{"id":260530,"date":"2021-12-14T14:51:59","date_gmt":"2021-12-14T13:51:59","guid":{"rendered":"https:\/\/www.borncity.com\/blog\/?p=260530"},"modified":"2023-02-23T21:21:36","modified_gmt":"2023-02-23T20:21:36","slug":"software-anbieter-kronos-durch-ransomware-befallen-fr-wochen-auer-gefecht","status":"publish","type":"post","link":"https:\/\/borncity.com\/blog\/2021\/12\/14\/software-anbieter-kronos-durch-ransomware-befallen-fr-wochen-auer-gefecht\/","title":{"rendered":"Software-Anbieter Kronos\/UKG durch Ransomware befallen, f&uuml;r Wochen au&szlig;er Gefecht"},"content":{"rendered":"<p><img decoding=\"async\" style=\"float: left; margin: 0px 10px 0px 0px; display: inline;\" title=\"Sicherheit (Pexels, allgemeine Nutzung)\" src=\"https:\/\/borncity.com\/blog\/wp-content\/uploads\/2021\/04\/Sicherheit_klein.jpg\" alt=\"Sicherheit (Pexels, allgemeine Nutzung)\" width=\"200\" \/>[English]Ich hatte es bereits gestern kurz auf Twitter gesehen, der Anbieter von Software-L\u00f6sungen \"aus der Cloud\" (Buchhaltung, Personaleinsatzplanung, Zeiterfassung etc.), die Firma Kronos, ist am Wochenende (11. Dez. 2021) Opfer eines Ransomware-Angriffs geworden. Die UKG-L\u00f6sungen, die die \"Kronos Private Cloud\" nutzen, sind aufgrund dieses Ransomware-Angriffs seit dem 11. Dezember 2021 nicht mehr verf\u00fcgbar.<\/p>\n<p><!--more--><\/p>\n<h2>UKG und Kronos<\/h2>\n<p><img loading=\"lazy\" decoding=\"async\" src=\"https:\/\/vg01.met.vgwort.de\/na\/17f84aad23104f329fec177b1a837268\" alt=\"\" width=\"1\" height=\"1\" \/>Ich gestehe, mir sagten die beiden Namen weniger, da ich in diesem Bereich nicht aktiv bin &#8211; daher kommt die Info etwas versp\u00e4tet. Kronos Titan, eine g\u00e4nzlich andere Firma, war mir nur als Hersteller von Titandioxid-Pigmenten gel\u00e4ufig, was aber mit <a href=\"https:\/\/www.ukg.com\/\" target=\"_blank\" rel=\"nofollow noopener\">UKG<\/a> und Kronos eher weniger zu tun hat. Beide Unternehmen Kronos und UKG sind aber auch in Deutschland als Softwareanbieter vertreten. Bei UKG hei\u00dft es auf dieser Seite:<\/p>\n<blockquote><p>UKG\u2122 vereint die St\u00e4rke und Innovationskraft von Ultimate Software, Kronos\u00ae und PeopleDoc. Die neue Marke sch\u00f6pft aus der insgesamt 70-j\u00e4hrigen Erfahrung dieser f\u00fchrenden Anbieter von HR-L\u00f6sungen.<\/p><\/blockquote>\n<p>Und die deutschsprachige <a href=\"https:\/\/www.kronosglobal.de\/\" target=\"_blank\" rel=\"noopener\">Kronos-Webseite<\/a> verr\u00e4t, dass \"Kronos und Ultimate Software jetzt UKG\" sind. Angeboten werden L\u00f6sungen zum Workforce-Management wie Zeiterfassung, Personaleinsatzplanung, Fehlzeitenmanagement, Aufgabenmanagement und Workforce Analytics.<\/p>\n<h2>Der Ransomware-Befall<\/h2>\n<p>Die ersten Infos kamen gestern auf Twitter &#8211; wie beispielsweise der nachfolgende <a href=\"https:\/\/twitter.com\/campuscodi\/status\/1470429278215024650\" target=\"_blank\" rel=\"noopener\">Tweet<\/a> von Catalin Cimpanu, der von einem Kunden informiert wurde, dass UKG wochenlange Ausf\u00e4lle auf Grund eines Ransomware-Angriffs bef\u00fcrchtet und Kunden vor den Weihnachtsfeiertagen keine Geh\u00e4lter bearbeiten k\u00f6nnen.<\/p>\n<p><a href=\"https:\/\/twitter.com\/campuscodi\/status\/1470429278215024650\" target=\"_blank\" rel=\"noopener\"><img decoding=\"async\" title=\"Kronos \/ UKG Ransomware attack\" src=\"https:\/\/i.imgur.com\/n9jD43X.png\" alt=\"Kronos \/ UKG Ransomware attack\" \/><\/a><\/p>\n<p>Das Unternehmen hat wohl Kunden zum 13. Dezember 2021 per E-Mail \u00fcber Beeintr\u00e4chtigungen der <em>Kronos Private Cloud (KPC) <\/em>auf Grund eines Cyber-Sicherheitsvorfalls informiert. Der Inhalt l\u00e4sst sich in der Kronos-Community in <a href=\"https:\/\/community.kronos.com\/s\/feed\/0D54M00004wJKHiSAO?language=en_US\" target=\"_blank\" rel=\"noopener\">diesem Post<\/a> nachlesen.