{"id":277580,"date":"2023-02-06T19:23:32","date_gmt":"2023-02-06T18:23:32","guid":{"rendered":"https:\/\/www.borncity.com\/blog\/?p=277580"},"modified":"2023-08-02T17:54:22","modified_gmt":"2023-08-02T15:54:22","slug":"cyberangriffe-auf-rechtsanwlte-kapellmann-geomed-klinik-gerolzhofen-angriffe-auf-esxi-server","status":"publish","type":"post","link":"https:\/\/borncity.com\/blog\/2023\/02\/06\/cyberangriffe-auf-rechtsanwlte-kapellmann-geomed-klinik-gerolzhofen-angriffe-auf-esxi-server\/","title":{"rendered":"Cyberangriffe auf Rechtsanw&auml;lte Kapellmann, Geomed-Klinik Gerolzhofen; Angriffe auf ESXi-Server"},"content":{"rendered":"<p><img decoding=\"async\" style=\"float: left; margin: 0px 10px 0px 0px; display: inline;\" title=\"Sicherheit (Pexels, allgemeine Nutzung)\" src=\"https:\/\/borncity.com\/blog\/wp-content\/uploads\/2021\/04\/Sicherheit_klein.jpg\" alt=\"Sicherheit (Pexels, allgemeine Nutzung)\" width=\"200\" \/>Gerade sind mir wieder zwei F\u00e4lle erfolgreicher Cyberangriffa aus Deutschland zur Kenntnis gelangt. Mit Rechtsanw\u00e4lte Kapellmann und Partner hat es einen gr\u00f6\u00dfere Anwaltskanzlei getroffen. Und mit der Geomed-Klinik in Gerolzhofen (Landkreis Schweinfurt) und mit dem Stadtkrankenhause Schwabach sind gleich zwei Kliniken betroffen. Zudem wird vor einer \"gro\u00dfen Cyberangriffswelle\" auf Server gewarnt &#8211; sieht so aus, als ob eine seit 2 Jahren geschlossene Schwachstelle im ESXi-Server angegriffen wird. <strong>Erg\u00e4nzungen:<\/strong> Weiterhin gab es einen Hack beim Gesundheitsdienstleister Bitmarck diverser Krankenkassen, bei dem Daten von Versicherten betroffen waren. Auch die Gemeindeverwaltung Gerstetten ist von\u00a0 einem Cyberangriff betroffen. <strong>Erg\u00e4nzung 2:<\/strong> Auch der Ausstatter Bogner und der Pipeline-Bauer Vorwerk ist jetzt unter den Opfern.<\/p>\n<p><!--more--><\/p>\n<h2>Kapellmann und Partner Rechtsanw\u00e4lte mbB<\/h2>\n<p><img loading=\"lazy\" decoding=\"async\" src=\"https:\/\/vg05.met.vgwort.de\/na\/a2d113eeaed544a2ba840a48462f0afe\" alt=\"\" width=\"1\" height=\"1\" \/><a href=\"https:\/\/www.kapellmann.de\/de\" target=\"_blank\" rel=\"noopener\">Kapellmann und Partner<\/a> Rechtsanw\u00e4lte mbB ist eine Rechtsanwaltskanzlei in D\u00fcsseldorf, die sich auf Mandate in der Wirtschaft (vom Baurecht \u00fcber Vergaberecht bis Kartellrecht und Wirtschaftsstrafrecht) fokussiert. Mehr als 160 Anw\u00e4ltinnen und Anw\u00e4lte stehen an verschiedenen Standorten zur Verf\u00fcgung. Laut nachfolgendem Tweet (und einer Leserinfo auf Facebook, danke daf\u00fcr) ist die Kanzlei Opfer eines Cyberangriffs geworden.<\/p>\n<p><a href=\"https:\/\/twitter.com\/ransomwaremap\/status\/1622420865269768192\" target=\"_blank\" rel=\"noopener\"><img decoding=\"async\" title=\"Cyberangriff auf Kapellmann und Partner \" src=\"https:\/\/i.imgur.com\/HYm0eMX.png\" alt=\"Cyberangriff auf Kapellmann und Partner \" \/><\/a><\/p>\n<p>Auf der Webseite der Kanzlei findet sich eine Stellungnahme vom 5. Februar 2023 zu diesem Vorfall. Demnach wurde Kapellmann und Partner Rechtsanw\u00e4lte mbB bereits am 03.02.2023 Opfer eines Ransomware-Angriffs. Dadurch wurden in allen Standorten der Kanzlei IT-Systeme blockiert und Unternehmensdaten verschl\u00fcsselt. Ziel dieses Angriffs war es, ein L\u00f6segeld zu erpressen.