{"id":226591,"date":"2020-01-03T11:46:49","date_gmt":"2020-01-03T10:46:49","guid":{"rendered":"https:\/\/www.borncity.com\/blog\/?p=226591"},"modified":"2020-03-12T12:37:57","modified_gmt":"2020-03-12T11:37:57","slug":"stadt-alsfeld-opfer-von-cyber-kriminellen","status":"publish","type":"post","link":"https:\/\/borncity.com\/blog\/2020\/01\/03\/stadt-alsfeld-opfer-von-cyber-kriminellen\/","title":{"rendered":"Stadt Alsfeld Opfer von Cyber-Kriminellen?"},"content":{"rendered":"<p><img loading=\"lazy\" decoding=\"async\" style=\"float: left; margin: 0px 10px 0px 0px; display: inline\" src=\"https:\/\/borncity.com\/blog\/wp-content\/uploads\/2015\/01\/Schutz.jpg\" width=\"40\" align=\"left\" height=\"47\"\/>Die oberhessische Stadt Alsfeld ist offenbar Opfer von Cyber-Kriminellen geworden. Das ist von der Polizei best\u00e4tigt. Ungew\u00f6hnlich ist allerdings die sich momentan abzeichnende Vorgehensweise in diesem Fall, wo mit einer Verschl\u00fcsselung der Daten per Ransomware gedroht, wurde. Hier bin ich mir aber nicht sicher, ob dieses Bild nicht Folge bestimmter \u00c4u\u00dferungen von Nichtfachleuten in Form eines B\u00fcrgermeisters und der lokalen Presse ist. Hier ein paar Informationen, was ich inzwischen herausgefunden habe. <\/p>\n<p><!--more--><\/p>\n<p><img loading=\"lazy\" decoding=\"async\" alt=\"\" src=\"https:\/\/vg07.met.vgwort.de\/na\/414b1f5f731f41628b924fb26fccc70e\" width=\"1\" height=\"1\"\/>Blog-Leser 1ST hat in <a href=\"https:\/\/borncity.com\/blog\/2020\/01\/03\/sicherheitsinformationen-3-1-2020\/#comment-82470\">diesem Kommentar<\/a> auf das Thema hingewiesen (und vermutet Emotet \u2013 was ich aber so nirgends sonst best\u00e4tigt gefunden habe). Am gestrigen Tag berichtete die Hessenschau in <a href=\"https:\/\/www.hessenschau.de\/panorama\/erpressung-alsfeld-nimmt-sich-selbst-vom-netz,alsfeld-offline-100.html\">diesem Artikel<\/a> \u00fcber den merkw\u00fcrdigen Vorgang (das 'merkw\u00fcrdig' ist imho aber wohl eher der medialen Berichterstattung geschuldet. <\/p>\n<p><img decoding=\"async\" title=\"KRITIS-Netzwerk\" alt=\"KRITIS-Netzwerk\" src=\"https:\/\/i.imgur.com\/yNk8TvY.jpg\"\/><br \/>(Quelle: Pexels <a href=\"https:\/\/www.pexels.com\/de\/u\/markusspiske\/\">Markus Spiske<\/a> CC0 Lizenz) <\/p>\n<h2>Einfach nur eine Drohung?<\/h2>\n<\/p>\n<p>Laut Hessenschau drohen Unbekannte die IT-Systeme der Stadt Alsfeld mit Ransomware zu verschl\u00fcsseln. Der Stadtverwaltung von Alsfeld ging, laut Medienberichten, am Donnerstag, den 2. Januar 2020, ein anonymes Schreiben zu. Darin wird die Stadt aufgefordert, den Absender \u00fcber eine E-Mail-Adresse zu kontaktieren, um zu erfahren, wie viel Geld &#8211; offenbar in Bitcoins &#8211; an die Erpresser zu zahlen sei. <\/p>\n<p>Die Drohung besteht darin, dass bei Nichtzahlung die auf den IT-Systemen der Stadtverwaltung gespeicherten Daten \u00fcber Ransomware verschl\u00fcsselt w\u00fcrden. Die Details sind recht nebul\u00f6s \u2013 ein 'anonymes Schreiben', wie <a href=\"https:\/\/www.oberhessische-zeitung.de\/lokales\/alsfeld\/stadt-alsfeld-nach-anonymem-schreiben-nicht-per-e-mail-erreichbar_20974966\" target=\"_blank\" rel=\"noopener noreferrer\">hier angegeben<\/a> kann alles und nichts bedeuten.