{"id":231911,"date":"2020-05-22T10:55:39","date_gmt":"2020-05-22T08:55:39","guid":{"rendered":"https:\/\/www.borncity.com\/blog\/?p=231911"},"modified":"2024-08-23T22:22:56","modified_gmt":"2024-08-23T20:22:56","slug":"sterreich-it-der-stadt-weiz-mit-ransomware-infiziert","status":"publish","type":"post","link":"https:\/\/borncity.com\/blog\/2020\/05\/22\/sterreich-it-der-stadt-weiz-mit-ransomware-infiziert\/","title":{"rendered":"&Ouml;sterreich: IT der Stadt Weiz mit Ransomware infiziert?"},"content":{"rendered":"<p><img loading=\"lazy\" decoding=\"async\" style=\"float: left; margin: 0px 10px 0px 0px; display: inline;\" src=\"https:\/\/borncity.com\/blog\/wp-content\/uploads\/2015\/01\/Schutz.jpg\" width=\"40\" height=\"47\" align=\"left\" \/>[<a href=\"https:\/\/borncity.com\/win\/2020\/05\/22\/sterreich-it-der-stadt-weiz-mit-ransomware-infiziert\/\" target=\"_blank\" rel=\"noopener noreferrer\">English<\/a>]Die Cyber-Kriminellen hinter der Ransomware NetWalker behaupten, die IT der Stadt Weiz in \u00d6sterreich infiltriert zu haben. Bisher muss ich das Ganze noch mit einem Fragezeichen versehen, da mir bisher nur zwei Quellen, aber keine Best\u00e4tigung der Stadt, zu diesem Thema vorliegen.<\/p>\n<p><!--more--><\/p>\n<h2>Hintergrundinformation zu Weiz<\/h2>\n<p><img loading=\"lazy\" decoding=\"async\" src=\"https:\/\/vg04.met.vgwort.de\/na\/8bd84f02129a4b86bb668a3cf6ab1489\" alt=\"\" width=\"1\" height=\"1\" \/><a href=\"https:\/\/de.wikipedia.org\/wiki\/Weiz\" target=\"_blank\" rel=\"noopener noreferrer\">Weiz<\/a> laut Wikipedia ist eine Stadt mit 11.701 Einwohnern, die in der Oststeiermark liegt. Die Stadt liegt am Weizbach, einem Nebenfluss der Raab, wenige Kilometer s\u00fcdlich der <a href=\"https:\/\/de.wikipedia.org\/wiki\/Liste_der_Landschaftsschutzgebiete_in_der_Steiermark\" target=\"_blank\" rel=\"noopener noreferrer\">Weizklamm<\/a> und etwa 25 Kilometer nord\u00f6stlich von <a href=\"https:\/\/de.wikipedia.org\/wiki\/Graz\" target=\"_blank\" rel=\"noopener noreferrer\">Graz<\/a>, der Landeshauptstadt der Steiermark. Pers\u00f6nlich habe ich bei <a href=\"https:\/\/web.archive.org\/web\/20240414205141\/https:\/\/borncity.com\/blog\/2014\/03\/06\/videotraining-windows-8-1-tipps-tricks-troubleshooting\/\">meinen Aufenthalten in Graz<\/a> nie in diese Gegend geschafft. Scheint, laut <a href=\"https:\/\/www.steiermark.com\/de\/steiermark\/staedte-orte\/weiz_c1339\" target=\"_blank\" rel=\"noopener noreferrer\">dieser Tourismusseite<\/a> aber eine nette Anlaufstelle f\u00fcr Wanderer zu sein. Auch wirtschaftlich scheint Weiz das Herz der Region zu sein, da mehrere Gro\u00dfunternehmens des Automobilzulieferkonzerns MAGNA sowie Bauunternehmen wie LIEB-Bau-Weiz und Strobl Construction in der Region angesiedelt sind. Auch Nachfolgeunternehmen der ehemaligen ELIN UNION &#8211; Siemens AG \u00d6sterreich Transformatoren Weiz, Andritz HYDRO und ELIN Motoren &#8211; sowie der internationalen Knill-Gruppe \u2013 sind dort wohl vertreten.<\/p>\n<h2>Hintergrundinformation zur Netwalker-Gruppe<\/h2>\n<p>Bei Netwalker handelt es sich um eine Schadsoftware, die Windows-Systeme bef\u00e4llt und Dateien verschl\u00fcsselt. In der Ransom.PS1.NETWALKER.B <a href=\"https:\/\/www.trendmicro.com\/vinfo\/us\/threat-encyclopedia\/malware\/Ransom.PS1.NETWALKER.B?_ga=2.193533613.1079877318.1590136763-1671730187.1589220654\" target=\"_blank\" rel=\"noopener noreferrer\">Kurzbeschreibung von Trend Micro<\/a> wurden erste Samples der Ransomware erst Anfang Mai 2020 als PowerShell-Scripte gefunden.<\/p>\n<p>Die Verteilung erfolgt \u00fcber Downloads oder in E-Mail-Anh\u00e4ngen \u2013 wobei wohl 'Informationen \u00fcber das Coronavirus' als K\u00f6der verwendet werden. Der Trend Micro <a href=\"https:\/\/blog.trendmicro.com\/trendlabs-security-intelligence\/netwalker-fileless-ransomware-injected-via-reflective-loading\/\" target=\"_blank\" rel=\"noopener noreferrer\">Artikel hier<\/a> geht auf einen Fall ein. Die Sicherheitsforscher von Cynet haben diesen <a href=\"https:\/\/www.cynet.com\/blog\/netwalker-ransomware-report\/\" target=\"_blank\" rel=\"noopener noreferrer\">Netwalker Ransomware-Report<\/a> mit weiteren Informationen ver\u00f6ffentlicht.