<\/p>\n<p>Die Website <a href=\"http:\/\/www.kapellmann.de\" target=\"_blank\" rel=\"nofollow noopener\">www.kapellmann.de<\/a> der Kanzlei sowie die Telefonanlage sind von dem Angriff nicht betroffen, eine Kommunikation mittels E-Mail ist derzeit allerdings leider nicht m\u00f6glich. Die Anw\u00e4lte der Kanzlei stehen daher Mandanten telefonisch zur Verf\u00fcgung. In dringenden F\u00e4llen k\u00f6nnen Mandanten der Kanzlei \u00fcber Gericht oder ihre Anw\u00e4lte Dokumente auch \u00fcber das besondere elektronische Anwaltspostfach (beA) zukommen lassen.<\/p>\n<p>Die Kanzlei betont in der Stellungnahme, dass man sofort die notwendigen Schritte eingeleitet habe, um alle Daten bestm\u00f6glich zu sch\u00fctzen. Im Hintergrund arbeite ein Team von Spezialistinnen und Spezialisten sowie Mitarbeitenden intensiv an der Analyse des Vorfalls und der Wiederherstellung der Daten in einer sicheren IT-Umgebung.<\/p>\n<p>Die vollst\u00e4ndige Kl\u00e4rung der Situation stelle hohe Anforderungen an die personellen Ressourcen. Aufgrund der Betriebsunterbrechung kann es zu Verz\u00f6gerungen in der Leistungserbringung kommen, f\u00fcr die wir um Verst\u00e4ndnis bitten und die wir versuchen werden, so gering wie m\u00f6glich zu halten. Die Kanzlei arbeitet in dieser Angelegenheit wir eng mit Cyberspezialisten und der Polizei zusammen.<\/p>\n<h2>Angriff auf Kliniken in Franken<\/h2>\n<p>Nachfolgender Tweet sowie der Webseite <a href=\"https:\/\/www.krankenhaus-it.de\/item.2244\/hacker-angriffe-auf-mehrere-kliniken-in-franken.html\" target=\"_blank\" rel=\"noopener\">krankenhaus-it.de<\/a> sind mehrere Krankenh\u00e4user in Franken am 31. Januar 2023 im Fokus von Cyberangriffen gewesen. Die Kliniken in Gerolzhofen (Landkreis Schweinfurt) und Schwabach sahen sich Denial-of-Service (DoS)-Angriffen auf ihre Webseiten ausgesetzt.<\/p>\n<p><a href=\"https:\/\/www.krankenhaus-it.de\/item.2244\/hacker-angriffe-auf-mehrere-kliniken-in-franken.html\" target=\"_blank\" rel=\"noopener\"><img decoding=\"async\" src=\"https:\/\/i.imgur.com\/cGbe3jT.png\" \/><\/a><\/p>\n<p>Die Internetseiten der Kliniken waren mehrere Stunden nicht erreichbar. M\u00f6glicherweise steckt eine pro-russische Hackergruppe dahinter &#8211; es wurde ja vor solchen Angriffen gewarnt, nachdem die Panzerlieferungen Deutschlands an die Ukraine \u00f6ffentlich bekannt wurden.<\/p>\n<h2>Hack beim Gesundheitsdienstleister Bismark<\/h2>\n<p>Beim Gesundheitsdienstleister Bitmarck, der f\u00fcr diverse Krankenkassen t\u00e4tig ist, gab es einen Hack, bei dem Daten von Versicherten betroffen waren. Heise hatte wohl auf Grund von Hinweisen bei Bitmark nachgefragt und die Best\u00e4tigung des Angriffs erhalten. Inzwischen weist heise in nachfolgendem <a href=\"https:\/\/twitter.com\/secIT_DE\/status\/1621762492480507904\" target=\"_blank\" rel=\"noopener\">Tweet<\/a> und <a href=\"https:\/\/www.heise.de\/news\/Nach-Bitmarck-Leak-Versichertendaten-aber-keine-Gesundheitsdaten-betroffen-7481102.html?wt_mc=rss.red.security.security.atom.beitrag.beitrag&amp;utm_source=dlvr.it&amp;utm_medium=twitter\" target=\"_blank\" rel=\"noopener\">diesem Artikel<\/a> darauf hin, dass \u00a0auch Versicherte vom Datenschutzvorfall betroffen sind.