{"id":241198,"date":"2021-01-06T17:55:03","date_gmt":"2021-01-06T16:55:03","guid":{"rendered":"https:\/\/www.borncity.com\/blog\/?p=241198"},"modified":"2023-08-27T10:43:44","modified_gmt":"2023-08-27T08:43:44","slug":"gibt-es-deutsche-opfer-des-solarwinds-hacks","status":"publish","type":"post","link":"https:\/\/borncity.com\/blog\/2021\/01\/06\/gibt-es-deutsche-opfer-des-solarwinds-hacks\/","title":{"rendered":"Gibt es deutsche Opfer des SolarWinds-Hacks?"},"content":{"rendered":"<p><img loading=\"lazy\" decoding=\"async\" style=\"float: left; margin: 0px 10px 0px 0px; display: inline;\" src=\"https:\/\/borncity.com\/blog\/wp-content\/uploads\/2015\/01\/Schutz.jpg\" width=\"40\" height=\"47\" align=\"left\" \/>Auch deutsche Ministerien und Beh\u00f6rden setzen die SolarWinds Orion-Software ein. Insgesamt scheinen 16 dieser Organisationen unter den Kunden der SolarWinds Orion-Software zu sein, wie eine Anfrage an die Bundesregierung ergeben hat. Diese Institutionen sind auch potentielle Opfer der SOLARBURST-Backdoor. Speziell, wenn es sich um Einrichtungen der Bundeswehr oder die zentrale IT des Bundes handelt.<\/p>\n<p><!--more--><\/p>\n<p><img loading=\"lazy\" decoding=\"async\" src=\"https:\/\/vg06.met.vgwort.de\/na\/894f865a659f4735a940131bba596bea\" alt=\"\" width=\"1\" height=\"1\" \/>Bisher war klar, dass der SolarWinds-Hack vor allem die USA und deren Administration ins Mark getroffen hat. Mutma\u00dflich staatlichen Angreifern war es gelungen, eine DLL in der Orion-Software von SolarWinds mit einer SOLARBURST genannten Backdoor zu infizieren. Das Ganze wurde dann als digital signiertes Update an alle Nutzer der SolarWinds Orion-Software verteilt. Die Hacker konnten \u00fcber viele Monate unbemerkt auf die Systeme der Opfer zugreifen und sich dort festsetzen. Inzwischen gibt es eine <a href=\"https:\/\/web.archive.org\/web\/20230703142434\/https:\/\/www.dni.gov\/index.php\/newsroom\/press-releases\/press-releases-2021\/item\/2176-joint-statement-by-the-federal-bureau-of-investigation-fbi-the-cybersecurity-and-infrastructure-security-agency-cisa-the-office-of-the-director-of-national-intelligence-odni-and-the-national-security-agency-nsa\" target=\"_blank\" rel=\"noopener\">gemeinsame Erkl\u00e4rung<\/a> von FBI, CISA, ODNI und NSA (siehe <a href=\"https:\/\/www.zdnet.com\/article\/us-government-formally-blames-russia-for-solarwinds-hack\/\" target=\"_blank\" rel=\"noopener\">auch<\/a>), die Russland f\u00fcr den Angriff verantwortlich machen.<\/p>\n<p>Da die SolarWindows Orion-Produkte von vielen Kunden eingesetzt werden, ist die Zahl der Opfer enorm (potentiell wird von 18.000 Betroffenen gesprochen). In den USA geht man nach bisherigen Analysen von ungef\u00e4hr 200 US-Beh\u00f6rden und -Firmen (von Intel \u00fcber Cisco bis hin zu Microsoft) aus, die wohl gezielt Opfer dieser Hacker-Aktion geworden seien (siehe <a href=\"https:\/\/borncity.com\/blog\/2021\/01\/04\/solarwinds-hack-motive-der-angreifer-outsourcing-als-schwachstelle\/\">SolarWinds-Hack: Motive der Angreifer; Outsourcing als Schwachstelle?<\/a>).<\/p>\n<h2>Deutschland auch betroffen?<\/h2>\n<p>Es ist klar, dass die SolarWinds Orion-Software auch in vielen deutschen Unternehmen eingesetzt wird. Die spannende Frage war daher, ob und wie viele deutsche Beh\u00f6rden oder Unternehmen betroffen sind. Im Artikel <a href=\"https:\/\/borncity.com\/blog\/2020\/12\/16\/neues-im-kampf-gegen-die-sunburst-infektion-domain-beschlagnahmt\/\">Neues im Kampf gegen die SUNBURST-Infektion, Domain beschlagnahmt<\/a> hatte ich nicht nur eine Liste der US-Opfer des SOLARBURST-Angriffs, sondern auch eine Liste der SolarWinds Kunden, ver\u00f6ffentlicht. Dort waren auch deutsche Namen wie die Siemens, Sparkasse Hagen, oder Gilette Deutschland GmbH aufgef\u00fchrt.<\/p>\n<p>Im Blog-Beitrag <a href=\"https:\/\/borncity.com\/blog\/2020\/12\/18\/solarwinds-hack-auch-microsoft-co-betroffen\/\">SolarWinds-Hack: Auch Microsoft &amp; Co. betroffen?