{"id":251055,"date":"2021-03-15T07:51:34","date_gmt":"2021-03-15T06:51:34","guid":{"rendered":"https:\/\/www.borncity.com\/blog\/?p=251055"},"modified":"2022-12-29T17:44:39","modified_gmt":"2022-12-29T16:44:39","slug":"fluch-segen-der-cloud-brand-des-ovh-rechenzentrums-legt-firmen-aber-auch-atp-gruppen-lahm","status":"publish","type":"post","link":"https:\/\/borncity.com\/blog\/2021\/03\/15\/fluch-segen-der-cloud-brand-des-ovh-rechenzentrums-legt-firmen-aber-auch-atp-gruppen-lahm\/","title":{"rendered":"Fluch &amp; Segen der Cloud: Brand des OVH-Rechenzentrums legt Firmen aber auch ATP-Gruppen lahm"},"content":{"rendered":"<p><img loading=\"lazy\" decoding=\"async\" style=\"float: left; margin: 0px 10px 0px 0px; display: inline;\" src=\"https:\/\/borncity.com\/blog\/wp-content\/uploads\/2015\/01\/Schutz.jpg\" width=\"40\" height=\"47\" align=\"left\" \/>Der Brand des gr\u00f6\u00dften europ\u00e4ischen Rechenzentrums, OVH, in Stra\u00dfburg, hat so einige Angebote \"aus der Cloud\" schlicht pulverisiert. Weg die tollen Angebote, Daten sind im digitalen Nirvana verschwunden, falls es kein Backup gab. Und die C&amp;C-Server diverser ATP-Gruppen wurden durch den Brand schlicht aus dem Web gefegt.<\/p>\n<p><!--more--><\/p>\n<h2>Der Brand bei OVH<\/h2>\n<p><img loading=\"lazy\" decoding=\"async\" src=\"https:\/\/vg08.met.vgwort.de\/na\/b16555bbfe21475f83f81f16a98536c3\" alt=\"\" width=\"1\" height=\"1\" \/>Ich hatte es nicht im Blog, weil Patchday-Drucker-Probleme und der Exchange-Massenhack meine Ressourcen im Blog gebunden haben. Agenturen wie Reuters <a href=\"https:\/\/www.reuters.com\/article\/us-france-ovh-fire-idUSKBN2B20NU\" target=\"_blank\" rel=\"noopener\">berichteten<\/a>, dass ein Feuer bei der franz\u00f6sischen Cloud-Service-Firma OVH ausgebrochen seit und Millionen von Websites lahmgelegt habe.<\/p>\n<p><a href=\"https:\/\/twitter.com\/wildit\/status\/1370991030380662785\" target=\"_blank\" rel=\"noopener\"><img decoding=\"async\" src=\"https:\/\/i.imgur.com\/7i37QWH.png\" \/><\/a><\/p>\n<p>Das OVH-Rechenzentrum bestand aus vier Einheiten: SBG-1, SBG-2, SBG-3 und SBG-4, wobei der Brand in SGB-2 begann. Die Fotos aus beiden Tweets zeigen, dass die Einheiten sehr kompakt aneinander gebaut waren, d.h. der Brand griff auf weitere Einheiten \u00fcber. Auf Grund des Brands mussten dann die restlichen Einheiten heruntergefahren werden. Unternehmensgr\u00fcnder Octave Klaba gibt an, dass SGB-2 komplett zerst\u00f6rt sei, zudem brannte es in Teilen von SGB-1. Wer Details ben\u00f6tigt, findet bei den Kollegen von heise <a href=\"https:\/\/www.heise.de\/news\/OVH-Feuer-zerstoert-Rechenzentrum-in-Strassburg-ein-weiteres-beschaedigt-5076320.html\" target=\"_blank\" rel=\"noopener\">einen Artikel<\/a> mit einigen Details zum Brand.