<\/p>\n<p><a href=\"https:\/\/twitter.com\/secIT_DE\/status\/1621762492480507904\" target=\"_blank\" rel=\"noopener\"><img decoding=\"async\" src=\"https:\/\/i.imgur.com\/NwBdqEG.png\" alt=\"Hack bei Bismark\" \/><\/a> Nach bisherigen Erkenntnissen wurden auch Daten (Name, Geburtsdatum, die eindeutige Kartenkennnummer der Versichertenkarte) von ungef\u00e4hr 300.000 Online-Kunden verschiedener Krankenkassen (z.B. IKK Classic) beim Hack abgezogen.<\/p>\n<h2>Cyberangriffe treffen Deutschland<\/h2>\n<p>Bereits Sonntag hat die italienische Cyber-Sicherheitsbeh\u00f6rde ACN vor der Angriffswelle auf Unternehmen und Beh\u00f6rden gewarnt (siehe z.B. <a href=\"https:\/\/www.spiegel.de\/netzwelt\/web\/tausende-server-offenbar-weltweit-ziel-von-hacker-angriff-a-c5aae06a-de3d-408e-bdd6-845e56e4aa89\" target=\"_blank\" rel=\"noopener\">diesen Spiegel Online-Artikel<\/a>) &#8211; waren dort doch diverse Webseiten mehrerer Organisationen und Institutionen lahm gelegt worden.<\/p>\n<p>Die Tagesschau hat es in <a href=\"https:\/\/www.tagesschau.de\/inland\/gesellschaft\/cyberattacke-deutschland-101.html\" target=\"_blank\" rel=\"noopener\">diesem Beitrag<\/a> aufgegriffen und zitiert das Bundesamt f\u00fcr Sicherheit in der Informationstechnik (BSI) in Bonn mit der Aussage, dass es \"Nach aktuellem Kenntnisstand scheint es in Deutschland eine mittlere dreistellige Zahl an Betroffenen zu geben\" scheine.<\/p>\n<p>Und nun wird es mal wieder pikant, denn die Cyberangriffe richten sich gegen Anwender der VMware Virtualisierungsl\u00f6sung ESXi-Server, wobei eine bekannte Sicherheitsl\u00fccke ausgenutzt wird. Die Sicherheitsl\u00fccke in ESXi-Server wurde nach Angaben des BSI bereits im Februar 2021 durch eine Aktualisierung des Programms geschlossen.\u00a0Die BSI-Warnung hat<a href=\"https:\/\/www.bsi.bund.de\/SharedDocs\/Cybersicherheitswarnungen\/DE\/2023\/2023-205338-1032.html?nn=132646\" target=\"_blank\" rel=\"noopener\"> folgende Text<\/a>:<\/p>\n<blockquote>\n<p class=\"c-intro__headline\">Schwachstelle in VMware ESXi weltweit massiv ausgenutzt<\/p>\n<p>Bei einem weltweit breit gestreuten Angriff wurden laut Medienberichten tausende Server, auf denen VMwares Virtualisierungsl\u00f6sung ESXi zum Einsatz kommt, mit <span lang=\"en-GB\" xml:lang=\"en-GB\">Ransomware<\/span>\u00a0infiziert und verschl\u00fcsselt.<\/p>\n<p>Die regionalen Schwerpunkte der Angriffe lagen dabei auf Frankreich, den USA, Deutschland und Kanada &#8211; auch weitere L\u00e4nder sind betroffen.<\/p>\n<p>Die T\u00e4ter machten sich eine l\u00e4nger bekannte Schwachstelle im OpenSLP Service der Anwendung zu Nutze, bei der ein \"<span lang=\"en-GB\" xml:lang=\"en-GB\">Heap Overflow<\/span>\" angesto\u00dfen und dadurch letztendlich\u00a0<span lang=\"en-GB\" xml:lang=\"en-GB\">Code<\/span>\u00a0aus der Ferne ausgef\u00fchrt werden kann. Informationen zur Sicherheitsl\u00fccke selbst \u2013 die als CVE-2021-21974 gef\u00fchrt und nach CVSS mit einem Schweregrad von 8.8 als \"hoch\" bewertet wird \u2013 sowie ein\u00a0<span lang=\"en-GB\" xml:lang=\"en-GB\">Patch<\/span>\u00a0wurden vom Hersteller bereits im Februar 2021 ver\u00f6ffentlicht.