<\/p>\n<p>Das Bundeskriminalamt \u00d6sterreich warnt in <a href=\"https:\/\/web.archive.org\/web\/20210507102807\/https:\/\/www.bundeskriminalamt.at\/202\/Internet_kennen\/files\/882016_Neue_in_sterreich_auftretende_Verschlsselungs_Trojaner_Ransomware.pdf\" target=\"_blank\" rel=\"noopener noreferrer\">diesem Dokument<\/a> in allgemeinerer Form vor Ransomware-Angriffen auf Firmen und Beh\u00f6rden in \u00d6sterreich. Derzeit vergehe kaum eine Woche, in welcher nicht neue Arten von Schadsoftware in \u00d6sterreich auftauchen. Neue, in \u00d6sterreich auftretende Verschl\u00fcsselungs-Trojaner (Ransomware) machen die Daten der befallenen Systeme unwiederbringlich unbrauchbar! Auch wenn Opfer L\u00f6segeld zahlen, ist nicht sichergestellt, dass sich die Daten wiederherstellen lassen. Zudem gehen Ransomware-Gruppen dazu \u00fcber, Dateien vor dem Verschl\u00fcsseln auf eigene Server hochzuladen. Dann wird mit der Ver\u00f6ffentlichung der oft sensitiven Daten gedroht.<\/p>\n<h2>Netwalker-Gruppe meldet Ransomware-Befall f\u00fcr Weiz<\/h2>\n<p>Ich bin gerade auf den nachfolgenden Tweet von Catalin Cimpanu gesto\u00dfen. Diesem ist die Information zugegangen, dass die NetWalker Ransomware-Gang von sich behauptet, das Netzwerk der \u00f6ffentlichen Verwaltung der \u00f6sterreichischen Stadt Weiz erfolgreich infiziert zu haben.<\/p>\n<blockquote class=\"twitter-tweet\">\n<p dir=\"ltr\" lang=\"en\">The NetWalker ransomware gang claims to have infected the government network of Weiz, an Austrian town <a href=\"https:\/\/t.co\/zp9RcILQCB\">pic.twitter.com\/zp9RcILQCB<\/a><\/p>\n<p>\u2014 Catalin Cimpanu (@campuscodi) <a href=\"https:\/\/twitter.com\/campuscodi\/status\/1263659093627146242?ref_src=twsrc%5Etfw\">May 22, 2020<\/a><\/p><\/blockquote>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><\/p>\n<p>&nbsp;<\/p>\n<p>Das Sicherheitsunternehmen cybleinc.com <a href=\"https:\/\/web.archive.org\/web\/20200621131913\/https:\/\/cybleinc.com\/2020\/05\/20\/netwalker-ransomware-operators-targets-city-of-weiz-data-leak\/\" target=\"_blank\" rel=\"noopener noreferrer\">berichtet hier<\/a>, dass die Hinterm\u00e4nner der NetWalker Ransomware die IT der Stadt Weiz erfolgreich infiltrieren konnten. Anschlie\u00dfen haben die Cyber-Kriminellen die erbeuteten vertraulichen Daten wohl geleaked. Auf der Webseite des Sicherheitsunternehmens findet sich folgender Screenshot mit der Nachricht der Ransomware-Gruppe \u00fcber die Infektion:<\/p>\n<p>(Source: cybleinc.com)<\/p>\n<p>Aktuell scheinen die Cyber-Kriminellen nur Ausz\u00fcge ihrer erbeuteten Daten online gestellt zu haben. cybleinc.com hat einen Screenshot der Verzeichnisse gepostet.<\/p>\n<p>(Source: cybleinc.com)<\/p>\n<p>Auf der Webseite der Sicherheitsforscher finden sich Screenshots diverser Dateien mit der Kommunikation von Angestellten des Bauamts der Stadt Weiz mit Antragstellern f\u00fcr Bauvorhaben etc. Was ich so grob absch\u00e4tzen kann: In den Dateien sind Kommunikationsdaten von Angestellten der Stadt Weiz sowie von Firmen und B\u00fcrgern enthalten. Diese pers\u00f6nlichen Daten k\u00f6nnten f\u00fcr Phishing-Angriffe genutzt werden.<\/p>\n<p>Ich habe auf der <a href=\"https:\/\/www.weiz.at\/\" target=\"_blank\" rel=\"noopener noreferrer\">Webseite der Stadt<\/a> nachgeschaut, aber noch keine Informationen dazu gefunden. Eine Presseanfrage l\u00e4uft \u2013 in der Hoffnung, dass das E-Mail-System der Stadt nicht betroffen ist und eine Antwort erfolgt.