Quellen-Tabelle

Alle erfassten Quellen mit Kernaussage und Klartext im Volltext.

BSDC-IDDatumTitel & QuelleKernaussageKlartext
BSDC-S-FND-2017-1776
Relevanz 3CYBERCRIME, WIPER-MALWARE
28.06.2017
Kaspersky entlarvt NotPetya per Zufalls-Installations-ID als Wiper, nicht Ransomware
Kaspersky Securelist
Recherche: DC
Quelle öffnen →

Am 27.06.2017 begann sich die als Ransomware getarnte Schadsoftware Petya/NotPetya über ein kompromittiertes Update der ukrainischen Steuersoftware M.E.Doc weltweit auszubreiten und Windows-Systeme zu verschlüsseln. Am 28.06.2017 veröffentlichten die Kaspersky-Forscher Anton Ivanov und Orkhan Mamedov eine technische Analyse mit dem Titel ExPetr/Petya/NotPetya is a Wiper, Not Ransomware. Die Analyse zeigte, dass die auf dem Erpresserbildschirm angezeigte Installations-ID mit der Windows-Funktion CryptGenRandom erzeugt wird und somit aus rein zufälligen Daten besteht. Bei echter Ransomware enthält diese ID verschlüsselte Informationen, aus denen die Angreifer mittels ihres privaten Schlüssels den passenden Entschlüsselungsschlüssel ableiten können. Da die von NotPetya angezeigte ID keinen Bezug zum tatsächlichen Verschlüsselungsschlüssel hat, können die Angreifer selbst nach Zahlung des Lösegelds keine funktionierende Entschlüsselung liefern. Kaspersky folgerte daraus, dass die Software auf dauerhafte Datenzerstörung ausgelegt war. Diese Unterscheidung veränderte die öffentliche und politische Einordnung des Angriffs, der später von Geheimdiensten mehrerer Staaten dem russischen Militärgeheimdienst GRU zugeschrieben wurde.

Die Kaspersky-Analyse belegt die technische Unmöglichkeit der Entschlüsselung, macht aber keine Aussage zur Täterschaft oder zum genauen Gesamtschaden; die spätere Zuschreibung an den russischen GRU sowie die Schadenssumme von über 10 Milliarden US-Dollar stammen aus separaten, späteren Quellen.

BSDC-P-FND-2017-1777
Relevanz 3RANSOMWARE, KRITISCHE-INFRASTRUKTUR
24.10.2017
Bad-Rabbit-Ransomware infiziert rund 200 Ziele in Russland und der Ukraine
Kaspersky Lab (Securelist)
Recherche: DC
Quelle öffnen →

Am 24. Oktober 2017 begann eine Ransomware-Angriffswelle namens Bad Rabbit, die vor allem Russland und die Ukraine traf, mit vereinzelten Meldungen auch aus der Türkei, Bulgarien, Deutschland und Japan. Zu den bekanntesten Opfern zählten die russische Nachrichtenagentur Interfax, die Kiewer Metro, der Flughafen Odessa sowie das ukrainische Infrastruktur- und Finanzministerium. Die Schadsoftware wurde über kompromittierte, überwiegend russische Nachrichten-Websites per Drive-by-Download verbreitet und gab sich als gefälschtes Adobe-Flash-Installationsprogramm aus. Innerhalb von Firmennetzwerken verbreitete sich Bad Rabbit zusätzlich über den Exploit EternalRomance, der auf durchgesickerten NSA-Werkzeugen basiert. Die Ransomware verschlüsselte Dateien mit AES-128 und ganze Festplattenpartitionen mittels DiskCryptor-Treiber. Die Angreifer forderten ein Lösegeld von 0,05 Bitcoin, umgerechnet rund 280 US-Dollar. Laut Telemetriedaten von Kaspersky wurden knapp 200 Ziele registriert. Sicherheitsforscher von Kaspersky und ESET stellten Code-Überschneidungen zwischen Bad Rabbit und NotPetya fest. Im Oktober 2018 ordnete die britische Regierung den Angriff gemeinsam mit NotPetya dem russischen Militärgeheimdienst GRU zu.

Die genaue Zahl tatsächlich verschlüsselter Systeme sowie der finanzielle Gesamtschaden sind aus dieser Quelle nicht beziffert. Die spätere Zuschreibung an den russischen Militärgeheimdienst GRU wurde von Russland zurückgewiesen und nie in einem Gerichtsverfahren festgestellt.

BSDC-J-GER-2016-1778
Relevanz 3IOT-BOTNET, DDOS-ANGRIFF
21.10.2016
Mirai-Botnet: 300.000 gekaperte IoT-Geräte legen DNS-Dienst Dyn lahm
Krebs on Security (Brian Krebs)
Recherche: DC
Quelle öffnen →

Am 20.09.2016 traf ein DDoS-Angriff mit rund 620 Gbit/s aus etwa 175.000 mit der Schadsoftware Mirai infizierten IoT-Geräten den Sicherheitsblog KrebsOnSecurity. Am 21.10.2016 legte dasselbe Mirai-Botnetz, das zu diesem Zeitpunkt über 300.000 kompromittierte Geräte wie Router, IP-Kameras und Videorekorder umfasste, den DNS-Dienstleister Dyn lahm und machte Onlinedienste wie Twitter, Netflix, Reddit, Amazon und GitHub zeitweise in weiten Teilen der USA unerreichbar. Ursache war die automatisierte Übernahme der Geräte über werkseitig voreingestellte Standardpasswörter. Der Programmcode von Mirai wurde Anfang Oktober 2016 öffentlich veröffentlicht. Am 13.12.2017 bekannten sich die Autoren Paras Jha, Josiah White und Dalton Norman vor einem Bundesgericht in Alaska schuldig, gegen den Computer Fraud and Abuse Act verstoßen zu haben. Jha und Norman gestanden zudem ein separates Klickbetrugsschema mittels des Botnetzes ein, aus dem Jha rund 200 Bitcoin und Norman über 30 Bitcoin erlöst hatten.