<\/p><\/blockquote>\n<p>Hier verweise ich auf meinen Beitrag <a href=\"https:\/\/borncity.com\/blog\/2023\/02\/06\/sicherheitsvorflle-und-patch-erinnerungen-fr-vmware-administratoren-6-feb-2023\/\">Sicherheitsvorf\u00e4lle und Patch-Erinnerungen f\u00fcr VMware-Administratoren (6. Feb. 2023)<\/a>, wo ich auf stattfindende Ransomware-F\u00e4lle auf ESXi-Server hingewiesen habe. Inzwischen warnt auch VMware vor dieser Schwachstelle, siehe folgender <a href=\"https:\/\/twitter.com\/BleepinComputer\/status\/1622712867920248834\" target=\"_blank\" rel=\"noopener\">Tweet<\/a> und <a href=\"https:\/\/www.bleepingcomputer.com\/news\/security\/vmware-warns-admins-to-patch-esxi-servers-disable-openslp-service\/\" target=\"_blank\" rel=\"noopener\">diesen Artikel<\/a> bei Bleeping Computer.<\/p>\n<p><a href=\"https:\/\/twitter.com\/BleepinComputer\/status\/1622712867920248834\" target=\"_blank\" rel=\"noopener\"><img decoding=\"async\" src=\"https:\/\/i.imgur.com\/4p6CV3c.png\" alt=\"VMware ESXi-Schwachstelle\" \/><\/a><br \/>\nNeben dem Problem der ungepatchten ESXi-Server stellt sich die Frage, warum diese per Internet erreichbar sind. Golem hat einen <a href=\"https:\/\/twitter.com\/dani_stoffers\/status\/1622542883386535936\" target=\"_blank\" rel=\"noopener\">ausf\u00fchrlicheren Artikel<\/a> zum Thema ver\u00f6ffentlicht.<\/p>\n<h2>Cyberangriff auf Gemeindeverwaltung Gerstetten<\/h2>\n<p>Auch die Gemeindeverwaltung Gerstetten ist von\u00a0 einem Cyberangriff betroffen.<\/p>\n<p><img decoding=\"async\" src=\"https:\/\/i.imgur.com\/GPSVD7m.png\" alt=\"Gerstettem Cyberangriff\" \/><br \/>\nDetails lassen sich auf <a href=\"https:\/\/kommunaler-notbetrieb.de\/2023\/02\/02\/gemeindeverwaltung-gerstetten\/\" target=\"_blank\" rel=\"noopener\">dieser Webseite<\/a> in den Artikeln <a href=\"https:\/\/web.archive.org\/web\/20230205083155\/https:\/\/www.gerstetten.de\/de\/Aktuelles\/Gemeindenachrichten\/Gemeindenachricht?view=publish&amp;item=article&amp;id=2215\" target=\"_blank\" rel=\"noreferrer noopener\">Rathausbetrieb nur eingeschr\u00e4nkt m\u00f6glich<\/a> (2.2.2023) und\u00a0<a href=\"https:\/\/web.archive.org\/web\/20230323014958\/https:\/\/www.hz.de\/meinort\/gerstetten\/schaedlicher-e-mail-anhang-gerstetter-rathaus-ist-von-cyberangriff-betroffen-69008353.html\" target=\"_blank\" rel=\"noreferrer noopener\">Sch\u00e4dlicher E-Mail-Anhang: Gerstetter Rathaus ist von Cyberangriff betroffen<\/a> (3.2.2023) nachlesen. \u00dcber die Gr\u00fcnde f\u00fcr solche Sicherheitsvorf\u00e4lle, u.a. auch in Potsdam l\u00e4sst sich eine gr\u00fcne Politikerin <a href=\"https:\/\/www.tagesspiegel.de\/potsdam\/landeshauptstadt\/cyberkrise-in-potsdam-erfolgreiche-hackerangriffe-als-folge-mangelnder-vorsorge-9281910.html\" target=\"_blank\" rel=\"noopener\">im Tagesspiegel<\/a> aus. Ich bin \u00fcber nachfolgenden <a href=\"https:\/\/twitter.com\/ein_ISB\/status\/1622466981654937600\" target=\"_blank\" rel=\"noopener\">Tweet<\/a>, der die Sachlage gut zusammenfasst, auf das Thema gesto\u00dfen.