:36:59","guid":{"rendered":"https:\/\/www.boc.de\/watchguard-info-portal\/?p=14478"},"modified":"2022-02-24T17:03:42","modified_gmt":"2022-02-24T16:03:42","slug":"wichtiger-sicherheitshinweis-fuer-alle-watchguard-firebox-betreiber","status":"publish","type":"post","link":"https:\/\/wordpress.boc.de\/watchguard-info-portal\/2022\/02\/wichtiger-sicherheitshinweis-fuer-alle-watchguard-firebox-betreiber\/","title":{"rendered":"WICHTIGER SICHERHEITSHINWEIS f\u00fcr alle WatchGuard Firebox Betreiber"},"content":{"rendered":"<p><!--\n\n\n<pre><img loading=\"lazy\" decoding=\"async\" class=\"size-full wp-image-1468 alignleft\" src=\"https:\/\/www.boc.de\/watchguard-info-portal\/wp-content\/uploads\/2016\/06\/emblem-imp.gif\" alt=\"emblem-imp\" width=\"48\" height=\"48\" \/>An dieser Seite wird gerade aktiv gearbeitet.\r\nInhalte k\u00f6nnen sich min\u00fctlich \u00e4ndern.\r\nWir bitten hierf\u00fcr um Verst\u00e4ndnis.\r\nBitte nutzen Sie &ltF5&gt zur Aktualisierung.<\/pre>\n\n\n--><\/p>\n<h1>\u00dcberblick<\/h1>\n<h2>Worum geht es?<\/h2>\n<ul>\n<li>WatchGuard hat am 23.02.2022 um 16:00 Uhr publik gemacht, dass es Angreifern m\u00f6glich bzw. m\u00f6glich gewesen ist, sich unberechtigt auf eine WatchGuard Firebox aufzuschalten und dort eine Fremdsoftware zu installieren.<\/li>\n<li>Dieser Angriff ist bereits unter dem Namen <b>Cyclops Blink Infection<\/b> bekannt. Hinter dem Angriff steht eine vermutlich von Russland gef\u00f6rderte Gruppe von Cyberkriminellen.<\/li>\n<li>Die eng mit offiziellen Stellen wie dem amerikanischen FBI, der CISA, dem DOJ und dem britischen NCSC1 durchgef\u00fchrten forensischen Untersuchungen konnten <b>nicht<\/b> aufzeigen, dass die eventuell installierte Fremdsoftware in die zu sch\u00fctzenden Kunden-Netzwerke eingedrungen ist oder dass Daten mitgelesen oder ausgeleitet worden sind.<\/li>\n<li>Auch das eigene Netzwerk und die Kundendaten von WatchGuard wurden nicht verletzt oder beeintr\u00e4chtigt.<\/li>\n<li>Die infiltrierten Systeme sollten vielmehr in der Zukunft als <u>Teil eines globalen Botnet missbraucht werden<\/u>.<\/li>\n<\/ul>\n<h2>Welche Systeme k\u00f6nnen betroffen sein?<\/h2>\n<ul>\n<li>Basierend auf aktuellen Sch\u00e4tzungen k\u00f6nnte Cyclops Blink etwa 1% der aktiven WatchGuard-Firewall-Appliances unabh\u00e4ngig von Modell und Versionsstand beeintr\u00e4chtigt haben; andere WatchGuard-Produkte sind nicht betroffen.<\/li>\n<li>Die Schwachstelle konnte nur dann von den Angreifern ausgenutzt werden, <b>wenn die f\u00fcr Admin-Zwecke verwendeten Ports 8080\/tcp, 4118\/tcp, 4105\/tcp und 4117\/tcp direkt aus dem Internet (=&#8221;Any-External&#8221;) erreichbar waren.<\/b><\/li>\n<li><u>Dies entspricht aber nicht dem Best Practice und den von WatchGuard publizierten Installationshinweisen<\/u>. Im Auslieferungszustand ab Werk (&#8220;Setup Wizard&#8221;) sind diese Admin-Ports nur von lokalen Netzwerken (&#8220;Any-Trusted&#8221; oder &#8220;Any-Optional&#8221;) nutzbar.