Aus dieser Quelle nicht belegt sind die genaue Zahl der beim Dyn-Angriff aktiv beteiligten Geräte (andere Quellen nennen rund 100.000) sowie das spätere Strafmaß, da die drei Angeklagten laut nachfolgenden Berichten wegen Kooperation mit dem FBI im September 2018 letztlich zu Bewährung ohne Haftstrafe verurteilt wurden.

BSDC-J-KOM-2016-1779
Relevanz 3MIRAI-BOTNET, DDOS-GROSSANGRIFF
21.10.2016
Mirai-Botnet attackiert DNS-Anbieter Dyn, über 100 Dienste weltweit gestört
Wikipedia
Recherche: DC
Quelle öffnen →

Am 21.10.2016 wurde der US-amerikanische DNS-Dienstleister Dyn Ziel dreier aufeinanderfolgender DDoS-Angriffswellen zwischen etwa 11:10 und 22:10 Uhr UTC. Die Angriffe erfolgten über das Mirai-Botnet, das aus gekaperten Internet-of-Things-Geräten wie IP-Kameras, Routern und digitalen Videorekordern bestand, die über werkseitig voreingestellte Standardpasswörter infiziert worden waren. Dyn erklärte, Anfragen von zig Millionen IP-Adressen empfangen zu haben. Durch den Ausfall von Dyns DNS-Infrastruktur waren mehr als 100 Internetdienste in Nordamerika und Teilen Europas zeitweise nicht erreichbar, darunter Twitter, Netflix, Reddit, Spotify, Amazon, PayPal, GitHub und Airbnb. Die Gruppen New World Hackers und SpainSquad reklamierten die Verantwortung für sich und nannten als Motiv eine Vergeltung für die Einschränkung des Internetzugangs von Julian Assange. Das US-Heimatschutzministerium und das FBI leiteten Ermittlungen ein. Am 13.12.2017 bekannten sich mehrere junge Männer in den USA im Zusammenhang mit der Mirai-Schadsoftware schuldig, am 09.12.2020 folgte ein weiteres Schuldbekenntnis einer zum Tatzeitpunkt minderjährigen Person.

Die genaue Anzahl der am Angriff beteiligten Geräte sowie die exakte Spitzenbandbreite wurden von Dyn nie offiziell mit verbindlichen Zahlen bestätigt. Wer den Angriff auf Dyn konkret initiierte, ist bis heute nicht abschließend geklärt.

BSDC-J-FND-2007-1780
Relevanz 3CYBERKRIEG, DDOS-ANGRIFFE
27.04.2007
Estland 2007: Drei Wochen DDoS-Angriffe nach Bronzener-Soldat-Streit mit Russland
Wikipedia (englischsprachige Ausgabe)
Recherche: DC
Quelle öffnen →

Ab dem 27.04.2007, unmittelbar nach der Verlegung des sowjetischen Bronzenen Soldaten von Tallinn vom Stadtzentrum an einen Militärfriedhof, wurde Estland rund drei Wochen lang Ziel koordinierter Distributed-Denial-of-Service-Angriffe. Betroffen waren die Webseiten des Parlaments Riigikogu, des Präsidialamts, mehrerer Ministerien, politischer Parteien, Banken sowie Zeitungen und Rundfunksender. Die Angriffe reichten von einfachen Ping-Fluten einzelner Nutzer bis zu gemieteten Botnetzen. Die estnische Polizei leitete am 02.05.2007 Ermittlungen ein. Am 24.01.2008 wurde der estnische Staatsbürger russischer Abstammung Dmitri Galushkevich als bislang einzige verurteilte Einzelperson zu einer Geldstrafe von 17.500 estnischen Kronen, umgerechnet rund 1.640 US-Dollar, verurteilt. Am 10.03.2009 bekannte sich Konstantin Goloskokow, ein Funktionär der russischen Jugendorganisation Nashi, öffentlich zur Mitverantwortung für einen Teil der Angriffe. Russland wies eine staatliche Beteiligung zurück und verweigerte estnischen Behörden Rechtshilfe. Als Folge der Angriffe gründete die NATO im Mai 2008 in Tallinn das Cooperative Cyber Defence Centre of Excellence.

Eine direkte Verantwortung der russischen Staatsführung für die Angriffe wurde weder von der NATO noch von der Europäischen Kommission abschließend nachgewiesen. Die einzige strafrechtliche Verurteilung betraf einen Einzeltäter mit vergleichsweise geringer Geldstrafe.

BSDC-J-KOM-2008-1781
Relevanz 3CYBERWARFARE, DDOS-ANGRIFFE
08.08.2008
Georgien 2008: Sechs Botnetze legen Regierungswebsites im Kaukasuskrieg lahm
Wikipedia (englischsprachig)
Recherche: DC
Quelle öffnen →

Am 19.07.2008 wurde die Website des georgischen Präsidenten Micheil Saakaschwili erstmals durch einen DDoS-Angriff für rund 24 Stunden lahmgelegt. Am 08.08.2008, dem Tag des Einmarschs russischer Truppen in Südossetien, begann eine deutlich umfangreichere zweite Welle koordinierter Cyberangriffe gegen georgische Ziele. Bis zum 10.08.2008 waren die meisten Websites der georgischen Regierung durch DDoS-Attacken nicht mehr erreichbar, betroffen waren unter anderem das Parlament, die Nationalbank sowie Banken und Telekommunikationsanbieter. Am 11.08.2008 wurde die Präsidentenwebsite zusätzlich defaced und mit Bildmontagen versehen, die Saakaschwili mit Adolf Hitler verglichen. Sicherheitsforscher identifizierten sechs verschiedene Botnetze sowie eine in russischer Sprache programmierte DDoS-Steuerungssoftware namens MachBot. Als mutmaßlicher Organisator gilt das Russian Business Network aus Sankt Petersburg, die russische Regierung bestritt jede Verantwortung. Die georgische Regierung wich während der Angriffe auf Google Blogger und Server in den USA aus, Estland bot zusätzliches Hosting an. Die Ereignisse gelten als der erste dokumentierte Fall koordinierter Cyberangriffe parallel zu einer konventionellen Militäroperation.

