Zum Inhalt springen
marek@kaktus:~$ login
Passwort: ********
Anmeldung erfolgreich. Willkommen, Marek.

marek@kaktus:~$ kaktus --connect
[  ok  ] Command and Control ..........   100%
[  ok  ] RaaS .........................   100%
[  ok  ] SaaS .........................   100%
[  ok  ] Initial Access Broker ........   100%
[  ok  ] Botnetz ......................   100%
[ fail ] Skynet .......................     0%

marek@kaktus:~$ kaktus --scan
  Zero-Day offen ..................          3
  Phishing zugestellt .............  1.842 Mio
  Lateral Movement ................      aktiv

marek@kaktus:~$ kaktus --stat
  Krankenhäuser .....................       22
  Wasserversorgung ..................      317
  Lebensmittelversorgung ............      846
  Energieversorgung .................    1.204
  Online-Shops ......................    2.376
  KMU ...............................    8.941
  EDV-Dienstleister .................   12.563

marek@kaktus:~$ kaktus --sync
  Prüfe auf neue Daten ..............     100%

  Geschätzter Speicherbedarf ........     1 GB
  Verwendete Speicherkapazität ......    32 PB
  Freie Speicherkapazität ...........    43 PB
  Speicherort ....................... ErzCloud

marek@kaktus:~$ kaktus --download
  Kopiervorgang starten ...
  142 parallele Downloads
  Serverauslastung ....................    10%
  [###################################]   100%
  Download erfolgreich abgeschlossen.
  Exfiltration: 32,4 PB in 6 Tagen.

marek@kaktus:~$ kaktus --encrypt --ziel kritis
  Offline-Backup gefunden .............   nein
  Doppelerpressung vorbereitet.

marek@kaktus:~$ kaktus --version
  kaktus 2.05 (stabil), 2.11 (Beta)
  Projektbetreuung: Marek Stapff

marek@kaktus:~$ logout
  Alle Verbindungen getrennt.

marek@kaktus:~$ 

Nachgestellte Sitzung, frei erfunden. Es gibt kein Programm namens „kaktus“, und die Zahlen sind ausgedacht. Die Begriffe darin gibt es allerdings, und was sie bedeuten, steht im Glossar weiter unten.

Infrastruktur­apokalypse

Warum eine Kreisverwaltung schneller stillsteht als ein Rechenzentrum.

Die Ausgabe oben ist ein Witz. Der Rest dieser Seite ist es nicht. Im Juli 2021 rief der Landkreis Anhalt-Bitterfeld den Katastrophenfall aus, weil seine Verwaltung nach einem Angriff nicht mehr arbeiten konnte. Es war der erste Katastrophenfall in Deutschland, der auf einen Cyberangriff zurückging, und er blieb nicht der einzige Fall seiner Art.

Diese Seite erklärt drei Dinge: warum solche Häuser so leicht ausfallen, wen es tatsächlich trifft, und was die Fachbegriffe bedeuten, die in solchen Meldungen auftauchen.

Warum das kein Witz ist

Wer über Ransomware liest, denkt an Konzerne und an Lösegeldforderungen in Millionenhöhe. Das gibt es, aber es ist nicht die Regel. Getroffen wird, wer erreichbar ist: der Landkreis wie der Zulieferer, die Klinik wie der Familienbetrieb mit vierzig Leuten. Die Gründe ähneln sich dabei mehr, als man vermuten würde, und sie liegen selten in der Technik allein.

Ein Dienstleister, viele Kunden

Kaum eine Kommune betreibt ihre IT noch selbst, und kaum ein Mittelständler seine Warenwirtschaft im eigenen Keller. Kommunale Rechenzentren versorgen Dutzende Städte und Landkreise gleichzeitig, Softwareanbieter Tausende Betriebe. Das ist wirtschaftlich vernünftig und sicherheitstechnisch riskant: Wer den Dienstleister trifft, trifft alle seine Kunden auf einen Schlag. Aus einem Einbruch wird so ein flächendeckender Ausfall.

