{"id":277234,"date":"2023-01-26T12:52:28","date_gmt":"2023-01-26T11:52:28","guid":{"rendered":"https:\/\/www.borncity.com\/blog\/?p=277234"},"modified":"2023-02-02T19:18:18","modified_gmt":"2023-02-02T18:18:18","slug":"cyber-desaster-tu-freiberg-down-stadtverwaltung-potsdam-wieder-offline-polizei-bw-offline-und-mehr","status":"publish","type":"post","link":"https:\/\/borncity.com\/blog\/2023\/01\/26\/cyber-desaster-tu-freiberg-down-stadtverwaltung-potsdam-wieder-offline-polizei-bw-offline-und-mehr\/","title":{"rendered":"Cyber-Desaster: TU-Freiberg down; Stadtverwaltung Potsdam wieder offline, Polizei BW offline und mehr"},"content":{"rendered":"<p><img decoding=\"async\" style=\"float: left; margin: 0px 10px 0px 0px; display: inline;\" title=\"Sicherheit (Pexels, allgemeine Nutzung)\" src=\"https:\/\/borncity.com\/blog\/wp-content\/uploads\/2021\/04\/Sicherheit_klein.jpg\" alt=\"Sicherheit (Pexels, allgemeine Nutzung)\" width=\"200\" align=\"left\" \/>Aktuell rappelt es ja wieder gewaltig mit Cyber-Vorf\u00e4llen. Die IT der TU-Freiberg ist wohl zum Wochenende als Opfer eines Cyberangriffs weitgehend lahmgelegt worden. Noch heftiger trifft es die IT der Stadtverwaltung Potsdam. Waren die Ende 2022 \"vorsorglich\" wegen einer Warnung vor einem Cyberangriff offline gegangen, hat der Versuch der \"Wiederinbetriebnahme\" nicht geklappt. Die IT der Stadtverwaltung Potsdam ist erneut offline. Zudem gibt es Warnungen der Sicherheitsbeh\u00f6rden, dass die russische Gruppe Killnet es auf deutsche Webseiten abgesehen habe. Aktuell hat es einen massiven Cyberangriff auf die Webseiten der Polizei Baden-W\u00fcrttemberg gegeben, die nicht erreichbar sind.<\/p>\n<p><!--more--><\/p>\n<h2>Cyberangriff auf Polizei Baden-W\u00fcrttemberg<\/h2>\n<p><img loading=\"lazy\" decoding=\"async\" src=\"https:\/\/vg05.met.vgwort.de\/na\/77a78a039f384d2b84f9c24c05a3a986\" alt=\"\" width=\"1\" height=\"1\" \/>Gerade telefonisch von einem Leser \u00fcber einen massiven Cyberangriff auf die Webseiten der Polizei Baden-W\u00fcrttemberg informiert worden. Die Stuttgarter Nachrichten <a href=\"https:\/\/www.stuttgarter-zeitung.de\/inhalt.internetseite-nicht-erreichbar-cyberangriff-auf-die-polizei-im-land.ac1a3b61-9fde-46ad-ab2f-aef963d350f1.html\" target=\"_blank\" rel=\"noopener\">berichten hier<\/a> exklusiv \u00fcber den Vorfall. Die Redaktion wurde dar\u00fcber informiert, dass die Webseiten der Polizei Baden-W\u00fcrttemberg bereits seit Mittwoch unter einem DDoS-Angriff in die Knie gezwungen wurden.<\/p>\n<p>Da die Abwehrma\u00dfnahmen nicht 100 % Erfolg hatten, entschloss sich das Technik-Pr\u00e4sidium der Polizei, den Web-Server aus Sicherheitsgr\u00fcnden vor\u00fcbergehend selbst abzuschalten. Die <a href=\"https:\/\/www.polizei-bw.de\/\" target=\"_blank\" rel=\"noopener\">Internetseite<\/a> mit zahlreichen Informationen und Serviceangeboten f\u00fcr die B\u00fcrger ist aktuell nicht erreichbar.