Eine gerichtsfeste Zuordnung der Angriffe zu russischen Behörden oder dem russischen Militär ist bis heute nicht belegt, strafrechtliche Konsequenzen sind nicht dokumentiert. Ebenso fehlt eine verifizierte Gesamtzahl der betroffenen Websites oder ein bezifferter wirtschaftlicher Schaden.

BSDC-P-GER-2012-1782
Relevanz 3CYBERSPIONAGE, STAATLICHE-MALWARE
28.05.2012
Flame-Spionagesoftware: 20-MB-Cyberwaffe infiziert rund 1000 Rechner im Nahen Osten
Kaspersky Lab
Recherche: DC
Quelle öffnen →

Am 28.05.2012 gab Kaspersky Lab gemeinsam mit dem iranischen CERT-Zentrum MAHER und dem CrySyS Lab der Budapest University of Technology and Economics die Entdeckung der Schadsoftware Flame bekannt. Die Untersuchung war von der Internationalen Fernmeldeunion ITU initiiert worden, nachdem die zerstörerische Malware Wiper zuvor Computer des iranischen Ölministeriums beschädigt hatte. Flame ist mit rund 20 Megabyte etwa 20-mal größer als Stuxnet und war nach Kaspersky-Angaben seit mindestens März 2010 aktiv, bevor sie entdeckt wurde. Die Schadsoftware konnte Bildschirminhalte, Tastatureingaben, Netzwerkverkehr und Audioaufnahmen aufzeichnen, Skype-Gespräche mitschneiden und infizierte Rechner per Bluetooth zu Sendern für Kontaktdaten nahegelegener Geräte machen. Nach Kaspersky-Schätzungen waren zunächst etwa 1000 Rechner betroffen, rund 65 Prozent davon im Nahen Osten und Nordafrika, mit dem größten Anteil im Iran. Zur Verbreitung nutzten die Angreifer unter anderem ein gefälschtes Microsoft-Zertifikat auf Basis einer schwachen MD5-Verschlüsselung. Die Washington Post berichtete am 19.06.2012 unter Berufung auf anonyme Quellen, die NSA, die CIA und das israelische Militär hätten Flame gemeinsam im Rahmen der Operation Olympic Games entwickelt. Kurz nach der öffentlichen Enttarnung sendeten die Kontrollserver im Juni 2012 einen Selbstlöschbefehl an die infizierten Systeme.

Die Urheberschaft durch NSA, CIA und Israels Militär stützt sich allein auf anonyme Quellen der Washington Post und wurde von den USA und Israel nie offiziell bestätigt. Die genaue weltweite Gesamtzahl infizierter Rechner sowie das exakte Ausmaß der abgeflossenen Daten blieben ungeklärt.

BSDC-J-GER-2011-1783
Relevanz 3CYBERSPIONAGE, ICS-MALWARE
01.09.2011
Duqu-Spähsoftware infiziert 2011 Industriefirmen in acht Ländern
Wikipedia
Recherche: DC
Quelle öffnen →

Die Sicherheitsforscher des CrySyS Lab der Budapester Technischen und Wirtschaftswissenschaftlichen Universität entdeckten die Schadsoftware Duqu am 01.09.2011. Der Sicherheitsanbieter Symantec bestätigte die Analyse und stellte umfangreiche Code-Übereinstimmungen mit dem Computerwurm Stuxnet fest, woraus geschlossen wurde, dass Duqu von denselben Autoren oder mit Zugriff auf den Stuxnet-Quellcode entwickelt wurde. Anders als Stuxnet sabotierte Duqu keine Industrieanlagen, sondern diente der Spionage: Es installierte Keylogger, Bildschirmrekorder und Netzwerk-Scanner. Die Infektion erfolgte über präparierte Word-Dokumente, die eine bis dahin unbekannte Sicherheitslücke im Win32k-TrueType-Schriftartenparser von Windows ausnutzten; Microsoft veröffentlichte den zugehörigen Sicherheitshinweis MS11-087 am 13.11.2011. Die Schadsoftware nutzte ein gestohlenes, gültiges Digitalzertifikat der taiwanesischen Firma C-Media zur Signierung ihrer Treiber; das Zertifikat wurde am 14.10.2011 widerrufen. Symantec bestätigte Infektionen bei mindestens sechs Organisationen in acht Ländern, darunter Frankreich, die Niederlande, die Schweiz, die Ukraine, Indien, der Sudan, Vietnam und mehrfach im Iran. Duqu war so programmiert, dass es sich nach 36 Tagen selbständig von infizierten Systemen löschte.

Aus dieser Quelle nicht belegt ist die genaue Urheberschaft beziehungsweise staatliche Zurechnung von Duqu; diese gilt als plausibel, wurde aber nie offiziell bewiesen. Ebenso bleibt die tatsächliche Gesamtzahl befallener Organisationen weltweit unklar.

BSDC-P-IDN-2010-1784
Relevanz 3CYBERSPIONAGE, ZERO-DAY-EXPLOIT
12.01.2010
Operation Aurora: Chinesische Hacker greifen Google und mindestens 20 Konzerne an
Google Inc. (Official Google Blog)
Recherche: DC
Quelle öffnen →

Zwischen Juni und Dezember 2009 griff eine aus China stammende Hackergruppe die Computernetzwerke von Google sowie mindestens 20 weiteren US-Unternehmen an, darunter Adobe Systems, Juniper Networks, Yahoo, Symantec, Northrop Grumman und Dow Chemical. Google entdeckte den Einbruch Mitte Dezember 2009 und veröffentlichte am 12.01.2010 im Official Google Blog den Beitrag A new approach to China, in dem der Angriff erstmals öffentlich gemacht wurde. Die Angreifer nutzten eine zuvor unbekannte Sicherheitslücke im Internet Explorer aus und verbreiteten den Schadcode über gezielte Phishing-E-Mails. Die Sicherheitsfirma McAfee gab den Angriffen den Namen Operation Aurora. Bei Google gelangten die Angreifer an Teile des Quellcodes sowie an Informationen zu gerichtlich angeordneten Überwachungen von Gmail-Konten und erhielten eingeschränkten Zugriff auf zwei Gmail-Konten chinesischer Menschenrechtsaktivisten. Google kündigte an, die Zensur der Suchergebnisse auf Google.cn zu beenden, und leitete im März 2010 die chinesische Suchseite auf die unzensierte Version in Hongkong um. Insgesamt sollen über 30 Organisationen betroffen gewesen sein.