<\/p>\n<p><strong>\u00c4hnliche Artikel:<\/strong><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2020\/05\/18\/revil-ransomware-hacker-verffentlichen-erste-trump-files\/\">Revil Ransomware-Hacker ver\u00f6ffentlichen erste Trump-Files<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2020\/05\/15\/ransomware-angriff-auf-magellan-health\/\">Ransomware-Angriff auf Magellan Health<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2020\/05\/20\/achtung-mal-ransomware-infiziertes-cookie-consent-logo\/\">Achtung Mal-\/Ransomware: Infiziertes Cookie-Consent-Logo<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2020\/05\/14\/neues-zum-ransomware-angriff-auf-ludwigshafener-versorger\/\">Neues zum Ransomware-Angriff auf Ludwigshafener Versorger<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2020\/05\/12\/ransomware-bei-diebold-nixdorf\/\">Ransomware bei Diebold Nixdorf<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2020\/05\/12\/clop-ransomware-bei-technische-werke-ludwigshafen\/\">Clop Ransomware bei Technische Werke Ludwigshafen<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2020\/05\/11\/rub-hack-war-ein-ransomware-befall\/\">Ruhr-Universit\u00e4t Bochum: Hack war ein Ransomware-Befall<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2020\/05\/07\/fresenius-vermutlich-opfer-eines-snake-ransomware-angriffs\/\">Fresenius vermutlich Opfer eines Snake-Ransomware-Angriffs<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2020\/03\/17\/ransomware-schlgt-nachts-und-am-wochenende-zu\/\">Ransomware schl\u00e4gt Nachts und am Wochenende zu<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2020\/04\/20\/ransomware-befall-in-us-einrichtungen-durch-schlamperei\/\">Ransomware-Befall in US-Einrichtungen durch Schlamperei<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2020\/04\/09\/ransomware-bei-britischem-labor-hmr-daten-verffentlicht\/\">Ransomware bei britischem Labor HMR, Daten ver\u00f6ffentlicht<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2020\/03\/14\/ransomware-befall-in-uniklinik-von-brno-brnn-tschechien\/\">Ransomware-Befall in Uniklinik von Brno (Br\u00fcnn Tschechien)<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2020\/05\/10\/dsgvo-datenskandal-in-sterreich-behrde-stellt-private-daten-ber-jahre-ins-netz\/\">DSGVO-Datenskandal in \u00d6sterreich: Beh\u00f6rde stellt private Daten \u00fcber Jahre ins Netz<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2020\/01\/06\/cyber-angriff-auf-das-auenministerium-sterreichs\/\">Cyber-Angriff auf das Au\u00dfenministerium \u00d6sterreichs<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2020\/05\/08\/cyberangriff-auf-schienenfahrzeughersteller-stadler-schweiz\/\">Cyberangriff auf Schienenfahrzeughersteller Stadler\/Schweiz<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2020\/02\/28\/schweizer-swisswindows-ag-nach-ryuk-angriff-in-konkurs\/\">Schweizer Swisswindows AG nach Ryuk-Angriff in Konkurs<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2017\/12\/27\/datenleck-bei-schweizer-inkassounternehmen-eos\/\">Datenleck bei Schweizer Inkassounternehmen Eos<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>[English]Die Cyber-Kriminellen hinter der Ransomware NetWalker behaupten, die IT der Stadt Weiz in \u00d6sterreich infiltriert zu haben. Bisher muss ich das Ganze noch mit einem Fragezeichen versehen, da mir bisher nur zwei Quellen, aber keine Best\u00e4tigung der Stadt, zu diesem &hellip; <a href=\"https:\/\/borncity.com\/blog\/2020\/05\/22\/sterreich-it-der-stadt-weiz-mit-ransomware-infiziert\/\">Weiterlesen <span class=\"meta-nav\">&rarr;<\/span><\/a><\/p>\n","protected":false},"author":2,"featured_media":0,"comment_status":"open","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[426],"tags":[4715,4328],"class_list":["post-231911","post","type-post","status-publish","format-standard","hentry","category-sicherheit","tag-ransomware","tag-sicherheit"],"_links":{"self":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/231911","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/users\/2"}],"replies":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/comments?post=231911"}],"version-history":[{"count":0,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/231911\/revisions"}],"wp:attachment":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/media?parent=231911"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/categories?post=231911"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/tags?post=231911"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}