<\/p>\n<p><a href=\"https:\/\/twitter.com\/golem\/status\/1370319214431588355\" target=\"_blank\" rel=\"noopener\"><img decoding=\"async\" src=\"https:\/\/i.imgur.com\/uMu3yaL.png\" \/><\/a><\/p>\n<p>Google berichtete zum Wochenende in <a href=\"https:\/\/www.golem.de\/news\/cloud-hoster-ovh-vermutet-usv-als-moegliche-brandursache-2103-154890.html?utm_medium=social&amp;utm_campaign=twitterfeed&amp;utm_source=twitter.com\" target=\"_blank\" rel=\"noopener\">diesem Artikel<\/a>, dass eine Unterbrechungsfreie Stromversorgung (USV) den verheerenden Brand ausgel\u00f6st habe.<\/p>\n<h2>Das Web pulverisiert<\/h2>\n<p>Bei OVH waren nicht nur kleine Webseiten gehostet, sondern die Portale von Webangeboten, Regierungen, Banken etc. liefen auf Servern in diesem Rechenzentrum. Die Portale von Regierungsbeh\u00f6rden, Banken, Gesch\u00e4ften und Nachrichten-Websites wurden dadurch aus dem Web gefegt. Golem <a href=\"https:\/\/www.golem.de\/news\/cloud-computing-3-6-millionen-webseiten-nach-brand-bei-ovh-offline-2103-154844.html\" target=\"_blank\" rel=\"noopener\">schreibt<\/a>, dass der Brand bei OVH 3,6 Millionen Webseiten lahm gelegt habe, und ein Teil des unter der L\u00e4nderdomain .fr gehosteten Webs wurde zerst\u00f6rt. Bin \u00fcber eine Sicherheitsgruppe auf Facebook auf das Thema aufmerksam geworden. Es sieht wohl so aus, als ob da einige Daten verloren gingen (Zitat habe ich wegen Diskussionen au\u00dferhalb des Themas rausgenommen, da ich mir die sonstigen Positionen der unter dem Namen postenden Person nicht zu eigen mache).<\/p>\n<p>Firmen, die bei OVH gehostet waren, m\u00fcssen jetzt ihre Notfall-Pl\u00e4ne aktivieren und schauen, wo die Daten gelagert sind. Wer ein Backup auf einem der Server im abgebrannten Rechenzentrum hatte, d\u00fcrfte damit in die R\u00f6hre schauen &#8211; ob OVH eine Backup-vom-Backup an einem anderen Standort abgelegt hat, ist aktuell unklar. Die <a href=\"http:\/\/travaux.ovh.net\/\" target=\"_blank\" rel=\"noopener\">OVH-Statusseite<\/a> zeigt, dass viele Instanzen aktuell auch weiterhin gest\u00f6rt sind.<\/p>\n<p><a href=\"http:\/\/travaux.ovh.net\/\" target=\"_blank\" rel=\"noopener\"><img decoding=\"async\" src=\"https:\/\/i.imgur.com\/PyNsiMR.png\" \/><\/a><\/p>\n<p>OVH bem\u00fcht sich, Reserve-Infrastruktur bereitzustellen. So ein Feuer kann zwar auch in jedem Server-Raum einer Firma auftreten. Aber die Folgen sind dann weniger gravierend. Hier ist ein Teil der in der Clou gespeicherten Daten, Internetseite und Anwendungen schlicht pulverisiert worden. Ich selbst habe wohl Gl\u00fcck gehabt, weil mein Webhosting-Paket nicht auf einem Server l\u00e4uft, der beeintr\u00e4chtigt ist &#8211; die letzte Komplettsicherung ist Anfang letzter Woche passiert. Der Vorfall zeigt, es ist nicht alles \"goldene Cloud, was da in Prospekten gl\u00e4nzt\" und so mancher Anbieter muss wohl seine Recovery-Struktur \u00fcberdenken.<\/p>\n<p><strong>Erg\u00e4nzung:<\/strong> OVH hat jetzt <a href=\"https:\/\/www.ovhcloud.com\/en\/lp\/status-services-backup-strasbourg\/\" target=\"_blank\" rel=\"noopener\">diese Seite<\/a> aufgesetzt, wo man sich \u00fcber die M\u00f6glichkeit zur Wiederherstellung der Daten informieren kann. Einige Daten lassen sich aus Backups wohl zur\u00fcckholen &#8211; bei anderen Angeboten sind die Daten wohl verloren &#8211; so meine Lesart.