<\/p>\n<h2>Angriff auf deutsche Webseiten<\/h2>\n<p>Die russische Hackergruppe Killnet greift wohl nach Bekanntwerden der Panzerlieferungen an die Ukraine gezielt Webseiten deutscher Beh\u00f6rden, Institutionen und Firmen an. Der obige Angriff ist wohl die Folge davon. Gestern las ich <a href=\"https:\/\/www.rnd.de\/politik\/baerbocks-website-down-russischer-hackerangriff-als-rache-fuer-leopard-lieferung-OR3MWSSXWFANVKRCDY2YPTYKPE.html\" target=\"_blank\" rel=\"noopener\">beim RND<\/a>, dass am Mittwoch ein Krankenhaus und die Webseite von Au\u00dfenministerin Annalena Baerbock wegen DDoS-Angriffen nicht erreichbar seien.<\/p>\n<h2>Stadt Potsdam wieder offline<\/h2>\n<p>Kommen wir zur Stadt Potsdam, vor den Tore Berlins. Bereits im Januar 20202 war deren IT Opfer der sogenannten Shitrix-L\u00fccke geworden (siehe mein Beitrag <a href=\"https:\/\/borncity.com\/blog\/2020\/01\/24\/potsdam-offline-ungereimtheiten-erzwingen-server-shutdown\/\">Potsdam offline\u2013Ungereimtheiten erzwingen Server-Shutdown<\/a>). Als gebranntes Kind ging die Stadtverwaltung kurz vor dem Jahreswechsel 2022\/2023 mit der IT erneut offline. Angeblich habe es eine Warnung vor einem Cyberangriff gegeben (siehe mein Beitrag <a href=\"https:\/\/borncity.com\/blog\/2022\/12\/30\/cyberangriff-auf-stadt-potsdam-stadtwerke-auch-offline\/\">Vermuteter Cyberangriff auf Stadt Potsdam, Stadtwerke auch offline (29.\/30. Dez. 2022)<\/a>).<\/p>\n<p>Einen Cyberangriff mochte man nicht best\u00e4tigen, auch wenn die Systeme offline waren. Vor zwei Tagen ist mir die <a href=\"https:\/\/www.potsdam.de\/information-des-oberbuergermeisters-zur-it-situation-der-landeshauptstadt\" target=\"_blank\" rel=\"noopener\">Information<\/a> untergekommen, dass man wieder online gehen wolle. Das hat aber nicht wirklich geklappt, wie folgender Tweet suggeriert.<\/p>\n<p><a href=\"https:\/\/twitter.com\/dani_stoffers\/status\/1618167648256425985\" target=\"_blank\" rel=\"noopener\"><img decoding=\"async\" title=\"Stadt Potsdam offline\" src=\"https:\/\/i.imgur.com\/GQmCjt8.png\" alt=\"Stadt Potsdam offline\" \/><\/a><\/p>\n<p>Der B\u00fcrgermeister schrieb in einem sehr langen Text, den ich hier auszugsweise zitiere, folgendes:<\/p>\n<blockquote><p>Information des Oberb\u00fcrgermeisters zur IT-Situation in der Landeshauptstadt<\/p>\n<p>Sehr geehrte Damen und Herren,<\/p>\n<p>Auf Anraten der Sicherheitsbeh\u00f6rden und in Absprache mit unseren Sicherheitsexperten, habe ich mich daher umgehend am 29. Dezember daf\u00fcr entschieden, unsere Systeme vorsorglich vom Netz zu nehmen. Und nachdem wir die Systeme seit Mitte Januar schrittweise wieder einschalten konnten, sind wir seit gestern Abend \u2013 zumindest jetzt aktuell zu dieser Stunde und vorl\u00e4ufig \u2013 wieder offline. Ich m\u00f6chte diese Gelegenheit nutzen, um Ihnen die Hintergr\u00fcnde darzulegen und Ihnen m\u00f6gliche Konsequenzen aufzuzeigen, wenn diese Entscheidung nicht in dieser Form getroffen worden w\u00e4re.<\/p>\n<p>[&#8230;]<\/p>\n<p>Um sicherzustellen, dass sich nicht bereits ein Angreifer in unserem Haus aufh\u00e4lt, haben wir direkt nach dem Shutdown mit der Hilfe externer Dienstleister umfangreiche und tiefgehende Scans durchgef\u00fchrt. Bei diesen Scans wurden keine besonderen Auff\u00e4lligkeiten festgestellt. Daher hatten wir die Entscheidung getroffen, in der vergangenen Woche wieder E-Mails zu erm\u00f6glichen und zu Beginn dieser Woche mehrere Fachverfahren wieder ans Netz zu bringen.