{"id":278140,"date":"2023-02-21T16:22:33","date_gmt":"2023-02-21T15:22:33","guid":{"rendered":"https:\/\/www.borncity.com\/blog\/?p=278140"},"modified":"2023-06-23T01:03:22","modified_gmt":"2023-06-22T23:03:22","slug":"cyber-und-it-dramen-wuppertal-bblingen-versorger-geab-bayrischer-rundfunk-und-mehr","status":"publish","type":"post","link":"https:\/\/borncity.com\/blog\/2023\/02\/21\/cyber-und-it-dramen-wuppertal-bblingen-versorger-geab-bayrischer-rundfunk-und-mehr\/","title":{"rendered":"Cyber- und IT-Dramen: Wuppertal, B&ouml;blingen, Versorger GEAB, Bayrischer Rundfunk und mehr"},"content":{"rendered":"<p><img decoding=\"async\" title=\"Sicherheit (Pexels, allgemeine Nutzung)\" style=\"float: left; margin: 0px 10px 0px 0px; display: inline\" alt=\"Sicherheit (Pexels, allgemeine Nutzung)\" src=\"https:\/\/borncity.com\/blog\/wp-content\/uploads\/2021\/04\/Sicherheit_klein.jpg\" width=\"200\" align=\"left\"\/>Zum Nachmittag noch ein Sammelbeitrag in Sachen IT-Dramen und Cybervorf\u00e4lle in deutschen Firmen und Amtsstuben. Warum in Wuppertal ein ganzes Rechenzentrum die Gr\u00e4tsche machte und 1.000 Server down waren, die Stadtverwaltung Wuppertal war tangiert, ist noch immer unklar. Und B\u00f6blingen, der Versorger GEAB, der Bayrische Rundfunk, Mitarbeiter von Atlassian, Kunden von GoDaddy und weitere sind Opfer von Cybervorf\u00e4llen. Hier ein Abriss dieser Vorf\u00e4lle.<\/p>\n<p><!--more--><\/p>\n<h2>Was hat Wuppertals IT ausgeknockt?<\/h2>\n<p><img loading=\"lazy\" decoding=\"async\" alt=\"\" src=\"https:\/\/vg05.met.vgwort.de\/na\/6a41b2583de64c2caab024da03b1768b\" width=\"1\" height=\"1\"\/>Es hat schon Wellen geschlagen, am 17. Februar 2023 hatte ich im Artikel <a href=\"https:\/\/borncity.com\/blog\/2023\/02\/17\/it-der-stadt-wuppertal-ist-down-17-2-2023\/\">IT der Stadt Wuppertal ist down (17.2.2023)<\/a> von einem Ausfall der IT-Systeme der Stadtverwaltung Wuppertal berichtet. Tangierte auch deren Feuerwehr und weitere Einrichtungen &#8211; kommuniziert wurde es als&nbsp; \"technische IT-Probleme\". Ich hatte ja einen Cyberangriff vermutet &#8211; sp\u00e4ter hie\u00df es, ein Hardware-Defekt im Storage-Bereich habe den Ausfall bedingt. <\/p>\n<p>Bei so etwas bin ich ja immer vorsichtig, bei der Lufthansa war ein IT-Ausfall auf ein kaputtes Glasfaserkabel zur\u00fcckgef\u00fchrt worden (siehe <a href=\"https:\/\/borncity.com\/blog\/2023\/02\/16\/glasfaser-und-bahn-bauarbeiter-oder-wie-man-die-lufthansa-lahm-legt-sas-kompromittiert-15-feb-2023\/\">Glasfaser und Bahn-Bauarbeiter, oder wie man die Lufthansa lahm legt \u2026 &amp; SAS kompromittiert (15. Feb. 2023)<\/a>). Sp\u00e4ter reklamierte die pro-russische Hackergruppe Killnet den Ausfall durch einen DDoS-Angriff (siehe <a href=\"https:\/\/borncity.com\/blog\/2023\/02\/17\/cyberangriff-auf-flughfen-war-lufthansa-strung-auch-ein-cyberangriff-von-killnet\/\">Cyberangriff auf Flugh\u00e4fen, war Lufthansa St\u00f6rung auch ein Cyberangriff von Killnet?<\/a>).