<\/li>\n<li>Wenn diese Ports aus dem Internet <u>nicht ge\u00f6ffnet<\/u> waren, ist die WatchGuard Firebox Appliance auch <u>nicht in Gefahr<\/u> gewesen!<\/li>\n<li>Beachten Sie in diesem Zusammenhang bitte auch unseren Blogartikel <a href=\"https:\/\/www.boc.de\/watchguard-info-portal\/2022\/02\/best-practices-fuer-firebox-remote-management\/\">HOWTO: Best Practices f\u00fcr Firebox Remote Management<\/a><\/li>\n<\/ul>\n<h2>Was ist zu tun?<\/h2>\n<ul>\n<li>WatchGuard hat einen 4-Schritte-Diagnose-und-Behebungsplan gegen Cyclops Blink Infektion ver\u00f6ffentlicht.<\/li>\n<li>WatchGuard bittet dringend darum, dass die <u>Diagnose<\/u> auf <b>ALLEN<\/b> im Markt befindlichen Firebox-Systemen durchgef\u00fchrt wird.<\/li>\n<li><u>Abhilfe<\/u>ma\u00dfnahmen sind nur erforderlich, wenn Sie eine infizierte Appliance haben.<\/li>\n<li><span style=\"color: red;\">Trotzdem sollten alle Kunden, ob infiziert oder nicht, <b>ihre Appliance(s) auf die neueste Version von Fireware OS aktualisieren.<\/b><br \/>\nBitte f\u00fchren Sie aber <b>UNBEDINGT<\/b> die <b>DIAGNOSE<\/b> durch, <b>BEVOR<\/b> Sie auf die neueste Fireware-Version aktualisieren.<br \/>\n<b>Alleine durch das Aufspielen der neuen Softwareversion wird eine m\u00f6gliche Infektion nicht behoben!<\/b><\/span><\/li>\n<li>Obwohl normalerweise Software-Updates nur dann m\u00f6glich sind, wenn die WatchGuard Firebox \u00fcber eine g\u00fcltige Lizenz verf\u00fcgt, erm\u00f6glicht es WatchGuard in diesem besonderen Fall, dass <b>auch Appliances mit abgelaufener Lizenz <u>einmalig<\/u> auf die neueste Fireware-Version<\/b> (siehe weiter unten) aktualisiert werden k\u00f6nnen. Das gilt auch f\u00fcr \u00e4ltere Modelle zur\u00fcck bis XTM 25, 26, 33, 330, 515, 525, 535, 545, die mittlerweile bereits END-OF-LIFE sind. F\u00fcr noch \u00e4ltere Modelle wie XTM 21, 22, 23, 505, 510, 520, 530 (die schon seit 2017 END-OF-LIFE sind!) wird jedoch kein Bugfix zur Verf\u00fcgung gestellt.<\/li>\n<\/ul>\n<p><!--more--><\/p>\n<hr \/>\n<h5>Hilfe zur Selbsthilfe<\/h5>\n<p>So wie Sie es von BOC gewohnt sind, stellen wir Ihnen sehr gerne qualifiziertes Material als &#8220;Hilfe zur Selbsthilfe&#8221; zur Verf\u00fcgung. Hier sind zwei schnelle HOWTO-Artikel aus unserem Technischen Blog. So k\u00f6nnen Sie selbst \u00fcberpr\u00fcfen, ob Sie davon betroffen sind:<\/p>\n<ul>\n<li>Mit dem WatchGuard System Manager (WSM):<br \/>\n<a href=\"https:\/\/www.boc.de\/watchguard-info-portal\/2022\/02\/cyclops-blink-detector-selbstcheck-mit-dem-watchguard-system-manager\/\">Cyclops Blink Detector \u2013 Selbstcheck mit dem WatchGuard System Manager<\/a><\/li>\n<li>Online \u00fcber den von WatchGuard bereitgestellten &#8220;WebDetector&#8221;:<br \/>\n<a