Mastodon Mastodon Mastodon Mastodon

Exploited in the Wild

Aktualisiert: · CyberSecureFox Editorial Team

Exploited in the Wild bedeutet, dass eine Schwachstelle von echten Angreifern gegen echte Opfer ausgenutzt wird – im Gegensatz zu einer Ausnutzung nur im Labor, in einer Demo oder als Proof of Concept.

Was „in the Wild“ bedeutet

Sicherheitshinweise beschreiben den Status einer Schwachstelle in Stufen. Eine Lücke kann nur dem Hersteller bekannt sein, öffentlich dokumentiert sein, über einen öffentlichen Proof of Concept verfügen oder – am gravierendsten – in freier Wildbahn ausgenutzt werden (ITW). Hersteller formulieren vorsichtig, etwa „Microsoft is aware of exploitation“ oder „Google is aware that an exploit exists in the wild“. Beginnt die Ausnutzung vor Verfügbarkeit eines Patches, handelt es sich um eine Zero-Day-Lücke; beginnt sie danach, spricht man von einer N-Day-Lücke.

Belege für die Ausnutzung in freier Wildbahn stammen aus Incident-Response-Fällen, Threat Intelligence, Honeypots, Telemetrie von Sicherheitsprodukten und Absturzberichten.

Warum das wichtig ist

Ein Schweregrad allein zeigt nicht die Dringlichkeit. Eine mittelschwere Lücke, die Angreifer aktiv nutzen, ist oft gefährlicher als eine kritische, die niemand ausnutzt. Deshalb pflegt die US-Behörde CISA (Cybersecurity and Infrastructure Security Agency) seit November 2021 den Katalog Known Exploited Vulnerabilities (KEV); US-Bundesbehörden müssen gelistete Lücken laut Binding Operational Directive 22-01 innerhalb fester Fristen schließen. Viele Organisationen nutzen KEV zusammen mit dem CVSS und dem Wahrscheinlichkeitswert EPSS, um Prioritäten zu setzen. Die massenhafte Ausnutzung einer einzigen Lücke, etwa Log4Shell 2021 oder der MOVEit-Transfer-Lücke 2023, kann binnen Tagen Tausende Organisationen treffen.

Wie man auf ausgenutzte Schwachstellen reagiert

  • Den KEV-Katalog und Herstellerhinweise verfolgen und den Hinweis „ausgenutzt“ im Patch-Management mit höchster Priorität behandeln.
  • Gibt es noch keinen Patch, die Workarounds des Herstellers anwenden oder das System vom Internet trennen.
  • Nach dem Patchen nach Spuren einer früheren Kompromittierung suchen – Angreifer könnten bereits im Netz sein.
  • Die Angriffsfläche von Edge-Geräten wie VPN-Gateways und Firewalls verringern, die häufig angegriffen werden.
Synonyme:
In-the-Wild-Ausnutzung, aktiv ausgenutzte Schwachstelle, in freier Wildbahn ausgenutzt