Technik, die lange leben muss

Ein Fachverfahren für das Melderegister wird nicht alle drei Jahre ersetzt, eine Abfüllanlage auch nicht. Solche Systeme laufen zwanzig Jahre und länger, oft auf Betriebssystemen, für die es längst keine Aktualisierungen mehr gibt. In Kliniken kommt Medizintechnik dazu, die zugelassen wurde, wie sie ist, und deren Hersteller einem Sicherheitsupdate erst zustimmen muss. In der Fertigung ist es die Maschinensteuerung, die niemand anfassen will, weil danach die Gewährleistung strittig ist.

Kein Geld für das Unsichtbare

Sicherheit fällt nur auf, wenn sie fehlt. Ein funktionierendes Backup-Konzept lässt sich im Haushalt schwerer begründen als ein neues Feuerwehrfahrzeug und im Betrieb schwerer als eine neue Maschine. In beiden gibt es selten jemanden, dessen einzige Aufgabe IT-Sicherheit ist, und Fachkräfte dafür verdienen anderswo deutlich mehr. Dass ein großes Budget allein nichts nützt, zeigt allerdings der Fall Continental.

Dass fehlende Sorgfalt auch außerhalb der IT erst auffällt, wenn es zu spät ist, zeigt mit einem Augenzwinkern Fachlich-Fraglich.de: Zwischen Pfusch und Perfektion, externes Angebot, öffnet in einem neuen Tab.

Der Ausfall bleibt nicht in der IT

Wenn ein Landkreis offline geht, steht nicht nur eine Webseite still: Sozialleistungen werden nicht ausgezahlt, Zulassungen nicht bearbeitet, Bauanträge nicht bewilligt. Geht eine Fabrik offline, steht das Band. Geht eine Klinik offline, fahren die Rettungswagen woandershin. Anders als bei einem Stromausfall gibt es dafür kein eingeübtes Notfallverfahren, und die Wiederherstellung dauert nicht Stunden, sondern Wochen bis Monate.

Wie die Vorbereitung auf den Stromausfall aussieht, steht auf Flatterstrom.de: Stromausfall und Blackout-Vorsorge, externes Angebot, öffnet in einem neuen Tab.

Zahlen hilft nicht

Öffentliche Stellen zahlen so gut wie nie Lösegeld, und das ist richtig so: Haushaltsrecht und die klare Haltung der Sicherheitsbehörden lassen kaum Spielraum. Unternehmen zahlen öfter, kaufen sich damit aber bestenfalls den Schlüssel zurück und nicht die Zeit. Entschlüsseln dauert, und was abgeflossen ist, bleibt abgeflossen. So oder so hängt am Ende alles daran, ob es ein Backup gibt, das der Angreifer nicht ebenfalls verschlüsseln konnte, und ob jemand schon einmal geübt hat, es zurückzuspielen.

Was gegen dieselben Versäumnisse im Kleinen hilft, also am eigenen Rechner und am eigenen Konto, steht auf Stasistan, externes Angebot, öffnet in einem neuen Tab.

Wen es trifft

Die Sparten aus der Ausgabe oben, jede mit einem Fall, der wirklich passiert ist. Nicht die größten, sondern die, an denen sich etwas ablesen lässt.

Stand der Fälle: . Geprüft wird halbjährlich. Wo Verfahren noch laufen, kann sich das Bild später ändern.

Die Kreisverwaltung Anhalt-Bitterfeld, 2021

Am 9. Juli 2021 rief der Landkreis den Katastrophenfall aus, weil seine Verwaltung verschlüsselt war. Sozial- und Unterhaltsleistungen ließen sich mindestens eine Woche lang nicht auszahlen, abgeflossen waren rund 63 Gigabyte, darunter persönliche Daten von 92 Menschen. Gefordert wurden etwa 500.000 Euro. Der Kreis zahlte nicht, hob den Katastrophenfall erst am 2. Februar 2022 wieder auf und bezifferte den Schaden später auf rund 2,5 Millionen Euro. Das Lösegeld wäre also billiger gewesen als der Schaden. Richtig war die Entscheidung trotzdem, denn gezahlt hätte er an dieselben Leute, die den Schaden angerichtet haben.

Der IT-Dienstleister Südwestfalen-IT, 2023

In der Nacht zum 30. Oktober kam die Gruppe „Akira“ in das Netz des kommunalen Dienstleisters. Damit war nicht eine Verwaltung getroffen, sondern 72 auf einen Schlag; mittelbar betroffen waren deutlich über hundert Kommunen. Der Forensikbericht nennt zwei mögliche Wege hinein: erratene Zugangsdaten, weil kein zweiter Faktor verlangt wurde, oder eine bekannte Lücke in der Firewall, die noch nicht geschlossen war. Beides ist keine Kunst. Ein Jahr danach liefen 98 Prozent der Dienste wieder.