<\/p>\n<p>Im Rahmen der Wiederinbetriebnahme unserer Online-Dienstleistungen haben wir eine Reihe von zus\u00e4tzlichen Sicherheitsma\u00dfnahmen implementiert und bestehende Systeme verbessert. Also wir haben im Haus, doppelte Schl\u00f6sser, Gitter an den Fenstern und Video\u00fcberwachung mit Direktaufschaltung zu einer Sicherheitsfirma installiert. Dabei wurde im Laufe des gestrigen Tages allerdings eine ernste Bedrohung f\u00fcr unsere Netzwerkstruktur festgestellt.<\/p>\n<p>Zum gegenw\u00e4rtigen Zeitpunkt gehen wir davon aus, dass durch die schnelle Abschaltung ein Datenabfluss verhindert worden ist. Es gibt auch keine Hinweise auf die Verschl\u00fcsselung von Daten. Zur Reduzierung des Gefahrenpotenzials habe ich gestern in Absprache mit unseren IT-Experten entschieden, dass wir unsere Verbindung zum Landesverwaltungsnetz trennen und den externen Emailverkehr erneut einstellen. Dies bleibt solange der Fall, bis wir ausschlie\u00dfen k\u00f6nnen, dass f\u00fcr die Daten der B\u00fcrgerinnen und B\u00fcrger, die Server der Landeshauptstadt Potsdam oder unserer Partner eine Gefahr besteht.<\/p><\/blockquote>\n<p>Die Kollegen von Golem haben es <a href=\"https:\/\/www.golem.de\/news\/erneuter-cyberangriff-stadt-potsdam-ist-wieder-offline-2301-171424.html\" target=\"_blank\" rel=\"noopener\">hier zusammen<\/a> gefasst. Nach dem Hochfahren des Netzwerks am 24. Januar 2023 wurde durch einen erweiterten Virenscan <em>\"eine hohe Anzahl automatisierter Kommunikationsversuche aus dem internen Netz der Landeshauptstadt Potsdam an externe Server nachgewiesen\"<\/em>. Sprich: Es gibt den begr\u00fcndeten Verdacht, dass die Angreifer weiterhin in der Infrastruktur der IT mit Backdoors oder infiziertem Code verankert sind. Keine guten Aussichten.<\/p>\n<h2>Cyberangriff auf TU Bergakademie Freiberg<\/h2>\n<p>Ich hatte es zum Wochenende zeitnah mitbekommen, aber nicht im Blog thematisiert.\u00a0 Am 21. Januar 2023 vermeldete nachfolgender <a href=\"https:\/\/twitter.com\/AdOrgaSolutions\/status\/1616576758043533313\" target=\"_blank\" rel=\"noopener\">Tweet<\/a> \"Unregelm\u00e4\u00dfigkeiten in der IT der TU Bergakademie Freiberg\" in Sachsen.<\/p>\n<p><a href=\"https:\/\/twitter.com\/AdOrgaSolutions\/status\/1616576758043533313\" target=\"_blank\" rel=\"noopener\"><img decoding=\"async\" title=\"Cyberangriff auf TU Bergakademie Freiberg \" src=\"https:\/\/i.imgur.com\/e4G9v8Z.png\" alt=\"Cyberangriff auf TU Bergakademie Freiberg \" \/><\/a><\/p>\n<p>In <a href=\"https:\/\/www.forschung-und-lehre.de\/management\/tu-freiberg-komplett-offline-5334\" target=\"_blank\" rel=\"noopener\">dieser Meldung<\/a> hei\u00dft es, dass die TU Bergakademie Freiberg wegen \"Unregelm\u00e4\u00dfigkeiten in der IT-Infrastruktur\" alle Verbindungen zum Internet gekappt habe. Es sei keine E-Mail-Kommunikation m\u00f6glich und auch s\u00e4mtliche Onlinedienste seien nicht nutzbar, so die Mitteilung der Hochschule zum 19. Januar 2023. Zur Ursache des Ausfalls hei\u00dft es, dass ein \"Cyberangriff vermutet werde\".