<\/p>\n<h2>Widerspr\u00fcchliche Aussagen, unklar, was passiert ist<\/h2>\n<p>Die Hessenschau schreibt in <a href=\"https:\/\/www.hessenschau.de\/panorama\/erpressung-alsfeld-nimmt-sich-selbst-vom-netz,alsfeld-offline-100.html\">diesem Artikel<\/a>, dass dieses 'Drohschreiben' beim Hochfahren der Computer der Stadtverwaltung erschienen sei \u2013 das ist zumindest ein vages Indiz. <a href=\"https:\/\/www.giessener-allgemeine.de\/vogelsbergkreis\/alsfeld-wird-erpresst-hacker-angriff-oder-fake-zr-13414725.html\" target=\"_blank\" rel=\"noopener noreferrer\">Hier erf\u00e4hrt<\/a> man noch, dass es ein Schreiben in englischer Sprache gewesen sei. Ich habe dann noch etwas im Internet gesucht. In der Hessenschau gibt es in diesem Videobeitrag (gel\u00f6scht) die Aussage einer Reporterin, die sich auf den B\u00fcrgermeister von Alsfeld bezieht. Hier das sinngem\u00e4\u00dfe Transskript: <\/p>\n<blockquote>\n<p>'Beim Hochfahren der Server sei auf dem Bildschirm pl\u00f6tzlich so eine Art Erpresserschreiben aufgetaucht. Die Forderung war, dass die Stadt Kontakt aufnehmen und Geld \u00fcberweisen soll. Denn Daten seien verschl\u00fcsselt und durch die Zahlung w\u00fcrden diese wieder entschl\u00fcsselt \u2026'. <\/p>\n<\/blockquote>\n<p>Das l\u00e4sst nur den klaren Schluss zu, dass auf dem Server eine Ransomware aktiv geworden ist und die Dateien verschl\u00fcsselt hat. Allerdings gibt es auch g\u00e4nzlich kontr\u00e4re Meldungen. Die S\u00fcddeutsche Zeitung meldet <a href=\"https:\/\/www.sueddeutsche.de\/panorama\/kriminalitaet-alsfeld-erpressung-bei-stadt-alsfeld-verschluesselung-von-pcs-dpa.urn-newsml-dpa-com-20090101-200102-99-327019\" target=\"_blank\" rel=\"noopener noreferrer\">hier<\/a>, unter Bezug auf eine DPA-Meldung, dass das Drohschreiben am Donnerstag (2.1.) als E-Mail bei der Stadt eingegangen sei. Dort wird der Fachbereichsleiter der Stadt als Quelle genannt, der den Sachverhalt auf Anfrage best\u00e4tigt habe. <\/p>\n<p>Es sind also schlicht widerspr\u00fcchliche Meldungen und es bleibt unklar, ob es schlicht eine Spam-Mail mit einem Erpressungsversuch war, oder ob Ransomware auf dem Server bereits aktiv war. Der Rest der Informationen der Art 'wir arbeiten mit Hochdruck, um Sch\u00e4den abzuwenden', der sich in den Medien lesen l\u00e4sst, ist schlicht politisches und redaktionelles Geschwurbel, was zur Aufkl\u00e4rung des Sachverhalts Null beitr\u00e4gt.&nbsp;&nbsp; <\/p>\n<p>Zieht man da mal einige logische Schl\u00fcsse und l\u00e4sst man die nebul\u00f6sen Erkl\u00e4rungen des B\u00fcrgermeisters, die von den lokalen Journalisten transportiert wurden, weg, bleiben bez\u00fcglich der Aussage des Volksmunds, dass 'beim Hochfahren der Rechner' die Anzeige erfolgte nur folgende zwei Szenarien: <\/p>\n<ul>\n<li>Es liegt eine Infektion mit Ransomware (auf den Servern und m\u00f6glicherweise den Clients) vor, die bereits die entsprechenden Meldungen auf den infizierten Rechnern\/Servern anzeigt. Dem widerspr\u00e4che aber die SZ-Aussage, dass es sich um eine E-Mail handelt.  <\/li>\n<li>Es gab eine Spam-Mail mit dem Drohschreiben an die Stadtverwaltung. Ob es da zu einer Ransomware-Infektion kam, ist unklar, die Nachrichtenlage ist zu d\u00fcnn.<\/li>\n<\/ul>\n<p>Im Grunde wei\u00df man so gut wie gar nichts und kann nur mutma\u00dfen. Im g\u00fcnstigsten Fall ist man einem breit verteilten Spam-Angriff aufgesessen. Im d\u00fcmmsten Fall liegt bereits eine Ransomware-Infektion der Server oder ein Hack vor.&nbsp; <\/p>\n<h2>Rechner vorsorglich heruntergefahren<\/h2>\n<p>In den Medien wird berichtet, dass die Mitarbeiter der Stadtverwaltung die IT-Systeme vorsorglich herunter gefahren haben. Daher ist die Stadt aktuell nur telefonisch zu erreichen, die lokale IT ist heruntergefahren \u2013 nur die unabh\u00e4ngig <a href=\"https:\/\/www.alsfeld.de\/\" rel=\"nofollow noopener noreferrer\" target=\"_blank\">betriebenen Webseiten<\/a> der Stadt laufen noch. Dort erf\u00e4hrt man nur, dass die Stadtverwaltung nicht erreichbar sei, bis gekl\u00e4rt sei, ob ein Cyber-Angriff erfolgt ist. <\/p>\n<p>Die IT-Mitarbeiter sichern aktuell wohl die Daten von den Rechnern der IT-Systeme (\u00fcber den Sinn m\u00f6chte ich an dieser Stelle mangels pr\u00e4ziser Informationen nicht spekulieren). Gleichzeitig wurde die Polizei eingeschaltet. Laut <a href=\"https:\/\/www.giessener-allgemeine.de\/vogelsbergkreis\/alsfeld-wird-erpresst-hacker-angriff-oder-fake-zr-13414725.html\" target=\"_blank\" rel=\"noopener noreferrer\">Alsfelder Allgemeine<\/a> arbeiten Polizeibeamte des Pr\u00e4sidiums Osthessen (Fulda) sowie Experten vom Landeskriminalamt (LKA Hessen) den Vorgang auf. Der Fall wurde der Generalstaatsanwaltschaft Frankfurt \u00fcbergeben, wo die Zentralstelle zur Bek\u00e4mpfung der Internet- und Computerkriminalit\u00e4t (ZIT) in Hessen sitzt.<\/p>\n<p>Der Rest der Berichtserstattung in den Medien ist schlicht Geschwurbel. Einzige faktische Information ist, dass die Stadtverwaltung Alsfeld zwei IT-Mitarbeiter hat, die nun mit Unterst\u00fctzung eines externen Beraters versuchen, das Thema aufzubereiten. Man kann auch folgende Aussage ziehen: Wir wissen im Grund nichts, au\u00dfer, dass es in Alsfeld in der Stadtverwaltung zu einer Cyber-Erpressung gekommen ist. Weitere Details gibt es m\u00f6glicherweise am heutigen Freitag. <\/p>\n<p><strong>\u00c4hnliche Artikel<\/strong><br \/><a href=\"https:\/\/borncity.com\/blog\/2020\/01\/03\/sicherheitsinformationen-3-1-2020\/\" target=\"_blank\" rel=\"noopener noreferrer\">Sicherheitsinformationen (3.1.2020)<\/a><br \/><a href=\"https:\/\/borncity.com\/blog\/2019\/12\/23\/vorweihnachtliche-sicherheitssplitter-23-12-2019\/\">Vorweihnachtliche Sicherheitssplitter (23.12.2019)<\/a><br \/><a href=\"https:\/\/borncity.com\/blog\/2019\/12\/28\/sicherheitslcken-im-deutschen-gesundheitsdatennetz\/\">Sicherheitsl\u00fccken im deutschen Gesundheitsdatennetz<\/a><br \/><a href=\"https:\/\/borncity.com\/blog\/2019\/12\/15\/sicherheitsrckblick-15-dez-2019\/\">Sicherheitsr\u00fcckblick (15. Dez. 