Die genaue Gesamtzahl der betroffenen Unternehmen wird in verschiedenen Quellen uneinheitlich zwischen 20 und über 30 angegeben, und eine gerichtsfeste, offizielle Zuordnung der Angriffe zu einer bestimmten chinesischen Behörde ist bis heute nicht öffentlich bestätigt.

BSDC-P-IDN-2013-1785
Relevanz 3APT1-UNIT-61398, STAATLICHE-CYBERSPIONAGE
19.02.2013
Mandiant enttarnt Chinas Hackereinheit 61398: 141 Firmen seit 2006 ausspioniert
Mandiant
Recherche: DC
Quelle öffnen →

Die US-Sicherheitsfirma Mandiant veröffentlichte am 19.02.2013 den Bericht APT1: Exposing One of China's Cyber Espionage Units. Der Bericht führt die seit mindestens 2006 aktive Hackergruppe APT1 auf die Einheit 61398 der chinesischen Volksbefreiungsarmee zurück, die dem Zweiten Büro der Dritten Abteilung des Generalstabs untersteht. Mandiant lokalisierte die Einheit in einem zwölfstöckigen Gebäude an der Datong Road im Stadtteil Pudong in Shanghai. Laut Bericht kompromittierte APT1 mindestens 141 Organisationen in 20 Branchen, darunter Luft- und Raumfahrt, Rüstung, Energie und Telekommunikation. Die Gruppe stahl systematisch hunderte Terabyte an Daten, in einem Fall 6,5 Terabyte komprimierter Daten von einem einzelnen Unternehmen innerhalb von zehn Monaten. 87 Prozent der identifizierten Opfer hatten ihren Hauptsitz in englischsprachigen Ländern. Mandiant benannte auch mutmaßliche Einzelpersonen, darunter Wang Dong mit dem Decknamen UglyGorilla. Am 19.05.2014 klagte das US-Justizministerium fünf mutmaßliche Offiziere der Einheit 61398 wegen Wirtschaftsspionage an.

Es liegt keine strafrechtliche Verurteilung der 2014 angeklagten Offiziere vor, da China eine Auslieferung ablehnt und keine Hauptverhandlung stattfand; die exakte Gesamtmenge gestohlener Daten über alle 141 Opfer bleibt unbeziffert.

BSDC-J-GER-2015-1786
Relevanz 3KRITIS-CYBERANGRIFF, SANDWORM-APT
23.12.2015
Sandworm-Hackerangriff legt ukrainisches Stromnetz lahm: 230.000 Haushalte ohne Strom
Wired (Kim Zetter)
Recherche: DC
Quelle öffnen →

Am 23.12.2015 griff die Hackergruppe Sandworm drei ukrainische Energieversorger an: Prykarpattyaoblenergo, Chernivtsioblenergo und Kyivoblenergo. Der Angriff begann Monate zuvor mit Spear-Phishing-E-Mails, die die Schadsoftware BlackEnergy 3 in den Firmennetzwerken platzierten. Die Angreifer erlangten darüber Zugriff auf die SCADA-Steuerungssysteme und schalteten bei Prykarpattyaoblenergo 30 Umspannwerke ab. Rund 230.000 Verbraucher waren zwischen einer und sechs Stunden ohne Strom. Zeitgleich setzten die Angreifer die Löschsoftware KillDisk ein, um Dateien unbrauchbar zu machen, und überlasteten mit einem Denial-of-Service-Angriff die Telefonzentrale, sodass betroffene Kunden Störungen nicht melden konnten. Die Netzbetreiber stellten die Versorgung teils durch manuelles Eingreifen der Mitarbeiter vor Ort wieder her. Der Vorfall gilt als der erste öffentlich bestätigte erfolgreiche Cyberangriff auf ein Stromnetz. US-Behörden und mehrere Sicherheitsfirmen ordneten die Operation der Gruppe Sandworm zu, die mit russischen Interessen im Ukraine-Konflikt in Verbindung gebracht wird.

Aus dieser Quelle ist keine formelle juristische Zurechnung zu einer bestimmten russischen Regierungsstelle oder Einzelperson belegt, ebenso wenig eine strafrechtliche Verurteilung oder eine bezifferte finanzielle Entschädigung der betroffenen Energieversorger.

BSDC-P-GER-2016-1787
Relevanz 3KRITIS-CYBERANGRIFF, ICS-MALWARE
17.12.2016
Industroyer-Malware legt Stromnetz in Kiew für eine Stunde lahm
ESET (WeLiveSecurity)
Recherche: DC
Quelle öffnen →

Am 17.12.2016 kurz vor Mitternacht wurde die 330-kV-Umspannstation Pivnichna des ukrainischen Netzbetreibers Ukrenergo bei Kiew Ziel eines Cyberangriffs mit der Schadsoftware Industroyer, auch CrashOverride genannt. Die Malware öffnete ferngesteuert Leistungsschalter der Umspannstation und trennte sie vom Netz, wodurch rund ein Fünftel des nächtlichen Stromverbrauchs der Stadt Kiew für etwa eine Stunde ausfiel. Die slowakische IT-Sicherheitsfirma ESET veröffentlichte am 12.06.2017 die erste detaillierte technische Analyse und bezeichnete Industroyer als die größte Bedrohung für industrielle Steuerungssysteme seit Stuxnet 2010. Industroyer ist ein modulares Framework, das Industrieprotokolle nutzt, um direkt mit Schaltanlagen und Schutzrelais zu kommunizieren, ergänzt um ein Löschmodul zur Verschleierung der Spuren. Es handelte sich um den zweiten dokumentierten Cyberangriff auf das ukrainische Stromnetz nach dem Vorfall vom 23.12.2015. Ukrenergo bestätigte offiziell, dass der Stromausfall auf einen Cyberangriff zurückzuführen war. Ein Versuch, zusätzlich vier Siemens-Schutzrelais dauerhaft zu deaktivieren, scheiterte, da die Datenpakete an eine falsche IP-Adresse gesendet wurden.