<\/a> hatte ich auf eine Analyse eines Threat Research Manager bei Sophos verwiesen, der m\u00f6gliche Opfer-Domains auflistet. Dort waren mir zwei deutsche Firmennamen aufgefallen. Das Bundesamt f\u00fcr Sicherheit in der Informationstechnik (BSI) meinte im Dezember 2020: \u00bbDie Zahl der Betroffenen ist nach derzeitigem Kenntnisstand gering\u00ab. Aber was hei\u00dft gering?<\/p>\n<p>Manuel H\u00f6ferling, Bundestagsabgeordneter der FDP-Fraktion, hat eine Anfrage an die Bundesregierung gestellt und wollte genauer wissen, welche Beh\u00f6rden und Ministerium die SolarWinds Orion-Software verwenden. Die Antwort ist wohl eingegangen, wie Spiegel Online <a href=\"https:\/\/www.spiegel.de\/netzwelt\/netzpolitik\/solarwinds-hack-kompromittierte-software-auch-in-vielen-deutschen-behoerden-im-einsatz-a-2890f2fb-4422-40d2-b9eb-a1dcfe30e64d\">hier<\/a> schreibt. In einer Liste sind 16 Ministerien und Bundesbeh\u00f6rden aufgef\u00fchrt, die \"zeitweise oder vereinzelt\" auf die Orion-Software setzen. Hier einige Namen, ohne Anspruch auf Vollst\u00e4ndigkeit:<\/p>\n<ul>\n<li>Bundesamt f\u00fcr Sicherheit in der Informationstechnik (BSI)<\/li>\n<li>Bundeskriminalamt (BKA)<\/li>\n<li>Bundesverkehrsministerium<\/li>\n<li>ITZ Bund (zentrale IT-Dienstleister des Bundes)<\/li>\n<li>Kraftfahrtbundesamt<\/li>\n<li>Robert Koch-Institut (RKI)<\/li>\n<li>Wehrtechnische Dienststelle f\u00fcr Luftfahrzeuge und Luftfahrtger\u00e4t der Bundeswehr (WTD 61)<\/li>\n<\/ul>\n<p>Es bedeutet nicht, dass diese Institutionen auch aktiv \u00fcber die SOLARBURST-Schwachstelle angegriffen wurden. Aber es k\u00f6nnte sich durchaus irgendwann herausstellen, dass eine der Stellen auch 'Opfer' und im Visier der Hacker war.<\/p>\n<p>Generell wird die Aufkl\u00e4rung ein schwieriges Pflaster, da die Angreifer die Backdoor beseitigt haben, nachdem sie erfolgreich \u00fcber die infizierte DLL in ein System eingedrungen waren und sich eingenistet hatten. Die Analyse der Details l\u00e4sst sich <a href=\"https:\/\/www.fireeye.com\/blog\/threat-research\/2020\/12\/sunburst-additional-technical-details.html\" target=\"_blank\" rel=\"noopener\">bei FireEye<\/a> nachlesen. Es w\u00fcrde mich nicht wundern, wenn bald weitere Details bekannt werden.<\/p>\n<blockquote><p>K\u00fcrzlich hatte ich ja \u00fcber einen Cyber-Angriff auf die Reederei Aida Crusies <em>berichtet (<\/em><a href=\"https:\/\/borncity.com\/blog\/2020\/12\/29\/it-ausfall-bei-aida-durch-cyberangriff\/\"><em>IT-Ausfall bei AIDA durch Cyberangriff?<\/em><\/a><em>), <\/em>bei dem sich das Opfer mit Details auff\u00e4llig bedeckt h\u00e4lt. Aktuell hei\u00dft es auf deren Webseite <em>Wir sind derzeit von IT-technischen Einschr\u00e4nkungen betroffen. Daher sind wir f\u00fcr unsere Kunden telefonisch und per E-Mail nicht zu erreichen. Dies gilt auch f\u00fcr den Login auf MyAIDA.<\/em> Dass ein einfacher Server abgeraucht oder ein verungl\u00fccktes Update die Ursache ist, kann inzwischen ausgeschlossen werden &#8211; zumal die Staatsanwaltschaft eingeschaltet wurde. Wenn es kein Ransomware-Angriff war (mir ist da noch nichts bekannt geworden), k\u00f6nnte man ja auch an einen Hack a la SUNBURST denken, bei dem das IT-Netzwerk mit der Active Directory-Struktur des Unternehmens kompromittiert wurde. Das w\u00fcrde erkl\u00e4ren, warum die IT auch nach \u00fcber einer Woche nicht einsatzf\u00e4hig ist.<\/p><\/blockquote>\n<p><strong>Erg\u00e4nzung:<\/strong> Heise hat <a href=\"https:\/\/www.heise.de\/news\/Cyberattacken-Auch-deutsche-Behoerden-nutzten-SolarWinds-Software-nur-welche-5005975.html\" target=\"_blank\" rel=\"noopener\">hier<\/a> \u00fcber das Thema berichtet. Der Redaktion liegt die Antwort auf die Anfrage an die Bundesregierung vor &#8211; das Dokument ist im heise-Artikel verlinkt.