2019)<\/a><br \/><a href=\"https:\/\/borncity.com\/blog\/2019\/12\/27\/ransomware-legt-uni-maastricht-lahm\/\">Ransomware legt Uni Maastricht lahm<\/a><br \/><a href=\"https:\/\/borncity.com\/blog\/2019\/12\/29\/ransomware-ryuk-legt-it-der-us-kstenwache-lahm\/\">Ransomware Ryuk legt IT der US-K\u00fcstenwache lahm<\/a><br \/><a href=\"https:\/\/borncity.com\/blog\/2019\/12\/20\/trojanerbefall-in-stadt-bad-homburg-und-hochschule-freiburg\/\">Trojanerbefall in Stadt Bad Homburg und Hochschule Freiburg<\/a><br \/><a href=\"https:\/\/borncity.com\/blog\/2019\/12\/19\/stadt-frankfurt-opfer-eines-cyber-angriffs-19-12-2019\/\">Stadt Frankfurt\/Main Opfer eines Cyber-Angriffs (19.12.2019)<\/a><br \/><a href=\"https:\/\/borncity.com\/blog\/2019\/12\/19\/klinikum-frth-im-betrieb-zurck-uni-gieen-nutzt-desinfect\/\">Klinikum F\u00fcrth im Betrieb zur\u00fcck, Uni Gie\u00dfen nutzt Desinfec't<\/a><br \/><a href=\"https:\/\/borncity.com\/blog\/2019\/12\/02\/ryuk-ransomware-wtet-prosegur-tecnol-texas-klinik\/\">Ryuk-Ransomware w\u00fctet: Prosegur, TECNOL, Texas-Klinik \u2026<\/a><\/p>\n<p><a href=\"https:\/\/borncity.com\/blog\/2019\/12\/26\/google-chrome-neue-magellan-2-0-schwachstellen\/\">Google Chrome: Neue Magellan 2.0-Schwachstellen<\/a><br \/><a href=\"https:\/\/borncity.com\/blog\/2019\/12\/24\/schwachstelle-in-citrix-produkten-gefhrdet-firmen-netzwerke\/\">Schwachstelle in Citrix Produkten gef\u00e4hrdet Firmen-Netzwerke<\/a><br \/><a href=\"https:\/\/borncity.com\/blog\/2019\/12\/25\/sicherheit-digitale-assistenten-unterm-weihnachtsbaum\/\">Sicherheit: Digitale Assistenten unterm Weihnachtsbaum<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>Die oberhessische Stadt Alsfeld ist offenbar Opfer von Cyber-Kriminellen geworden. Das ist von der Polizei best\u00e4tigt. Ungew\u00f6hnlich ist allerdings die sich momentan abzeichnende Vorgehensweise in diesem Fall, wo mit einer Verschl\u00fcsselung der Daten per Ransomware gedroht, wurde. Hier bin ich &hellip; <a href=\"https:\/\/borncity.com\/blog\/2020\/01\/03\/stadt-alsfeld-opfer-von-cyber-kriminellen\/\">Weiterlesen <span class=\"meta-nav\">&rarr;<\/span><\/a><\/p>\n","protected":false},"author":2,"featured_media":0,"comment_status":"open","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[426],"tags":[4715,4328],"class_list":["post-226591","post","type-post","status-publish","format-standard","hentry","category-sicherheit","tag-ransomware","tag-sicherheit"],"_links":{"self":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/226591","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/users\/2"}],"replies":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/comments?post=226591"}],"version-history":[{"count":0,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/226591\/revisions"}],"wp:attachment":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/media?parent=226591"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/categories?post=226591"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/tags?post=226591"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}