Aus der ESET-Quelle geht keine offizielle staatliche Zuordnung zu einem Täter oder Land hervor; eine Verbindung zur russischen Gruppe Sandworm wurde erst später von anderen Stellen hergestellt. Auch die genaue Zahl der betroffenen Haushalte wird nicht beziffert.

BSDC-J-GER-2017-1788
Relevanz 3ICS-SICHERHEIT, KRITIS-CYBERANGRIFF
04.08.2017
Triton-Malware attackiert Sicherheitssysteme einer saudi-arabischen Petrochemieanlage
heise online
Recherche: DC
Quelle öffnen →

Im Juni 2017 löste die Malware Triton, auch Trisis oder HatMan genannt, durch einen Programmierfehler unbeabsichtigt eine Notabschaltung in einer petrochemischen Anlage in Saudi-Arabien aus, was zunächst als mechanischer Defekt gewertet wurde. Am 04.08.2017 kam es zu einer zweiten Abschaltung, woraufhin die Betreiber Sicherheitsberater sowie die Firmen FireEye und Dragos hinzuzogen. Die Ermittler fanden Schadsoftware auf einer Ingenieurs-Workstation des Sicherheitssystems Triconex des Herstellers Schneider Electric. Triton war die erste bekannt gewordene Schadsoftware, die gezielt sicherheitsinstrumentierte Systeme angriff, welche Anlagen bei Gefahr automatisch in einen sicheren Zustand versetzen sollen. Durch einen Fehler im Schadcode lösten die Triconex-Controller vorzeitig eine Sicherheitsabschaltung aus, bevor die Angreifer ihr eigentliches Ziel erreichen konnten, wodurch Personenschäden ausblieben. Im Oktober 2018 ordnete FireEye die Angriffswerkzeuge dem russischen Zentralen Wissenschaftlichen Forschungsinstitut für Chemie und Mechanik in Moskau zu. Am 23.10.2020 verhängte das US-Finanzministerium Sanktionen gegen dieses Institut.

Der Name der betroffenen Anlage wird in Medienberichten oft mit Petro Rabigh in Verbindung gebracht, ist in dieser Quelle jedoch nicht namentlich bestätigt; ebenso bleibt die genaue Identität der ausführenden Angreifer ungeklärt.

BSDC-J-GER-2005-1789
Relevanz 3ROOTKIT-SKANDAL, DRM-SPYWARE
31.10.2005
Sony-BMG-Rootkit-Skandal: Kopierschutz auf 22 Millionen Musik-CDs infiziert PCs
Wikipedia (englischsprachig)
Recherche: DC
Quelle öffnen →

Am 31.10.2005 veröffentlichte der Sicherheitsforscher Mark Russinovich auf seinem Blog eine technische Analyse eines Rootkits, das er auf seinem eigenen Windows-Rechner entdeckt und auf eine Musik-CD von Sony BMG zurückgeführt hatte. Sony BMG hatte auf rund 22 Millionen verkauften CDs zwei Kopierschutzprogramme installiert: das von der Firma First 4 Internet entwickelte XCP auf etwa 2 Millionen CDs mit 52 Titeln sowie MediaMax CD 3 auf rund 20 Millionen CDs mit etwa 50 Titeln. XCP versteckte sich mittels Rootkit-Technik vor dem Betriebssystem, ließ sich nicht regulär deinstallieren und schuf Sicherheitslücken, die von unabhängiger Schadsoftware ausgenutzt wurden. Sicherheitsfirmen schätzten, dass mehr als 500.000 Computernetzwerke in über 100 Ländern betroffen waren, darunter auch Netzwerke von US-Behörden und des Militärs. Am 21.11.2005 verklagte der texanische Generalstaatsanwalt Greg Abbott Sony BMG wegen Verstoßes gegen das texanische Anti-Spyware-Gesetz. Sony BMG kündigte am 15.11.2005 einen Rückruf der unverkauften CDs an. Im Dezember 2006 einigte sich der Konzern mit mehreren US-Bundesstaaten auf einen Vergleich, im Januar 2007 folgte eine Einigung mit der FTC, die Sony BMG zum Umtausch betroffener CDs sowie zur Erstattung von bis zu 150 US-Dollar für Reparaturkosten verpflichtete.

Aus dieser Quelle nicht belegt sind die genaue Gesamtzahl tatsächlich infizierter Einzelcomputer weltweit sowie strafrechtliche Konsequenzen für Sony BMG oder First 4 Internet, da alle bekannten Verfahren zivilrechtlich per Vergleich beigelegt wurden.

BSDC-O-GER-2015-1790
Relevanz 3ADWARE-VORINSTALLATION, ZERTIFIKATSVERTRAUEN
19.02.2015
Lenovo-Superfish-Adware bricht HTTPS-Verschlüsselung, FTC-Vergleich über 3,5 Millionen Dollar
US-Bundeshandelskommission (FTC)
Recherche: DC
Quelle öffnen →