<\/p>\n<p><strong>\u00c4hnliche Artikel:<\/strong><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2020\/12\/09\/fireeye-wenn-hacker-eine-sicherheitsfirma-plndern\/\">FireEye: Wenn Hacker eine Sicherheitsfirma pl\u00fcndern<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2020\/12\/14\/us-finanzministerium-und-weitere-us-behrde-gehackt\/\">US-Finanzministerium und weitere US-Beh\u00f6rde gehackt<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2020\/12\/15\/solarwinds-sunburst-schwachstelle-die-folgen-und-schutzmanahmen\/\">SolarWinds SUNBURST-Schwachstelle: Die Folgen und Schutzma\u00dfnahmen<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2020\/12\/14\/solarwinds-produkte-mit-sunburst-backdoor-ursache-fr-fireeye-und-us-behrden-hacks\/\">SolarWinds-Produkte mit SunBurst-Backdoor, Ursache f\u00fcr FireEye- und US-Beh\u00f6rden-Hacks<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2020\/12\/17\/sunburst-malware-analyse-tool-solarflare-ein-kill-switch-und-der-einstein-berwachungsflopp\/\">SUNBURST-Malware: Analyse-Tool SolarFlare, ein \u201aKill-Switch' und der Einstein-\u00dcberwachungsflopp<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2020\/12\/15\/schlamperei-bei-solarwinds-fr-kompromittierte-software-verantwortlich\/\">Schlamperei bei SolarWinds f\u00fcr kompromittierte Software verantwortlich?<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2020\/12\/16\/neues-im-kampf-gegen-die-sunburst-infektion-domain-beschlagnahmt\/\">Neues im Kampf gegen die SUNBURST-Infektion, Domain beschlagnahmt<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2020\/12\/17\/sunburst-malware-wurde-in-solarwinds-quellcode-basis-eingeschleust\/\">SUNBURST-Malware wurde in SolarWinds Quellcode-Basis eingeschleust<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2020\/12\/18\/sunburst-hack-auch-us-atomwaffenbehrde-gehackt-neue-erkenntnisse\/\">SUNBURST: Auch US-Atomwaffenbeh\u00f6rde gehackt, neue Erkenntnisse<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2020\/12\/18\/solarwinds-hack-auch-microsoft-co-betroffen\/\">SolarWinds-Hack: Auch Microsoft &amp; Co. betroffen?<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2020\/12\/20\/sunburst-hack-microsofts-analysen-und-neues\/\">SUNBURST-Hack: Microsofts Analysen und Neues<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2020\/12\/21\/solarwinds-systeme-mit-2-backdoor-gefunden\/\">SolarWinds-Systeme mit 2. Backdoor gefunden<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2021\/01\/02\/solarwinds-hacker-hatten-zugriff-auf-microsoft-quellcode\/\">SolarWinds-Hacker hatten Zugriff auf Microsoft-Quellcode<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2021\/01\/04\/solarwinds-hack-motive-der-angreifer-outsourcing-als-schwachstelle\/\">SolarWinds-Hack: Motive der Angreifer; Outsourcing als Schwachstelle?<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>Auch deutsche Ministerien und Beh\u00f6rden setzen die SolarWinds Orion-Software ein. Insgesamt scheinen 16 dieser Organisationen unter den Kunden der SolarWinds Orion-Software zu sein, wie eine Anfrage an die Bundesregierung ergeben hat. Diese Institutionen sind auch potentielle Opfer der SOLARBURST-Backdoor. Speziell, &hellip; <a href=\"https:\/\/borncity.com\/blog\/2021\/01\/06\/gibt-es-deutsche-opfer-des-solarwinds-hacks\/\">Weiterlesen <span class=\"meta-nav\">&rarr;<\/span><\/a><\/p>\n","protected":false},"author":2,"featured_media":0,"comment_status":"open","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[426],"tags":[4328],"class_list":["post-241198","post","type-post","status-publish","format-standard","hentry","category-sicherheit","tag-sicherheit"],"_links":{"self":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/241198","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/users\/2"}],"replies":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/comments?post=241198"}],"version-history":[{"count":0,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/241198\/revisions"}],"wp:attachment":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/media?parent=241198"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/categories?post=241198"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/tags?post=241198"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}