Das Krankenhaus Kreis Soest, 2024

Anfang Februar fiel in drei Häusern mit zusammen rund 455 Betten die gesamte EDV aus. Der Verbund meldete sich bei der Leitstelle von der Notfallversorgung ab, Rettungswagen fuhren in die Nachbarschaft. Für die Patienten im Haus ging es weiter, geplante Eingriffe fanden statt. Teurer wurde das Nachspiel: Das Dreifaltigkeits-Hospital in Lippstadt geriet in finanzielle Schieflage, die Stadt stützte es mit einer Bürgschaft über drei Millionen Euro, später wurde die Fusion mit dem evangelischen Haus am Ort beschlossen. Was als IT-Störung beginnt, kann am Ende die Frage aufwerfen, wer das Haus künftig trägt.

Dass Angreifer dabei nicht zielgenau arbeiten, hatte vier Jahre zuvor die Uniklinik Düsseldorf gezeigt. Die Erpresserbotschaft war an die Heinrich-Heine-Universität gerichtet, nicht an die Klinik. Als die Polizei den Tätern mitteilte, dass sie ein Krankenhaus getroffen hatten, zogen sie die Forderung zurück und rückten die Schlüssel heraus. Von der Notfallversorgung abgemeldet blieb das Haus trotzdem fast zwei Wochen. Eine Patientin musste verlegt werden und starb; die Staatsanwaltschaft prüfte den Fall als Tötungsdelikt und stellte die Ermittlungen wieder ein, weil sich nicht belegen ließ, dass die Verlegung den Tod verursacht hatte.

Der Konzern Continental, 2022

Am Anfang stand ein Beschäftigter, der sich einen Browser aus dem Netz lud, der keiner war. Über die damit abgegriffenen Zugangsdaten saßen die Angreifer ab dem 1. Juli im Netz und fielen erst am 4. August auf: gut vier Wochen unbemerkt, in einem Dax-Konzern mit eigener Sicherheitsabteilung. Mitgenommen haben sie rund 40 Terabyte. LockBit verlangte zunächst 50, dann 40 Millionen Dollar; Continental verhandelte nicht. Wer meint, ein großes Budget schütze zuverlässig, findet hier das Gegenbeispiel.

Die Energieversorgung Enercon, 2022

Am Morgen des 24. Februar, zeitgleich mit dem russischen Angriff auf die Ukraine, verlor der Hersteller die Fernüberwachung von rund 5.800 Windenergieanlagen mit zusammen elf Gigawatt. Angegriffen worden war nicht Enercon, sondern das Satellitennetz KA-SAT des Betreibers Viasat, über das auch militärische Kommunikation lief. Die Anlagen schalteten in eine Art Notbetrieb und produzierten weiter Strom, steuern und überwachen ließen sie sich vorerst nicht mehr. Man muss nicht gemeint sein, um getroffen zu werden.

Der Mittelstand Fasana, 2025

Kleine und mittlere Unternehmen tauchen in Statistiken auf, selten mit Namen. Beim Serviettenhersteller aus Euskirchen warfen am 19. Mai die Drucker nur noch Erpresserschreiben aus, die Rechner waren unbrauchbar, die Produktion stand. Fertigen ließ sich allein, was in den Druckmaschinen schon gespeichert war. Das Maigehalt kam nicht pünktlich. Am 1. Juni, dreizehn Tage nach dem Angriff, meldete der Betrieb mit rund 240 Beschäftigten Insolvenz an; bis zum Oktober war ein knappes Drittel von ihnen freigestellt. Zwischen „wir haben kein Backup“ und „wir haben keinen Betrieb mehr“ können zwei Wochen liegen.

Alle Angaben stammen aus öffentlich berichteten Quellen, die weiter unten einzeln aufgeführt sind.

Glossar

Die Begriffe aus der Ausgabe oben, in der Reihenfolge, in der sie dort auftauchen. Jeder Eintrag ist von dort aus anklickbar. Wo es eine Abkürzung gibt, steht sie vorn und die ausgeschriebene Form daneben.