Der PC-Hersteller Lenovo installierte zwischen dem 01.09.2014 und dem 28.02.2015 auf zahlreichen Consumer-Notebooks werksseitig die Adware VisualDiscovery des Unternehmens Superfish vor. Die Software blendete Werbung in Suchergebnisse und Webseiten ein und nutzte dafür ein selbstsigniertes Root-Zertifikat, das auf allen betroffenen Geräten denselben privaten Schlüssel verwendete. Dadurch konnte die Software auch verschlüsselte HTTPS-Verbindungen entschlüsseln, wodurch zugleich jeder Angreifer mit Kenntnis des Schlüssels sich als beliebige Website ausgeben und Man-in-the-Middle-Angriffe durchführen konnte. Am 19.02.2015 wurde das Sicherheitsproblem öffentlich bekannt, am 20.02.2015 warnte das US-Heimatschutzministerium offiziell vor der Software. Laut FTC hatte Superfish Lenovo durch die Vorinstallation Einnahmen von bis zu 250.000 US-Dollar eingebracht. Am 05.09.2017 einigte sich Lenovo mit der FTC und 32 US-Bundesstaaten auf einen Vergleich über 3,5 Millionen US-Dollar sowie ein 20-jähriges verpflichtendes Softwaresicherheitsprogramm. Im November 2018 einigte sich Lenovo zusätzlich in einer Sammelklage auf eine Zahlung von 7,3 Millionen US-Dollar an betroffene Kunden.

Die genaue Anzahl der betroffenen Laptops ist offiziell nicht beziffert, Quellen sprechen lediglich von Hunderttausenden Geräten. Ob die Schwachstelle vor ihrer öffentlichen Aufdeckung bereits von Dritten aktiv zum Abfangen von Daten ausgenutzt wurde, ist nicht belegt.

BSDC-J-IDN-2011-1791
Relevanz 3ZERTIFIKATS-VERTRAUEN, STAATLICHE-UEBERWACHUNG
30.08.2011
DigiNotar-Zertifikatshack 2011: 531 gefälschte Zertifikate, 300.000 iranische Gmail-Nutzer betroffen
Wikipedia
Recherche: DC
Quelle öffnen →

Die niederländische Zertifizierungsstelle DigiNotar wurde im Sommer 2011 kompromittiert; laut der vom niederländischen Innenministerium beauftragten Untersuchung von Fox-IT (Operation Black Tulip) verschafften sich die Angreifer bereits ab Mitte Juni 2011 Zugriff auf die internen Systeme. Am 10.07.2011 stellten sie ein betrügerisches Wildcard-Zertifikat für *.google.com aus, DigiNotar entdeckte den Einbruch erst am 19.07.2011. Insgesamt wurden mindestens 531 betrügerische SSL-Zertifikate ausgestellt, unter anderem für Google, Skype, Microsoft und Mozilla. Öffentlich bekannt wurde der Vorfall am 29./30.08.2011. Fox-IT ermittelte, dass der Angriff auf etwa 300.000 iranische Gmail-Nutzer zielte, die per Man-in-the-Middle-Angriff über das gefälschte Google-Zertifikat abgehört werden sollten; registriert wurden Verbindungsversuche von 298.140 eindeutigen IP-Adressen, davon rund 95 Prozent aus dem Iran. Am 03.09.2011 übernahm die niederländische Regierung die operative Kontrolle über DigiNotar. Die Muttergesellschaft VASCO Data Security International meldete am 20.09.2011 die Insolvenz des Unternehmens an.

Nicht abschließend belegt ist, wer genau hinter dem Angriff stand; ein iranischer Staatsakteur wird vermutet, ist aber nicht gerichtsfest nachgewiesen. Ebenso ist nicht dokumentiert, wie viele der 298.140 registrierten Verbindungsversuche tatsächlich zu einer erfolgreichen Überwachung führten.

BSDC-J-IDN-2011-1792
Relevanz 3ZERTIFIKATSVERTRAUEN, CYBERCRIME
15.03.2011
Comodo-Hack 2011: Iranischer Angreifer fälscht neun SSL-Zertifikate für Google und Yahoo
heise online
Recherche: DC
Quelle öffnen →

Am 15.03.2011 wurde das Konto einer Registrierungsstelle des Zertifizierungsdiensts Comodo in Südeuropa kompromittiert, über das ein Angreifer neun betrügerische SSL-Zertifikate für sieben Domains beantragte. Betroffen waren login.live.com, mail.google.com, www.google.com, login.yahoo.com in drei Varianten, login.skype.com sowie addons.mozilla.org. Comodo entdeckte den Missbrauch am selben Tag und widerrief die Zertifikate innerhalb weniger Stunden über Sperrlisten und OCSP. Der Angriff wurde bis zu einer IP-Adresse in Teheran im Iran zurückverfolgt. Ein einzelner Hacker, der sich als Iraner bezeichnete, bekannte sich später öffentlich zu der Tat und bestritt eine Verbindung zur iranischen Regierung. Comodo äußerte hingegen den Verdacht eines staatlich gelenkten Angriffs zur Überwachung iranischer Oppositioneller. Mozilla, Google und Microsoft aktualisierten daraufhin ihre Browser mit fest einprogrammierten Sperrlisten für die Seriennummern der betroffenen Zertifikate.

Die genaue Identität des Angreifers und eine tatsächliche Beteiligung der iranischen Regierung sind nicht zweifelsfrei belegt, da sich die Zuordnung im Wesentlichen auf eine IP-Adresse und das spätere Bekenntnis eines anonymen Hackers stützt.

BSDC-J-FIN-2021-1793
Relevanz 3MEGA-BREACH, AKTIONAERSKLAGE
05.10.2021
Marriott-Aktionärsklage wegen verzögerter Meldung des 383-Millionen-Datenlecks abgewiesen
Goodwin Law
Recherche: DC
Quelle öffnen →

Marriott International entdeckte am 8. September 2018 eine Datenschutzverletzung im Reservierungssystem der 2016 übernommenen Kette Starwood, verursacht durch eine seit 2014 unentdeckte Schadsoftware. Das Unternehmen informierte die Öffentlichkeit erst am 30. November 2018, zunächst mit der Angabe von bis zu 500 Millionen betroffenen Gästen, die im Januar 2019 auf rund 383 Millionen eindeutige Datensätze korrigiert wurde. Ein Aktionär, das Firemen's Retirement System of St. Louis, reichte daraufhin vor dem Delaware Court of Chancery eine Aktionärsklage gegen Vorstand und führende Manager von Marriott ein. Die Klage warf dem Board vor, vor der Starwood-Übernahme 2016 keine ausreichende Sorgfaltsprüfung der IT-Sicherheit durchgeführt und den Datenverstoß verzögert offengelegt zu haben. Vice Chancellor Lori W. Will wies die Klage am 5. Oktober 2021 vollständig ab. Als Begründung nannte das Gericht die Verjährung der Ansprüche zur Sorgfaltsprüfung vor der Akquisition sowie das Fehlen einer Aufsichtspflichtverletzung nach dem Caremark-Maßstab, da der Vorstand jährliche Berichte zu Cyberrisiken erhalten hatte. Eine gesonderte Sammelklage von Anlegern wurde ebenfalls abgewiesen, was der Fourth Circuit 2022 bestätigte.