<\/p>\n<p>Bei Interesse l\u00e4sst sich <a href=\"https:\/\/www.heise.de\/news\/Cyber-Angriff-IT-der-TU-Freiberg-weitreichend-lahmgelegt-7469937.html\" target=\"_blank\" rel=\"noopener\">bei heise.de<\/a> die \"Best\u00e4tigung, dass keine Daten abgeflossen seien\" nachlesen. Die Uni dr\u00fcckt die Hoffnung aus, dass man in 2 Wochen wieder online gehen k\u00f6nne. Anfang Januar 2023 war die <a href=\"https:\/\/www.24hamburg.de\/hamburg\/haw-hamburg-hochschule-angriff-hacker-phishing-cyberkriminalitaet-92004123.html\" target=\"_blank\" rel=\"noopener\">HAW Hamburg Opfer eines Cyberangriffs<\/a> auf die IT-Systeme geworden. Die Tage las ich, dass die Universit\u00e4t immer noch mit den Folgen k\u00e4mpft.<\/p>\n<h2>Cybervorfall bei GKV-IT-Dienstleister Bismark<\/h2>\n<p>Der f\u00fcr deutsche Krankenversicherungen aktive IT-Dienstleister Bitmarck hat die Tage ein Datenleck eingestanden. Cyberkriminellen gelang der Abzug von Jira-Daten von den Servern. Heise hat das Ganze in <a href=\"https:\/\/www.heise.de\/news\/Cyber-Vorfall-Datenleck-bei-GKV-IT-Dienstleister-Bitmarck-7468476.html\" target=\"_blank\" rel=\"noopener\">diesem Artikel<\/a> aufbereitet.<\/p>\n<p><a href=\"https:\/\/www.heise.de\/news\/Cyber-Vorfall-Datenleck-bei-GKV-IT-Dienstleister-Bitmarck-7468476.html\" target=\"_blank\" rel=\"noopener\"><img decoding=\"async\" title=\"Cybervorfall bei GKV-IT-Dienstleister Bismark\" src=\"https:\/\/i.imgur.com\/8KBuj8k.png\" alt=\"Cybervorfall bei GKV-IT-Dienstleister Bismark\" \/><\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>Aktuell rappelt es ja wieder gewaltig mit Cyber-Vorf\u00e4llen. Die IT der TU-Freiberg ist wohl zum Wochenende als Opfer eines Cyberangriffs weitgehend lahmgelegt worden. Noch heftiger trifft es die IT der Stadtverwaltung Potsdam. Waren die Ende 2022 \"vorsorglich\" wegen einer Warnung &hellip; <a href=\"https:\/\/borncity.com\/blog\/2023\/01\/26\/cyber-desaster-tu-freiberg-down-stadtverwaltung-potsdam-wieder-offline-polizei-bw-offline-und-mehr\/\">Weiterlesen <span class=\"meta-nav\">&rarr;<\/span><\/a><\/p>\n","protected":false},"author":2,"featured_media":0,"comment_status":"open","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[426],"tags":[4328],"class_list":["post-277234","post","type-post","status-publish","format-standard","hentry","category-sicherheit","tag-sicherheit"],"_links":{"self":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/277234","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/users\/2"}],"replies":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/comments?post=277234"}],"version-history":[{"count":0,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/277234\/revisions"}],"wp:attachment":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/media?parent=277234"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/categories?post=277234"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/tags?post=277234"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}