href=\"https:\/\/www.boc.de\/watchguard-info-portal\/2022\/02\/cyclops-blink-detector-selbstcheck-mit-dem-watchguard-webdetector\/\">Cyclops Blink Detector \u2013 Selbstcheck mit dem WatchGuard WebDetector<\/a><\/li>\n<li>\u00dcber die &#8220;WatchGuard Cloud&#8221;:<br \/>\n<a href=\"https:\/\/www.boc.de\/watchguard-info-portal\/2022\/02\/cyclops-blink-detector-selbstcheck-mit-der-watchguard-cloud\/\">Cyclops Blink Detector \u2013 Selbstcheck mit der WatchGuard Cloud<\/a><\/li>\n<\/ul>\n<hr \/>\n<h5>Support durch WatchGuard oder BOC<\/h5>\n<p>Sofern Ihre WatchGuard Firebox Appliance \u00fcber eine aktive Lizenz verf\u00fcgt (was sie unbedingt sollte&#8230;!), k\u00f6nnen Sie bei Support-Fragen \u00fcber Ihren WatchGuard Account einen <b>kostenfreien Support Case direkt beim WatchGuard Support<\/b> \u00f6ffnen.<\/p>\n<p>Die BOC als (einziger) <b>WatchGuard Platinum Partner in Deutschland<\/b> bietet Ihnen ebenfalls Unterst\u00fctzung an. Auf unserer <a href=\"https:\/\/www.boc.de\/watchguard-info-portal\/supportinfos\/\" target=\"_blank\" rel=\"noopener noreferrer\">BOC Support Info-Seite<\/a> erkl\u00e4ren wir Ihnen unsere Support-Philosophie. Wenn Ihnen unsere Philosophie gef\u00e4llt, k\u00f6nnen Sie gerne \u00fcber unser Ticket-System die aktive Support-Unterst\u00fctzung durch unsere <u>zertifizierten WatchGuard Certified System Professionals<\/u> anfordern. Wegen des Cyclops Blink Themas haben wir unsere Supportzeiten von werktags 7-21 Uhr, sowie Samstag 9-16 Uhr erweitert und ein verk\u00fcrztes <a href=\"https:\/\/www.boc.de\/watchguard-info-portal\/supportinfos\/boc-supportticket-cyclops-blink\/\" target=\"_blank\" rel=\"noopener noreferrer\">Ticket-Formular<\/a> bereitgestellt (kostenpflichtige, aber h\u00f6chst kompetente Unterst\u00fctzung!).<br \/>\nIm Rahmen des Support Tickets k\u00f6nnen wir auf Wunsch gerne Ihre vorhandene Konfig-Datei auch noch etwas genauer unter die Lupe nehmen. Mit wenigen Minuten Mehraufwand (!) lokalisieren wir m\u00f6gliches Optimierungspotenzial, das dann sinnvollerweise in einem geplanten Folgetermin angegangen werden kann. Aktuell liegt unser zeitliches Hauptaugenmerk auf der Mithilfe beim Schlie\u00dfen der Cyclops Blink Schwachstelle.<\/p>\n<hr \/>\n<h5>Erkennen, Beheben und Verhindern einer Cyclops Blink-Infektion:<\/h5>\n<p>WatchGuard, unterst\u00fctzt vom FBI, der CISA, der NSA2 und dem UK NCSC, empfiehlt allen Kunden, unverz\u00fcglich den verf\u00fcgbaren 4-Schritte-Diagnose-und-Behebungsplan f\u00fcr Cyclops Blink umzusetzen. Der Plan skizziert einfache und benutzerfreundliche Cyclops Blink-Erkennungsoptionen im WatchGuard System Manager, in der WatchGuard Cloud und \u00fcber ein neues Web-Detektor-Tool.<\/p>\n<p>Besuchen Sie <a href=\"https:\/\/detection.watchguard.com\" target=\"_blank\" rel=\"noopener noreferrer\">detection.watchguard.com<\/a>, um den 4-Schritte-Diagnose-und-Behebungsplan f\u00fcr Cyclops Blink jetzt zu \u00fcberpr\u00fcfen und umzusetzen.