Aus den ausgewerteten Quellen nicht abschließend belegt ist, ob einzelne Vorstandsmitglieder in Nebenverfahren dennoch finanziell in Anspruch genommen wurden, da die Aktionärsklage vollständig ohne Vergleich oder Schadensersatzzahlung abgewiesen wurde.

BSDC-J-GER-2018-1794
Relevanz 3SUPPLY-CHAIN-ANGRIFF, SPIONAGE-CHIP
04.10.2018
Bloomberg-Bericht über Spionagechips bei Supermicro betrifft angeblich 30 US-Firmen
ComputerBase
Recherche: DC
Quelle öffnen →

Bloomberg Businessweek veröffentlichte am 04.10.2018 unter dem Titel The Big Hack einen Bericht, wonach chinesische Akteure winzige, bleistiftspitzengroße Spionagechips in Mainboards des US-Herstellers Supermicro eingeschleust haben sollen. Laut dem Bericht wurden die Chips bei Zulieferern in China auf die Platinen aufgebracht und sollen rund 30 US-Unternehmen und Behörden betroffen haben, darunter Apple, Amazon, Banken, Cloud-Anbieter sowie das Pentagon und die CIA. Apple soll die Manipulation durch ungewöhnlichen Netzwerkverkehr entdeckt haben und tauschte 2016 nach Bloomberg-Angaben etwa 7.000 betroffene Server aus. Ein tatsächlicher Datenabfluss wurde in dem Bericht nicht belegt. Apple, Amazon und Supermicro dementierten den Bericht unmittelbar und wiederholt, Supermicros Aktienkurs brach nach der Veröffentlichung um mehr als 45 Prozent ein. Auch US-Behörden wie das Heimatschutzministerium, das FBI und die NSA erklärten öffentlich, keine Kenntnis von einem solchen Vorfall zu haben. Eine von Supermicro beauftragte externe Untersuchungsfirma teilte am 11.12.2018 mit, keine Beweise für bösartige Hardware gefunden zu haben. Bloomberg hat den Bericht bis heute nicht zurückgezogen und bekräftigte die Vorwürfe 2021 in einem Folgeartikel.

Bis heute liegen keine unabhängig verifizierten physischen Beweise für die behaupteten Spionagechips vor, die Zahl von rund 30 betroffenen Unternehmen sowie die Existenz der Chips selbst stützen sich ausschließlich auf anonyme Quellen Bloombergs und wurden von allen namentlich genannten Firmen und mehreren US-Behörden bestritten.

BSDC-P-FND-2021-1795
Relevanz 3Mautdaten, Zweckentfremdung
25.05.2021
Aufweichung der Zweckbindung von Lkw-Mautdaten
Bundesbeauftragter für den Datenschutz und die Informationsfreiheit (BfDI), Prof. Ulrich Kelber
Recherche: DC
Quelle öffnen →

Der Bundestag beschloss am 20.05.2021 das Zweite Gesetz zur Änderung mautrechtlicher Vorschriften, mit dem erstmals eine Ausnahme von der bis dahin strikten Zweckbindung der Lkw-Mautdaten eingeführt wurde. Erfasste Kennzeichen und Positionsdaten aus der Mauterhebung dürfen seither auch zur Verfolgung von Kabotage-Verstößen genutzt werden. Der Bundesdatenschutzbeauftragte Ulrich Kelber kritisierte die Änderung öffentlich als Dammbruch und bezweifelte zudem die Eignung der Daten für diesen Zweck.

Nicht dokumentiert ist, in welchem Umfang die neue Ausnahme in der Praxis tatsächlich zur Kabotage-Verfolgung genutzt wurde. Die seit Jahren separat geführte politische Debatte um eine weitergehende Öffnung der Mautdaten für die Verfolgung schwerer Straftaten wie Mord ließ sich in den verfügbaren Quellen nicht als tatsächlich verabschiedete Gesetzesänderung von 2023/2024 bestätigen, sie blieb bislang Gegenstand von Forderungen einzelner Landesjustizminister.

BSDC-J-KOM-2011-1796
Relevanz 3Funkzellenabfrage, Versammlungsfreiheit
17.04.2013
Funkzellenabfrage Dresden 2011
Legal Tribune Online (LTO)
Recherche: DC
Quelle öffnen →

Bei Protesten gegen einen Neonazi-Aufmarsch am 19. Februar 2011 in der Dresdner Südvorstadt ordnete das Amtsgericht Dresden eine Funkzellenabfrage an, durch die Hunderttausende Verkehrsdaten und Zehntausende Bestandsdaten von Demonstranten, Anwohnern, Journalisten und Anwälten erfasst wurden. Das Landgericht Dresden erklärte mit Beschluss vom 17.04.2013 die zugrunde liegende Anordnung des Amtsgerichts vom 25.02.2011 für rechtswidrig, weil sie nicht ausreichend begründet war und der strafprozessuale Bestimmtheitsgrundsatz verletzt wurde. Die erhobenen Daten mussten daraufhin gelöscht werden.