<\/p>\n<blockquote><p>We are reaching out to inform you of a cyber security incident that has disrupted the Kronos Private Cloud.<\/p>\n<p>As we previously communicated, late on Saturday, December 11, 2021,\u202fwe became aware of unusual activity impacting UKG solutions using Kronos Private Cloud. We took immediate action to investigate and mitigate the issue, and have determined that this is a ransomware incident affecting the Kronos Private Cloud\u2014the portion of our business where UKG Workforce Central, UKG\u202fTeleStaff, Healthcare Extensions, and Banking Scheduling Solutions are deployed. At this time, we are not aware of an impact to UKG Pro, UKG Ready, UKG Dimensions, or any other UKG products or solutions, which are housed in separate environments and not in the Kronos Private Cloud.<\/p>\n<p>We are working with leading cyber security experts to assess and resolve the situation, and have notified the authorities. The investigation remains ongoing, as we work to determine the nature and scope of the incident.<\/p>\n<p>While we are working diligently, our Kronos Private Cloud solutions are currently unavailable. Given that it may take up to several weeks to restore system availability, we strongly recommend that you evaluate and implement alternative business continuity protocols related to the affected UKG solutions. Support is available via our UKG Kronos Community and via our UKG Customer Support Team to provide input on your business continuity plans.<\/p>\n<p>We\u202fdeeply regret the impact this is having on you, and we are continuing to take all appropriate actions to remediate the situation. We recognize the seriousness of this issue and will provide another update within the next 24 hours.<\/p>\n<p>Thank you for your support and partnership.<\/p>\n<p>Bob Hughes<\/p>\n<p>Executive Vice President<\/p><\/blockquote>\n<p>Am Samstag, den 11. Dezember 2021 hat man ungew\u00f6hnliche Aktivit\u00e4ten in der Konos Private Cloud festgestellt und dann gesehen, dass dort Ransomware w\u00fctete. Das betrifft die Teile des Unternehmens UKG, wo die Leistungen Workforce Central, UKG TeleStaff, Healthcare Extensions und Banking Scheduling Solutions eingesetzt werden. Bisher wohl nicht betroffen sind UKG Pro, UKG Ready und UKG Dimensions.<\/p>\n<p>Die IT arbeitet nun daran, die Kronos Private Cloud-L\u00f6sungen, die nicht mehr verf\u00fcgbar sind, wiederherzustellen. Da die Wiederherstellung der Systemverf\u00fcgbarkeit bis zu mehreren Wochen dauern kann, empfiehlt der Anbieter den Kunden dringend, alternative Business-Continuity-Protokolle in Bezug auf die betroffenen UKG-L\u00f6sungen zu pr\u00fcfen und umzusetzen. W\u00e4re in etwas so, als wenn SAP sagt \"sorry, wir k\u00f6nnen nicht mehr, sucht euch was anderes\". Keine Ahnung, ob das f\u00fcr deutschsprachige Kunden \u00fcberhaupt relevant ist. Aber das ist der GAU f\u00fcr Kunden, die auf diese Konos Private Cloud-L\u00f6sungen von Kronos\/UKG gesetzt haben.<\/p>\n<p>In <a href=\"https:\/\/community.kronos.com\/s\/wfc-product-page?language=en_US\" target=\"_blank\" rel=\"noopener\">diesem Forum-Bereich<\/a> gibt es weitere Statusmeldungen. Parallel dazu sind die Leute auch durch die log4j-Schwachstelle CVE-2021-44228 betroffen und dort bereits am patchen.<\/p>\n<blockquote><p>ArsTechnica <a href=\"https:\/\/arstechnica.com\/information-technology\/2021\/12\/as-log4shell-wreaks-havoc-payroll-service-reports-ransomware-attack\/\" target=\"_blank\" rel=\"noopener\">berichtet hier<\/a>, dass der Angriff \u00fcber Log4Shell und die log4j-Schwachstelle erfolgt sei. Dort gibt es zwar keine Best\u00e4tigung, aber denen ist auch mein obiger Hinweis auf das Patchen der log4j-Schwachstelle CVE-2021-44228 aufgefallen. Und die Kronos Private Cloud soll stark von JAVA abh\u00e4ngen.