<\/p>\n<hr \/>\n<h5>Weitere Quellen und Informationsmaterial:<\/h5>\n<ul>\n<li><a href=\"https:\/\/www.boc.de\/watchguard-info-portal\/2022\/02\/howto-4-schritte-diagnose-und-behebungsplan-gegen-cyclops-blink-infektion\/\" target=\"_blank\" rel=\"noopener noreferrer\">HOWTO: 4-Schritte-Diagnose-und-Behebungsplan gegen Cyclops Blink Infektion<\/a><\/li>\n<li><a href=\"https:\/\/techsearch.watchguard.com\/KB?type=Article&amp;SFDCID=kA16S000000SOCGSA4&amp;lang=en_US\" target=\"_blank\" rel=\"noopener noreferrer\">Cyclops Blink Frequently Asked Questions (FAQ)<\/a><\/li>\n<li><a href=\"https:\/\/www.ncsc.gov.uk\/news\/joint-advisory-shows-new-sandworm-malware-cyclops-blink-replaces-vpnfilter\" target=\"_blank\" rel=\"noopener noreferrer\">Joint Government Advisory Issued by the FBI, CISA, NSA, and the UK NCSC<\/a><\/li>\n<li><a href=\"https:\/\/www.ncsc.gov.uk\/news\/joint-advisory-shows-new-sandworm-malware-cyclops-blink-replaces-vpnfilter\" target=\"_blank\" rel=\"noopener noreferrer\">Security Best Practices Provided By FBI, CISA, NSA, and UK NCSC<\/a> (Seite 9)<\/li>\n<\/ul>\n<h5>Aktuelle Software Releases:<\/h5>\n<p>Wie \u00fcblich werden die neuesten Software Releases \u00fcber <a href=\"http:\/\/software.watchguard.com\" target=\"_blank\" rel=\"noopener noreferrer\">software.watchguard.com<\/a> zur Verf\u00fcgung gestellt.<br \/>\nDer <a href=\"https:\/\/cdn.watchguard.com\/SoftwareCenter\/Files\/WSM\/12_7_2_U2\/wsm_12_7_2_U2.exe\" target=\"_blank\" rel=\"noopener noreferrer\">WatchGuard System Manager 12.7.2 Update 2<\/a> harmoniert mit allen unterst\u00fctzten Appliances (siehe weiter unten).<br \/>\nDiese aktuelle WSM Version enth\u00e4lt bereits das Cyclops Blink Erkennungstool.<\/p>\n<p>Bitte beachten Sie auch die Release Notes der jeweiligen Versionen, die dar\u00fcber hinaus noch weitere Informationen \u00fcber Fixes und neue Features beinhalten:<\/p>\n<p><a href=\"https:\/\/www.watchguard.com\/support\/release-notes\/fireware\/12\/en-US\/EN_ReleaseNotes_Fireware_12_7_2\/index.html\" target=\"_blank\" rel=\"noopener noreferrer\">&gt;&gt; Release Notes v12.7.2 Update 2<\/a><br \/>\n<a href=\"https:\/\/www.watchguard.com\/support\/release-notes\/fireware\/12\/en-US\/EN_ReleaseNotes_Fireware_12_5_9\/index.html\" target=\"_blank\" rel=\"noopener noreferrer\">&gt;&gt; Release Notes v12.5.9 Update 2<\/a><br \/>\n<a href=\"https:\/\/www.watchguard.com\/support\/release-notes\/fireware\/12\/en-US\/EN_ReleaseNotes_Fireware_12_1_3_U8\/index.html\" target=\"_blank\" rel=\"noopener noreferrer\">&gt;&gt; Release Notes v12.1.3 Update 8<\/a><\/p>\n<p><strong>Wichtig:<br \/>\n<\/strong>Fireware v12.7.2 Update 2 ist verf\u00fcgbar f\u00fcr folgende Ger\u00e4te: Firebox T20, T40, T55, T70, T80, M270, M290, M370, M390, M400, M440, M470, M500, M570, M590, M670, M690, M4600, M5600, M4800, M5800 sowie f\u00fcr die virtuellen FireboxV und Firebox Cloud Modelle.