Als Microsoft im März Schwachstellen im E-Mail-Programm Exchange schloss, schien das Problem zumindest für die Zukunft gelöst. Doch nun ist klar, dass damals nicht alle Lücken erwischt wurden.
Microsoft empfiehlt, die Updates für die E-Mail-Software Exchange sofort zu installieren. Foto: Peter Kneffel/dpa
Microsoft empfiehlt, die Updates für die E-Mail-Software Exchange sofort zu installieren. Foto: Peter Kneffel/dpa - dpa-infocom GmbH

Als Microsoft im März Schwachstellen im E-Mail-Programm Exchange schloss, schien das Problem zumindest für die Zukunft gelöst. Doch nun ist klar, dass damals nicht alle Lücken erwischt wurden.

Microsoft muss erneut Sicherheitslücken in seiner E-Mail-Software Exchange Server mit einem Update stopfen.

Der Software-Konzern veröffentlichte Aktualisierungen für Versionen aus den Jahren 2013, 2016 und 2019. Sie waren auch von Schwachstellen betroffen, die Microsoft bereits im März mit einem Update geschlossen hatte. Der Hinweis auf zwei der vier neuen Probleme kam vom US-Geheimdienst NSA.

Man kenne zwar keine Schadprogramme, die die Lücken bereits ausnutzten, erklärte Microsoft in der Nacht zum Mittwoch. Dennoch empfahl der Konzern, die Updates sofort zu installieren. Das Weisse Haus wies alle US-Regierungsbehörden an, ihre E-Mail-Server umgehend zu aktualisieren.

Die US-Bundespolizei FBI griff unterdessen zu einem aussergewöhnlichen Schritt, um Infektionen durch die im März bekanntgewordenen Lücken zu beheben. Mit Erlaubnis eines Richters aus Texas wurden Hintertüren auf «hunderten Computern» in den USA entfernt.

Das US-Justizministerium teilte zur Begründung mit: Einige Betreiber von Exchange-Servern seien nicht in der Lage gewesen Hintertüren selbst zu löschen. Diese seien im Januar und Februar von Angreifern eingerichtet worden.

Die Vorgehensweise sorgte für Kritik. Es sei eine «krasse Grenzüberschreitung», sagte Rüdiger Trost von der IT-Sicherheitsfirma F-Secure. «Es stellt ein grosses Problem dar, wenn der Staat wie hier ohne Wissen und ohne Beauftragung von Unternehmen in deren IT-Systeme eingreift.» In Deutschland sei so etwas im Zusammenhang mit dem Trojaner Emotet auch schon gemacht worden. «Es gibt dazu bisher keine Rechtsgrundlage».

Die amerikanische Vize-Sicherheitsberaterin Anne Neuberger betonte, die US-Regierung habe mit der Meldung der Schwachstelle an Microsoft verantwortungsvoll gehandelt. Geheimdienste suchen gezielt nach Sicherheitslücken, um sie etwa für Spionage zu nutzen. Im US-Regierungsapparat gibt es ein Verfahren, in dem abgewogen wird, ob eine Schwachstelle für die Allgemeinheit zu gefährlich werden könnte, wenn ein Geheimdienst sie für sich behält.

Die NSA ist für elektronische Spionage im Ausland zuständig. 2017 war eine von dem Geheimdienst entdeckte Sicherheitslücke von Hackern ausgenutzt wurden, um im grossen Stil Computer mit der Erpressungs-Software WannaCry zu infizieren. Solche Programme verschlüsseln die Festplatte und verlangen Geld für die Freigabe. Damals waren unter anderem britische Krankenhäuser und Anzeigetafeln der Deutschen Bahn von WannaCry betroffen. Die NSA geriet in die Kritik, weil sie die Sicherheitslücke nicht schliessen liess.

Über die im März bekanntgewordenen Exchange-Schwachstellen wurden nach Schätzungen von IT-Sicherheitsexperten Zehntausende E-Mail-Server weltweit infiziert. Die Angreifer nutzten zum Teil aus, dass die Aktualisierungen manuell installiert werden müssen - und nicht alle Exchange-Kunden schnell reagierten.

Ad
Ad

Mehr zum Thema:

Deutsche BahnBundespolizeiRegierungComputerWindowsHackerDatenSpionStaatBahnFBIMicrosoft