Offen bleibt die exakte Gesamtzahl der insgesamt betroffenen Personen, da mehrere separate Funkzellenabfragen zu unterschiedlichen Zeiten und Gebieten liefen und Quellen unterschiedliche Teilzahlen nennen. Das Landgericht prüfte nur formale Mängel der richterlichen Anordnung, keine inhaltliche Verhältnismäßigkeit der Maßnahme an sich. Nicht abschließend dokumentiert ist, ob die angeordnete Löschung der Daten bei allen beteiligten Behörden tatsächlich umgesetzt wurde.

BSDC-J-KOM-2022-1797
Relevanz 3Staatstrojaner, Pegasus-Spyware
11.01.2024
BKA setzt Pegasus-Staatstrojaner gegen Reichsbürger-Netzwerk ein
heise online, gestützt auf WDR- und Tagesschau-Recherchen
Recherche: DC
Quelle öffnen →

Das BKA erwarb 2020 Lizenzen für die Spähsoftware Pegasus der israelischen NSO Group und bestätigte den Einsatz 2021 im Bundestag. Laut WDR und Tagesschau installierten Ermittler am 31. Oktober 2022 heimlich Staatstrojaner-Software auf dem Mobiltelefon von Heinrich XIII. Prinz Reuss im Ermittlungsverfahren gegen die mutmaßliche Reichsbürger-Terrorgruppe. Dabei wurden rund einen Monat lang Daten inklusive Telegram-Chats abgegriffen, die Gruppe wurde am 7. Dezember 2022 festgenommen.

Ob im Fall Reuss konkret die NSO-Software Pegasus oder eine andere Staatstrojaner-Variante zum Einsatz kam, hat das BKA nie bestätigt und lehnte eine Stellungnahme aus einsatztaktischen Gründen ab. Der Kaufvertrag mit NSO, die genauen Kosten und die vollständige rechtliche Grundlage der Maßnahme wurden trotz mehrerer Klagen von netzpolitik.org und einer Datenschutzbeschwerde der GFF bis heute nicht offengelegt.

BSDC-J-KOM-2024-1798
Relevanz 3Cyberspionage, Telekommunikationsüberwachung
15.11.2024
Salt-Typhoon-Spionageangriff auf US-Telekommunikationsanbieter
heise online (unter Bezug auf gemeinsame Erklärung von FBI und CISA)
Recherche: DC
Quelle öffnen →

FBI und CISA bestätigten in einer gemeinsamen Erklärung, dass die mutmaßlich chinesische Hackergruppe Salt Typhoon mehrere US-Telekommunikationsanbieter kompromittiert hat, darunter AT&T, Verizon und Lumen Technologies. Die Angreifer erlangten Zugriff auf Anrufmetadaten, auf gerichtlich angeordnete Abhörsysteme der Strafverfolgungsbehörden sowie auf private Kommunikation einzelner Regierungsvertreter und Politiker.

Genauer Umfang und Dauer des Angriffs blieben in der gemeinsamen Erklärung von FBI und CISA offen. Unklar blieb auch die tatsächliche Zahl der betroffenen Personen, Schätzungen reichten von rund 40 gezielten Zielen bis zu über tausend Betroffenen.

BSDC-P-FND-2024-1799
Relevanz 3Kritische Infrastruktur, Staatliche Cyberspionage
07.02.2024
Volt Typhoon: chinesische Vorpositionierung in US-Infrastruktur
CISA, NSA und FBI (gemeinsame Cybersecurity Advisory AA24-038A)
Recherche: DC
Quelle öffnen →

CISA, NSA und FBI bestätigten gemeinsam mit internationalen Partnern, dass die chinesische staatlich gesteuerte Gruppe Volt Typhoon seit mindestens 2021 in IT-Netzwerke kritischer US-Infrastruktur eingedrungen ist, darunter Kommunikation, Energie, Transport sowie Wasser und Abwasser. Die Gruppe nutzt fast ausschließlich bereits vorhandene Systemwerkzeuge und kompromittierte Router und VPN-Gateways von Herstellern wie Fortinet, Ivanti und Cisco, um sich als legitimer Administrationsverkehr zu tarnen. Laut Behörden diente der Zugriff der Vorbereitung auf mögliche disruptive Angriffe im Falle einer größeren Krise oder eines Konflikts mit den USA.

Offen bleibt, wie lange genau und in welchem Umfang Volt Typhoon in einzelnen konkreten Anlagen aktiv war, da die Behörden aus Sicherheitsgründen keine vollständige Liste betroffener Betreiber veröffentlichten. Nicht belegt ist, dass es tatsächlich zu einer Sabotage oder Störung von Stromnetz, Wasser- oder Transportsystemen kam. China bestreitet die Vorwürfe offiziell weiterhin, eine unabhängige gerichtliche Feststellung der Urheberschaft steht aus.

BSDC-J-GER-2024-1800
Relevanz 3Open-Source-Lieferketten, Supply-Chain-Angriff
30.03.2024
XZ-Utils-Backdoor
heise online (Dr. Christopher Kunz)
Recherche: DC
Quelle öffnen →

Der Microsoft-Entwickler Andres Freund entdeckte Ende März 2024 eine absichtlich eingebaute Hintertür in der Kompressionsbibliothek xz-Utils (liblzma), Versionen 5.6.0 und 5.6.1, weil ihm ungewöhnlich langsame SSH-Anmeldungen auffielen. Ein seit Jahren als vertrauenswürdiger Mitentwickler agierender Nutzer unter dem Pseudonym Jia Tan hatte den Schadcode eingeschleust, der laut CVE-2024-3094 (CVSS-Wert 10.0) eine Fernausführung von Code über OpenSSH ermöglichen sollte. Betroffen waren nur instabile Distributionsversionen und einzelne Paketquellen, stabile Debian-, Ubuntu- und Fedora-Releases blieben verschont.

Wer sich hinter dem Pseudonym Jia Tan tatsächlich verbirgt, ob Einzelperson, Gruppe oder staatlich gelenkter Akteur, ist öffentlich nicht bewiesen. Ebenso bleibt offen, ob die Hintertür vor ihrer zufälligen Entdeckung bereits aktiv ausgenutzt wurde und in welchem Umfang reale Systeme betroffen waren.