{"id":227385,"date":"2020-01-23T22:33:08","date_gmt":"2020-01-23T21:33:08","guid":{"rendered":"https:\/\/www.borncity.com\/blog\/?p=227385"},"modified":"2023-06-23T01:02:32","modified_gmt":"2023-06-22T23:02:32","slug":"ransomware-befall-beim-automobilzulieferer-gedia","status":"publish","type":"post","link":"https:\/\/borncity.com\/blog\/2020\/01\/23\/ransomware-befall-beim-automobilzulieferer-gedia\/","title":{"rendered":"Ransomware-Befall beim Automobilzulieferer Gedia"},"content":{"rendered":"<p><img loading=\"lazy\" decoding=\"async\" style=\"float: left; margin: 0px 10px 0px 0px; display: inline;\" src=\"https:\/\/borncity.com\/blog\/wp-content\/uploads\/2015\/01\/Schutz.jpg\" width=\"40\" height=\"47\" align=\"left\" \/>[<a href=\"https:\/\/borncity.com\/win\/2020\/01\/23\/ransomware-befall-beim-automobilzulieferer-gedia\/\" target=\"_blank\" rel=\"noopener noreferrer\">English<\/a>]Beim Automobilzulieferer Gedia hat es eine Infektion mit Ransomware gegeben. In Folge wurden die IT-Systeme abgeschaltet, weil der Erpressungstrojaner auch Daten verschl\u00fcsselte.<strong> Erg\u00e4nzung:<\/strong> Mir liegen Informationen vor, dass die Citrix ADC\/Netscaler Shitrix-Schwachstelle das Einfalls-Tor gewesen sein k\u00f6nnte.<\/p>\n<p><!--more--><\/p>\n<p><img loading=\"lazy\" decoding=\"async\" src=\"https:\/\/vg05.met.vgwort.de\/na\/499ae89a55be4977b1b51bf7503c8d23\" alt=\"\" width=\"1\" height=\"1\" \/>Die <a href=\"https:\/\/www.gedia.com\/\" target=\"_blank\" rel=\"noopener noreferrer\">Gedia Automotive Group<\/a> besch\u00e4ftigt mehr als 4.300 Mitarbeiter\/innen an acht Produktionsst\u00e4tten\/innen und produziert Karosseriepressteile sowie Schwei\u00dfbaugruppen f\u00fcr die Automobilindustrie. Gedia operiert weltweit und hat unter anderem Produktionswerke in China, Mexiko und Polen.<\/p>\n<h2>Ransomware-Angriff legt Sauerl\u00e4nder Unternehmen lahm<\/h2>\n<p>Vor einigen Stunden berichtete der Sauerland-Kurier in <a href=\"https:\/\/www.sauerlandkurier.de\/nordrhein-westfalen\/hacker-angriff-gedia-attendorn-13476146.html\" target=\"_blank\" rel=\"noopener noreferrer\">diesem Artikel<\/a>, dass der Automobilzulieferer Gedia in Attendorn Opfer eines schweren Hacker-Angriffs geworden sei. Das Unternehmen hat Donnerstagvormittag wohl eine Pressemitteilung dazu herausgegeben (auf der Unternehmensseite ist leider nichts dazu zu finden).<\/p>\n<p>Das Medium LokalPlus\u00a0 berichtete von einem Cyberangriff auf die Zentrale der Gedia Automotive Gruppe in Attendorn-Ennest (Sauerland). Der Angriff erfolgte in der Nacht von Montag auf Dienstag, den 21. Januar 2020. Gedia-Vertriebsleiter Markus Hammer wird von LokalPlus so zitiert, \"dass die Sicherheitssysteme des Unternehmens die Attacke sehr schnell bemerkt h\u00e4tten\". Angesichts des Umfanges des Angriffs haben sich die Verantwortlichen schnell zur Abschaltung aller IT-Systeme entschieden und umgehend externe Experten hinzugezogen.<\/p>\n<p>In der zentralen Verwaltung von Gedia in Attendorn-Ennest wurden 300 bis 350 Mitarbeiter dadurch in 'Zwangsurlaub' geschickt. Die Fehlzeiten sollen \u00fcber Gleichzeitkonten und Mehrarbeit sp\u00e4ter ausgeglichen werden. Die Produktion des Zulieferers soll aber weiter laufen, so LokalPlus.<\/p>\n<h2>Sodinokibi Ransomware beteiligt?<\/h2>\n<p>Die Kollegen bei Bleeping Computer haben in <a href=\"https:\/\/www.bleepingcomputer.com\/news\/security\/sodinokibi-ransomware-threatens-to-publish-data-of-automotive-group\/\" target=\"_blank\" rel=\"noopener noreferrer\">diesem Artikel<\/a> heute, vor Ver\u00f6ffentlichung der Gedia-Pressemitteilung berichtet, dass die Sodinokibi Ransomware beteiligt sei und die Hinterm\u00e4nner mit der Ver\u00f6ffentlichung von Daten der Automotive Group drohten.<\/p>\n<h2>Einstieg \u00fcber Citrix ADC\/Netscaler-Schwachstelle?<\/h2>\n<p><strong>Erg\u00e4nzung:<\/strong> Ich hatte schon zum Fall in Potsdam (siehe\u00a0<a href=\"https:\/\/borncity.com\/blog\/2020\/01\/24\/potsdam-offline-ungereimtheiten-erzwingen-server-shutdown\/\" rel=\"bookmark\">Potsdam offline\u2013Ungereimtheiten erzwingen Server-Shutdown<\/a>) den Hinweis gegeben, dass die Sicherheitsl\u00fccke im Citrix Netscaler eine Ursache f\u00fcr den erfolgreichen Angriff auf das Netzwerk gewesen sein k\u00f6nnte.