C2 Command and Control

Die Gegenstelle, über die Angreifer ihre Schadsoftware auf befallenen Rechnern steuern. Erst diese Verbindung macht aus einer einzelnen Infektion einen gelenkten Angriff: Von hier kommen die Befehle, hierhin fließen die Daten zurück. Ermittlungsbehörden nehmen deshalb gezielt solche Server vom Netz, weil den Angreifern damit auf einen Schlag die Kontrolle über Tausende Rechner fehlt.

RaaS Ransomware as a Service

Arbeitsteilung im Erpressungsgeschäft. Eine Gruppe entwickelt die Schadsoftware, betreibt die Infrastruktur und liefert sogar Verhandlungsvorlagen mit; andere mieten das Paket, brechen damit ein und teilen den Erlös. Dieses Modell erklärt, warum die Zahl der Angriffe so stark gestiegen ist: Man muss längst nicht mehr programmieren können, um einen Angriff durchzuführen.

SaaS Software as a Service

Der harmlose große Bruder, und der Grund für den Namen nebenan. Software wird nicht mehr gekauft, sondern gemietet und läuft beim Anbieter statt im eigenen Haus. Die Erpresser haben dieses Modell eins zu eins übernommen, samt Kundenbetreuung, Preisstaffeln und Umsatzbeteiligung. Für Verwaltungen bedeutet es nebenbei, dass Daten und Betrieb bei einem Dritten liegen, dessen Ausfall zum eigenen wird.

IAB Initial Access Broker

Spezialisten für den ersten Schritt. Sie verschaffen sich Zugang zu fremden Netzen, etwa über gestohlene Zugangsdaten oder eine ungepatchte Lücke im Fernzugang, und verkaufen diesen Zugang weiter, ohne ihn selbst zu nutzen. Zwischen Einbruch und Erpressung können dadurch Wochen liegen, in denen niemand etwas bemerkt.

Botnetz

Ein Verbund gekaperter Rechner, die auf Zuruf gemeinsam handeln. Die Besitzer merken davon in der Regel nichts. Botnetze verschicken Werbemüll, führen Überlastungsangriffe aus oder dienen als Zwischenstation, damit sich die Spur der eigentlichen Angreifer verliert. Ein befallener Rechner ist also selten nur für sich selbst ein Problem. Umgekehrt ist längst nicht jeder Bot ein Angriff: Welche Crawler regelmäßig durch Server-Logs laufen und wie man die harmlosen von den anderen unterscheidet, steht auf IT-Wurm, externes Angebot, öffnet in einem neuen Tab.

Skynet

Die einzige Verbindung, die im Terminal oben scheitert, und der Witz an der Sache. Skynet ist die künstliche Intelligenz aus den Terminator-Filmen, ein militärisches Abwehrsystem, das sich seiner selbst bewusst wird und die Menschheit als Bedrohung einstuft. Seitdem steht der Name für die Vorstellung, eine Maschine könne aus eigenem Antrieb die Infrastruktur übernehmen. Genau das passiert nicht. Was tatsächlich passiert, ist erheblich banaler: ein nicht eingespieltes Update, ein wiederverwendetes Passwort, ein Anhang, den jemand geöffnet hat.

Zero-Day Zero-Day-Lücke

Eine Schwachstelle, für die es noch keine Aktualisierung gibt, weil der Hersteller sie selbst nicht kennt oder gerade erst erfahren hat. Der Name kommt daher, dass null Tage Zeit blieben, sie zu schließen. Solche Lücken sind wertvoll und selten. Der überwiegende Teil erfolgreicher Angriffe nutzt keine davon, sondern Lücken, für die es seit Monaten eine Aktualisierung gäbe.

Phishing

Nachrichten, die vorgeben, von einer vertrauenswürdigen Stelle zu kommen, und zur Eingabe von Zugangsdaten verleiten sollen. Der häufigste Einstiegsweg überhaupt, und längst nicht mehr an schlechtem Deutsch zu erkennen. Wird die Nachricht gezielt auf eine bestimmte Person zugeschnitten, spricht man von Spear-Phishing.