<\/p><\/blockquote>\n<p>Auf <a href=\"https:\/\/therecord.media\/ukg-expects-weeks-of-downtime-after-ransomware-attack\/\" target=\"_blank\" rel=\"noopener\">The Record berichtet<\/a> Catalin Cimpanu von einem Kronos\/UKG-Kunden, dass dieser keinen Zugang zu den Zeiterfassungs- und Gehaltsabrechnungsdaten seiner Mitarbeiter habe. Der Kunde kann keine Geh\u00e4lter kurz vor den Weihnachtsfeiertagen bzw. den dort anlaufenden Winterferien auszahlen. So langsam werden die langen Schatten der Cloud &#8211; egal ob als private oder public gebrandet &#8211; sichtbar. Ein deutschsprachiger Artikel, der einige weitere Spekulationen aufbereitet, findet sich hier.<\/p>\n<p><strong>\u00c4hnliche Artikel:<br \/>\n<\/strong><a href=\"https:\/\/borncity.com\/blog\/2021\/11\/09\/media-markt-saturn-ransomware-angriff-durch-hive-gang-240-mio-us-lsegeldforderung\/\">Media Markt\/Saturn: Ransomware-Angriff durch Hive-Gang, 240 Mio. US $ L\u00f6segeldforderung<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2021\/10\/28\/cyber-angriff-auf-eberspcher-gruppe-belegschaft-in-kurzarbeit\/\">Cyber-Angriff auf Ebersp\u00e4cher-Gruppe \u2013 Belegschaft in Kurzarbeit<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2021\/11\/08\/ransomware-angriff-auf-arztdienstleister-medatixx\/\">Ransomware-Angriff auf Arztdienstleister medatixx<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2021\/11\/08\/ransomware-angriff-auf-media-markt-saturn\/\">Ransomware-Angriff auf Media Markt\/Saturn<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2021\/11\/27\/cyber-angriff-auf-ikeas-mail-system-trojaner-im-gepck\/\">Cyber-Angriff auf IKEAs-Mail-System, Trojaner im Gep\u00e4ck<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2021\/11\/13\/kisters-ag-opfer-eines-ransomware-angriffs-10-11-nov-2021\/\">Kisters AG Opfer eines Ransomware-Angriffs (10.\/11. Nov. 2021)<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2021\/11\/26\/cyber-angriffe-auf-pdagogische-hochschule-weingarten\/\">Cyber-Angriffe auf P\u00e4dagogische Hochschule Weingarten<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2021\/12\/10\/besttigt-volvo-wurde-opfer-eines-cyberangriffs-der-snatch-ransomware-gruppe\/\">Best\u00e4tigt: Volvo wurde Opfer eines Cyberangriffs der Snatch-Ransomware-Gruppe<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>[English]Ich hatte es bereits gestern kurz auf Twitter gesehen, der Anbieter von Software-L\u00f6sungen \"aus der Cloud\" (Buchhaltung, Personaleinsatzplanung, Zeiterfassung etc.), die Firma Kronos, ist am Wochenende (11. Dez. 2021) Opfer eines Ransomware-Angriffs geworden. Die UKG-L\u00f6sungen, die die \"Kronos Private Cloud\" &hellip; <a href=\"https:\/\/borncity.com\/blog\/2021\/12\/14\/software-anbieter-kronos-durch-ransomware-befallen-fr-wochen-auer-gefecht\/\">Weiterlesen <span class=\"meta-nav\">&rarr;<\/span><\/a><\/p>\n","protected":false},"author":2,"featured_media":0,"comment_status":"open","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[426,7459],"tags":[4328,3836],"class_list":["post-260530","post","type-post","status-publish","format-standard","hentry","category-sicherheit","category-software","tag-sicherheit","tag-software"],"_links":{"self":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/260530","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/users\/2"}],"replies":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/comments?post=260530"}],"version-history":[{"count":0,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/260530\/revisions"}],"wp:attachment":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/media?parent=260530"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/categories?post=260530"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/tags?post=260530"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}