<\/p>\n<h2>ATP-Infrastruktur auch geputzt<\/h2>\n<p>So schmerzhaft das f\u00fcr viele Nutzer des OVH-Rechenzentrums ist, ein Gutes hat dieser Brand: Die b\u00f6sen Buben waren leider auch bei OVH eingemietet. Durch den Brand des OVH-Rechenzentrums wurden auch die Befehls- und Kontrollinfrastruktur, die von mehreren nationalstaatlichen APT-Gruppen und Cybercrime-Banden genutzt wird., aus dem Web gefegt.<\/p>\n<p><a href=\"https:\/\/twitter.com\/craiu\/status\/1369633870786797568\" target=\"_blank\" rel=\"noopener\"><img decoding=\"async\" title=\"OVH-Brand und APT\" src=\"https:\/\/i.imgur.com\/iLVIIJ4.png\" alt=\"OVH-Brand und APT\" \/><\/a><\/p>\n<p>Costin Raiu, der Direktor des Global Research and Analysis Team (GReAT) bei Kaspersky Lab, <a href=\"https:\/\/twitter.com\/craiu\/status\/1369633870786797568\" target=\"_blank\" rel=\"noopener\">teilte mit<\/a>, dass 36 % von 140 OVH-Servern, die von verschiedenen Bedrohungsakteuren als C2-Server genutzt wurden, offline gingen. Die Server wurden von Cybercrime-Banden und APT-Gruppen genutzt, darunter die mit dem Iran verbundenen Gruppen Charming Kitten und APT39, die Cybercrime-Gruppe Bahamut und der mit Vietnam verbundene APT OceanLotus. Details lassen sich bei Security Affairs in <a href=\"https:\/\/web.archive.org\/web\/20220823122427\/https:\/\/securityaffairs.co\/wordpress\/115559\/apt\/ovh-fire-apt-impact.html\" target=\"_blank\" rel=\"noopener\">diesem Artikel<\/a> nachlesen.<\/p>\n","protected":false},"excerpt":{"rendered":"<p>Der Brand des gr\u00f6\u00dften europ\u00e4ischen Rechenzentrums, OVH, in Stra\u00dfburg, hat so einige Angebote \"aus der Cloud\" schlicht pulverisiert. Weg die tollen Angebote, Daten sind im digitalen Nirvana verschwunden, falls es kein Backup gab. Und die C&amp;C-Server diverser ATP-Gruppen wurden durch &hellip; <a href=\"https:\/\/borncity.com\/blog\/2021\/03\/15\/fluch-segen-der-cloud-brand-des-ovh-rechenzentrums-legt-firmen-aber-auch-atp-gruppen-lahm\/\">Weiterlesen <span class=\"meta-nav\">&rarr;<\/span><\/a><\/p>\n","protected":false},"author":2,"featured_media":0,"comment_status":"open","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[7263,41,426],"tags":[1171,6209,4328],"class_list":["post-251055","post","type-post","status-publish","format-standard","hentry","category-cloud","category-datentrager","category-sicherheit","tag-cloud","tag-daten","tag-sicherheit"],"_links":{"self":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/251055","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/users\/2"}],"replies":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/comments?post=251055"}],"version-history":[{"count":0,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/251055\/revisions"}],"wp:attachment":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/media?parent=251055"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/categories?post=251055"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/tags?post=251055"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}