<\/p>\n<blockquote class=\"twitter-tweet\">\n<p dir=\"ltr\" lang=\"en\">I examined the files <a href=\"https:\/\/twitter.com\/hashtag\/REvil?src=hash&amp;ref_src=twsrc%5Etfw\">#REvil<\/a> posted from <a href=\"https:\/\/t.co\/3wfGoNUqp4\">https:\/\/t.co\/3wfGoNUqp4<\/a> after they refused to pay the <a href=\"https:\/\/twitter.com\/hashtag\/ransomware?src=hash&amp;ref_src=twsrc%5Etfw\">#ransomware<\/a>.<\/p>\n<p>the interesting thing I discovered is that they obviously hacked Gedia via the <a href=\"https:\/\/twitter.com\/hashtag\/Citrix?src=hash&amp;ref_src=twsrc%5Etfw\">#Citrix<\/a> exploit<\/p>\n<p>my bet is that all recent targets were accessed via this exploit.<\/p>\n<p>(1\/2) <a href=\"https:\/\/t.co\/tWeUR7I1zj\">pic.twitter.com\/tWeUR7I1zj<\/a><\/p>\n<p>\u2014 Under the Breach (@underthebreach) <a href=\"https:\/\/twitter.com\/underthebreach\/status\/1220687658701246464?ref_src=twsrc%5Etfw\">January 24, 2020<\/a><\/p><\/blockquote>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><\/p>\n<p>Nun ist mir obiger Tweet unter die Augen gekommen. Sieht m\u00f6glicherweise so aus, dass die Citrix ADC\/Netscaler Shitrix-Schwachstelle das Einfalls-Tor gewesen sein k\u00f6nnte. <strong>Erg\u00e4nzung:<\/strong>\u00a0Auch die Stadt Brandenburg ist von der Citrix-Schwachstelle, die nicht gestopft wurde, betroffen (siehe\u00a0<a href=\"https:\/\/borncity.com\/blog\/2020\/01\/24\/cyber-angriffe-stadt-brandenburg-und-gemeinde-stahnsdorf-offline\/\" rel=\"bookmark\">Cyber-Angriffe: Stadt Brandenburg und Gemeinde Stahnsdorf offline<\/a>).<\/p>\n<p><strong>\u00c4hnliche Artikel:<\/strong><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2020\/01\/22\/datenleck-beim-autovermieter-buchbinder\/\" rel=\"bookmark\">Datenleck beim Autovermieter Buchbinder<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2020\/01\/22\/datenleck-bei-microsoft-250-mio-call-center-datenstze-in-cloud-ffentlich-zugnglich\/\" rel=\"bookmark\">Datenleck bei Microsoft: 250 Mio. Call-Center-Datens\u00e4tze in Cloud &#8230;\u00a0<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2020\/01\/22\/jeff-bezos-per-whatsapp-nachricht-von-saudi-prinz-gehackt\/\" rel=\"bookmark\">Jeff Bezos per WhatsApp-Nachricht von Saudi Prinz gehackt<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2020\/01\/17\/ransomware-beim-webmaschinenhersteller-picanol\/\" rel=\"bookmark\">Ransomware beim Webmaschinenhersteller Picanol<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2020\/01\/10\/albany-airport-ny-opfer-eines-ransomware-befalls\/\" rel=\"bookmark\">Albany Airport (NY) Opfer eines Ransomware-Befalls<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2020\/01\/08\/ransomware-befall-bei-canyon-bicycles-gmbh-koblenz\/\" rel=\"bookmark\">Ransomware-Befall bei Canyon Bicycles GmbH\/Koblenz<\/a><\/p>\n<h2 class=\"entry-title\"><\/h2>\n<h2 class=\"entry-title\"><\/h2>\n","protected":false},"excerpt":{"rendered":"<p>[English]Beim Automobilzulieferer Gedia hat es eine Infektion mit Ransomware gegeben. In Folge wurden die IT-Systeme abgeschaltet, weil der Erpressungstrojaner auch Daten verschl\u00fcsselte. Erg\u00e4nzung: Mir liegen Informationen vor, dass die Citrix ADC\/Netscaler Shitrix-Schwachstelle das Einfalls-Tor gewesen sein k\u00f6nnte.<\/p>\n","protected":false},"author":2,"featured_media":0,"comment_status":"open","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[426],"tags":[4328],"class_list":["post-227385","post","type-post","status-publish","format-standard","hentry","category-sicherheit","tag-sicherheit"],"_links":{"self":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/227385","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/users\/2"}],"replies":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/comments?post=227385"}],"version-history":[{"count":0,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/227385\/revisions"}],"wp:attachment":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/media?parent=227385"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/categories?post=227385"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/tags?post=227385"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}