<br \/>\nFireware v12.5.9 Update 2 ist verf\u00fcgbar f\u00fcr folgende Ger\u00e4te: Firebox T10, T15, T30, T35, T50, M200, M300.<br \/>\nFireware v12.1.3 Update 8 ist verf\u00fcgbar f\u00fcr folgende Ger\u00e4te: Firebox XTMv, XTM 25, 26, 33, 330, 515, 525, 535, 545, 850, 860, 870, 1520, 1525, 2520 sowie die noch etwas \u00e4lteren Modelle XTM 810, 820, 830, 1050, 2050.<\/p>\n","protected":false},"excerpt":{"rendered":"<p>\u00dcberblick Worum geht es? WatchGuard hat am 23.02.2022 um 16:00 Uhr publik gemacht, dass es Angreifern m\u00f6glich bzw. m\u00f6glich gewesen ist, sich unberechtigt auf eine WatchGuard Firebox aufzuschalten und dort eine Fremdsoftware zu installieren. Dieser Angriff ist bereits unter dem Namen Cyclops Blink Infection bekannt. Hinter dem Angriff steht eine vermutlich von Russland gef\u00f6rderte Gruppe von Cyberkriminellen. Die eng mit offiziellen Stellen wie dem amerikanischen &hellip; <a href=\"https:\/\/wordpress.boc.de\/watchguard-info-portal\/2022\/02\/wichtiger-sicherheitshinweis-fuer-alle-watchguard-firebox-betreiber\/\" class=\"more-link\">Weiterlesen <span class=\"screen-reader-text\">WICHTIGER SICHERHEITSHINWEIS f\u00fcr alle WatchGuard Firebox Betreiber<\/span> <span class=\"meta-nav\">&raquo;<\/span><\/a><\/p>\n","protected":false},"author":4,"featured_media":0,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[445],"tags":[626,827,826],"class_list":["post-14478","post","type-post","status-publish","format-standard","hentry","category-aktuelle-nachrichten","tag-cyber-security","tag-cyclop-blink","tag-security-alert"],"_links":{"self":[{"href":"https:\/\/wordpress.boc.de\/watchguard-info-portal\/wp-json\/wp\/v2\/posts\/14478"}],"collection":[{"href":"https:\/\/wordpress.boc.de\/watchguard-info-portal\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/wordpress.boc.de\/watchguard-info-portal\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/wordpress.boc.de\/watchguard-info-portal\/wp-json\/wp\/v2\/users\/4"}],"replies":[{"embeddable":true,"href":"https:\/\/wordpress.boc.de\/watchguard-info-portal\/wp-json\/wp\/v2\/comments?post=14478"}],"version-history":[{"count":81,"href":"https:\/\/wordpress.boc.de\/watchguard-info-portal\/wp-json\/wp\/v2\/posts\/14478\/revisions"}],"predecessor-version":[{"id":14721,"href":"https:\/\/wordpress.boc.de\/watchguard-info-portal\/wp-json\/wp\/v2\/posts\/14478\/revisions\/14721"}],"wp:attachment":[{"href":"https:\/\/wordpress.boc.de\/watchguard-info-portal\/wp-json\/wp\/v2\/media?parent=14478"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/wordpress.boc.de\/watchguard-info-portal\/wp-json\/wp\/v2\/categories?post=14478"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/wordpress.boc.de\/watchguard-info-portal\/wp-json\/wp\/v2\/tags?post=14478"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}