Lateral Movement Seitwärtsbewegung

Die Bewegung innerhalb eines Netzes, nachdem der erste Rechner übernommen wurde. Angreifer hangeln sich von System zu System, sammeln unterwegs Zugangsdaten ein und suchen nach den Rechnern, auf die es ankommt: Verzeichnisdienst, Sicherungssystem, Fachverfahren. Diese Phase dauert oft Wochen und ist der Zeitraum, in dem ein Angriff noch zu stoppen wäre. Die handfeste Art, ein auffälliges Gerät vom Netz zu nehmen, zeigt mit Augenzwinkern ein Bild auf Marek-Stapff.com: Netzwerktrennvorrichtung mit Seitenschneider, externes Angebot, öffnet in einem neuen Tab.

GB, TB, PB Speichergrößen

Jede Stufe ist tausendmal so groß wie die darunter: 1.000 Megabyte sind ein Gigabyte, 1.000 Gigabyte ein Terabyte, 1.000 Terabyte ein Petabyte. Die 32 Petabyte oben entsprechen also 32 Millionen Gigabyte, oder grob dem Inhalt von 32.000 Notebooks mit je einem Terabyte. Nebenbei der Grund für eine verbreitete Verwirrung: Festplattenhersteller rechnen in Tausenderschritten, viele Betriebssysteme in Schritten von 1.024. Deshalb zeigt eine Platte mit „1 TB“ am Ende nur rund 931 GB an.

Exfiltration

Das Herauskopieren der Daten, bevor irgendetwas verschlüsselt wird. Fällt im Netzverkehr auf, wenn jemand darauf achtet: Große Mengen verlassen das Haus, oft über Tage und in kleinen Portionen, damit es nicht auffällt. Ohne Exfiltration gäbe es keine Doppelerpressung.

KRITIS kritische Infrastrukturen

Einrichtungen, deren Ausfall die Versorgung der Bevölkerung erheblich stören würde. Dazu zählen Energie, Wasser, Ernährung, Gesundheit, Verkehr, Finanzwesen und Kommunikation. Wer unter die Regelung fällt, entscheiden Schwellenwerte, und wer knapp darunter liegt, ist deshalb nicht weniger wichtig, sondern nur weniger reguliert.

Offline-Backup

Eine Sicherung, die nicht dauerhaft am Netz hängt und deshalb nicht mitverschlüsselt werden kann. Genau daran scheitern die meisten Wiederherstellungen: Die Sicherung war da, lag aber auf einem Laufwerk, auf das der Angreifer ebenfalls Zugriff hatte. Dazu gehört eine zweite Frage, die seltener gestellt wird als die erste: Hat schon einmal jemand geübt, sie zurückzuspielen?

Wie es klingt, wenn ein Anbieter auf beides verzichtet, führt die Hosting-Satire Stapff-Network.de vor: Kein Raid-System bei uns, externes Angebot, öffnet in einem neuen Tab.

Doppelerpressung Double Extortion

Die Daten werden nicht nur verschlüsselt, sondern vorher kopiert. Wer nicht zahlt, bekommt sie veröffentlicht. Damit entwertet das Verfahren die wichtigste Verteidigung überhaupt: Ein gutes Backup bringt die Systeme zurück, verhindert aber nicht, dass Personalakten oder Patientendaten im Netz landen.

Beta Betaversion

Eine Fassung, die schon läuft, aber noch nicht fertig ist. Sie geht an ausgewählte Nutzer, damit Fehler auffallen, bevor alle sie bekommen. Davor liegt die Alpha, die noch im Haus bleibt, danach die stabile Fassung. Dass im Terminal oben eine stabile Version neben einer Beta steht, ist kein Zufall: Die Gruppen hinter solcher Software arbeiten mit Versionsnummern, Testphasen und Kundenbetreuung wie jedes Softwarehaus.

Der Name

Infrastrukturapokalypse klingt nach Übertreibung, und als Wort ist es das auch. Als Beschreibung eines Wochenendes, an dem in einem Landkreis nichts mehr geht, weniger.

Entlehnt ist er dem Vokabular von Fefes Blog, externes Angebot, öffnet in einem neuen Tab, wo Vorfälle dieser Art seit vielen Jahren gesammelt und eingeordnet werden. Diese Seite steht in keiner Verbindung dazu.

Quellen zu den Fällen

Weiterlesen