{"id":264851,"date":"2022-05-02T11:19:49","date_gmt":"2022-05-02T09:19:49","guid":{"rendered":"https:\/\/www.borncity.com\/blog\/?p=264851"},"modified":"2022-05-02T11:19:49","modified_gmt":"2022-05-02T09:19:49","slug":"cyberangriff-auf-service-portal-amt24-im-freistaat-sachsen","status":"publish","type":"post","link":"https:\/\/borncity.com\/blog\/2022\/05\/02\/cyberangriff-auf-service-portal-amt24-im-freistaat-sachsen\/","title":{"rendered":"Cyberangriff auf Service-Portal Amt24 im Freistaat Sachsen"},"content":{"rendered":"<p><img decoding=\"async\" title=\"Sicherheit (Pexels, allgemeine Nutzung)\" style=\"float: left; margin: 0px 10px 0px 0px; display: inline\" alt=\"Sicherheit (Pexels, allgemeine Nutzung)\" src=\"https:\/\/borncity.com\/blog\/wp-content\/uploads\/2021\/04\/Sicherheit_klein.jpg\" width=\"200\" align=\"left\"\/>Das Service-Portal Amt24 im Freistaat Sachsen ist bereits am 24. April 2022 Opfer eines Cyberangriffs geworden, wie ich zum 30. April erfahren habe. Die Information scheint nur per Newsletter an die Nutzer weitergereicht worden zu sein. Es besteht die M\u00f6glichkeit, dass Nutzer beim Besuch der Seiten ein infiziertes JavaScript ausgef\u00fchrt haben. Hier einige Informationen, was mir bekannt ist.<\/p>\n<p><!--more--><\/p>\n<h2>Das Service-Portal Amt24 <\/h2>\n<p><img loading=\"lazy\" decoding=\"async\" alt=\"\" src=\"https:\/\/vg02.met.vgwort.de\/na\/b7cacbe676b841af93942cadba447229\" width=\"1\" height=\"1\"\/>Mit der BaK Amt24 bietet der Freistaat Sachsen seit dem Jahr 2005 ein verwaltungs\u00fcbergreifendes Service-Portal f\u00fcr die Kunden der Verwaltung (B\u00fcrger, Unternehmen, etc.) an. Das Service-Portal unter <a href=\"http:\/\/www.amt24.sachsen.de\/\" target=\"_blank\" rel=\"noopener\">www.amt24.sachsen.de<\/a> unterst\u00fctzt Verwaltungskunden bei der Recherche nach Verwaltungsverfahren und Zust\u00e4ndigkeiten. Zentrale Kernfunktionalit\u00e4t ist dabei der so genannte Zust\u00e4ndigkeitsfinder. \u00dcber die Eingabe eines Ortes (Regionalisierung) und eines Verwaltungsverfahrens ermittelt das System automatisch die zust\u00e4ndige Beh\u00f6rde (siehe <a href=\"https:\/\/www.egovernment.sachsen.de\/amt24.html\" target=\"_blank\" rel=\"noopener\">auch<\/a>).<\/p>\n<h2>Information zum Cyberangriff<\/h2>\n<p>Mir ist die Information \u00fcber einen Cyberangriff auf das Service-Portal Amt24 zum 30. April 2022 \u00fcber nachfolgenden <a href=\"https:\/\/twitter.com\/ransomwaremap\/status\/1520361349058080769\" target=\"_blank\" rel=\"noopener\">Tweet<\/a> zugegangen. Zu dieser Zeit scheint eine Meldung zu einer Systemwartung angezeigt worden zu sein &#8211; bei meinem heutigen Aufruf ist davon nichts mehr zu sehen.<\/p>\n<p><a href=\"https:\/\/twitter.com\/ransomwaremap\/status\/1520361349058080769\" target=\"_blank\" rel=\"noopener\"><img decoding=\"async\" title=\"Cyberangriff auf Service-Portal Amt24 \" alt=\"Cyberangriff auf Service-Portal Amt24 \" src=\"https:\/\/i.imgur.com\/JTayDhc.png\"\/><\/a><\/p>\n<p>In obigem Tweet wird dann der Inhalt eines Newsletters gezeigt, der \u00fcber ein Sicherheitsereignis bei Amt24 informiert. Am 26. April 2022 kam es laut diesem Dokument nach 13:00 Uhr zu einem Sicherheitsereignis beim Service-Portal Amt24. Angreifern war es gelungen, einen Krypto-Miner auf einem von zwei Amt24-Frontend-Servern zu installieren. <\/p>\n<p>Der Vorfall konnte trotz Sicherheitsma\u00dfnahmen nicht verhindert werden. Zumindest wurde die Installation des Krypto-Miners aber erkannt, und Nutzer informierten die Betreiber (laut dessen Aussage) \u00fcber die Infektion. Die ersten Ma\u00dfnahmen seien \"innerhalb von 24 Stunden eingeleitet worden\", schreibt der Betreiber des Portals. Die Plattform wurde zu diesem Zeitpunkt (wohl am 27. April) offline genommen. <\/p>\n<p>Prim\u00e4res Ziel des Miners war es wohl, den Server zum Sch\u00fcrfen von Kryptogeld zu missbrauchen. Das betrifft auch die Clients von Webseiten-Besuchern, in deren Browser das JavaScript des Miners ausgef\u00fchrt wurde. Laut Newsletter war dies am 26. April 2022 ab 13:00 Uhr wohl zumindest theoretisch m\u00f6glich. Das \u00e4u\u00dfert sich ggf. durch einen langsamen Rechner oder langsame Reaktion des zum Besuch der Webseite verwendeten Browsers. <\/p>\n<p>Durch Beenden des Browsers sollten die Aktivit\u00e4ten des Krypto-Miners auf dem Client enden. Ob der Miner auch Funktionen zum Infizieren von Besuchern enthielt, ist aktuell unklar. Auch ist unbekannt, ob die Angreifer Sicherheitsl\u00fccken f\u00fcr andere Zwecke ausgenutzt haben. Im Newsletter hei\u00dft es, dass der auf den Clients ausgef\u00fchrte JavaScript-Code aktuell noch von SAX.CERT analysiert werde. <\/p>\n","protected":false},"excerpt":{"rendered":"<p>Das Service-Portal Amt24 im Freistaat Sachsen ist bereits am 24. April 2022 Opfer eines Cyberangriffs geworden, wie ich zum 30. April erfahren habe. Die Information scheint nur per Newsletter an die Nutzer weitergereicht worden zu sein. Es besteht die M\u00f6glichkeit, &hellip; <a href=\"https:\/\/borncity.com\/blog\/2022\/05\/02\/cyberangriff-auf-service-portal-amt24-im-freistaat-sachsen\/\">Weiterlesen <span class=\"meta-nav\">&rarr;<\/span><\/a><\/p>\n","protected":false},"author":2,"featured_media":0,"comment_status":"open","ping_status":"","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[426],"tags":[4328],"class_list":["post-264851","post","type-post","status-publish","format-standard","hentry","category-sicherheit","tag-sicherheit"],"_links":{"self":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/264851","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/users\/2"}],"replies":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/comments?post=264851"}],"version-history":[{"count":0,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/264851\/revisions"}],"wp:attachment":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/media?parent=264851"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/categories?post=264851"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/tags?post=264851"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}