<br \/>\n<img decoding=\"async\" src=\"https:\/\/i.imgur.com\/xYn6SuJ.png\" alt=\"Gr\u00fcnde f\u00fcr IT-Schw\u00e4chen in Kommunen\" \/><\/p>\n<h2>Bekleidungsanbieter Bogner betroffen<\/h2>\n<p><strong>Erg\u00e4nzung 2:<\/strong> Auch der Ausstatter Bogner ist jetzt bei den Opfern eines Cyberangriffs zu finden, wie ich gerade nachfolgendem <a href=\"https:\/\/twitter.com\/ransomwaremap\/status\/1622863345161207809\" target=\"_blank\" rel=\"noopener\">Tweet<\/a> entnehme.<\/p>\n<p><a href=\"https:\/\/twitter.com\/ransomwaremap\/status\/1622863345161207809\" target=\"_blank\" rel=\"noopener\"><img decoding=\"async\" src=\"https:\/\/i.imgur.com\/BifQeri.png\" alt=\"Cyberangriff auf Bogner\" \/><\/a><br \/>\nIst aber ein weichgewaschener Text, diese Stellungnahme. Die sind nicht nur Opfer eines Cyberangriffs, sondern es gab in der Folge einen Datenschutzvorfall, bei dem Daten (ich gehe von Kundendaten aus) abgezogen wurden. Die Ausf\u00fchrungen der Art \"trotz aller Sicherheitsvorkehrungen\" und \"unverz\u00fcglich geschlossenem Weg\" des Zugangs sind letztendlich Worth\u00fclsen. Fakt ist, dass der Zugang m\u00f6glich war und vertrauliche Daten abgeflossen ist. Die sofortige Reaktion n\u00fctzt nichts, wenn Daten vorher abgeflossen sind. Und \"Sicherheitsvorkehrungen\" die versagen, sind im R\u00fcckblick unzureichend.<\/p>\n<h2>Vorwerk Pipeline-Bau<\/h2>\n<p>Der Hersteller von Pipelines, das Unternehmen Friedrich Vorwerk, ist laut <a href=\"https:\/\/www.heise.de\/news\/Cyber-Attacke-auf-Kritis-Pipeline-Bauer-Friedrich-Vorwerk-wirkt-auf-Bilanz-7487343.html\" target=\"_blank\" rel=\"noopener\">diesem Bereicht<\/a> auf heise Ende 2020 von einem Ransomware-Angriff betroffen worden, der die IT lahm legte.<\/p>\n","protected":false},"excerpt":{"rendered":"<p>Gerade sind mir wieder zwei F\u00e4lle erfolgreicher Cyberangriffa aus Deutschland zur Kenntnis gelangt. Mit Rechtsanw\u00e4lte Kapellmann und Partner hat es einen gr\u00f6\u00dfere Anwaltskanzlei getroffen. Und mit der Geomed-Klinik in Gerolzhofen (Landkreis Schweinfurt) und mit dem Stadtkrankenhause Schwabach sind gleich zwei &hellip; <a href=\"https:\/\/borncity.com\/blog\/2023\/02\/06\/cyberangriffe-auf-rechtsanwlte-kapellmann-geomed-klinik-gerolzhofen-angriffe-auf-esxi-server\/\">Weiterlesen <span class=\"meta-nav\">&rarr;<\/span><\/a><\/p>\n","protected":false},"author":2,"featured_media":0,"comment_status":"open","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[426],"tags":[4328],"class_list":["post-277580","post","type-post","status-publish","format-standard","hentry","category-sicherheit","tag-sicherheit"],"_links":{"self":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/277580","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/users\/2"}],"replies":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/comments?post=277580"}],"version-history":[{"count":0,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/277580\/revisions"}],"wp:attachment":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/media?parent=277580"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/categories?post=277580"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/tags?post=277580"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}