<\/p>\n<p><a href=\"https:\/\/twitter.com\/golem\/status\/1627730910610133003\" target=\"_blank\" rel=\"noopener\"><img decoding=\"async\" title=\"IT-Ausfall Wuppertal\" alt=\"IT-Ausfall Wuppertal\" src=\"https:\/\/i.imgur.com\/GAfbyMc.png\"\/><\/a><\/p>\n<p>Bez\u00fcglich Wuppertal kann funktional langsam Entwarnung gegeben werden: Am Wochenende haben Mitarbeiter \"1.000 Server schrittweise manuell hochgefahren\", wie es in obigem Golem <a href=\"https:\/\/twitter.com\/golem\/status\/1627730910610133003\" target=\"_blank\" rel=\"noopener\">Tweet<\/a> hei\u00dft. In <a href=\"https:\/\/www.golem.de\/news\/it-totalausfall-stadt-wuppertal-faehrt-1-000-server-wieder-hoch-2302-172048.html\" target=\"_blank\" rel=\"noopener\">diesem Artikel<\/a> bezieht Golem sich auf <a href=\"https:\/\/web.archive.org\/web\/20230330041946\/https:\/\/www.wz.de\/nrw\/wuppertal\/it-ausfall-der-stadt-wuppertal-auch-montag-drohen-einschraenkungen_aid-85194991\" target=\"_blank\" rel=\"noopener\">einen Bericht<\/a> der Westdeutsche Zeitung, die ihrerseits die Wuppertaler Stadtsprecherin Martina Eckermann zitieren. Hier die Kernpunkte:<\/p>\n<ul>\n<li>Es m\u00fcssen 1.000 Server im Rechenzentrum der Stadt Wuppertal nacheinander erneut hochgefahren und getestet werden.  <\/li>\n<li>Die Ausfallursache ist bisher unklar &#8211; die soll im Nachgang eruiert werden. <\/li>\n<\/ul>\n<p>Die Mitarbeiter der IT waren dazu am Wochenende im Einsatz. Hinterl\u00e4sst bei mir dann doch R\u00e4tselraten &#8211; einmal wegen der vielen Server und zudem wegen des Umstands, dass die Ausfallursache nach wie vor unklar ist. Wenn ein Angreifer einfach mal 1.000 Server per Shutdown ins Wochenende schickt, sollte man schon sicher sein, dass der das nicht wieder tut &#8211; gibt ja bald wieder Wochenende. Wenn eine Hardware getauscht wurde, k\u00f6nnte man das auch benennen. Mit geht ja auch noch das Thema <a href=\"https:\/\/borncity.com\/blog\/2023\/02\/16\/windows-server-2022-februar-2023-patchday-und-des-esxi-vm-secure-boot-problem\/\">Windows Server 2022: Februar 2023-Patchday und das ESXi VM-Secure Boot-Problem<\/a> durch den Kopf. Tja, so schie\u00dfen Spekulationen ins Kraut. <\/p>\n<h2>Cyberangriff auf Landratsamt B\u00f6blingen <\/h2>\n<p>Gerade bin ich \u00fcber nachfolgenden <a href=\"https:\/\/twitter.com\/ransomwaremap\/status\/1627979494811131905\" target=\"_blank\" rel=\"noopener\">Tweet<\/a> darauf gesto\u00dfen, dass das Landratsamt B\u00f6blingen einem Phishing-Angriff vermeldet &#8211; das ist nichts neues, gibt es bei mir t\u00e4glich mehrfach. Beim Betrachten der URL ging mir spontan \"seltsamer Name\" durch den Kopf &#8211; war aber wohl nur ein K\u00fcrzel aus einem Beh\u00f6rdenformular, welches seinerzeit bei der Domain-Beantragung verwendet wurde, sch\u00e4tze ich mal. <\/p>\n<p><a href=\"https:\/\/twitter.com\/ransomwaremap\/status\/1627979494811131905\" target=\"_blank\" rel=\"noopener\"><img decoding=\"async\" title=\"Phishing Landratsamt B&ouml;blingen\" alt=\"Phishing Landratsamt B&ouml;blingen\" src=\"https:\/\/i.imgur.com\/MkDY0v9.png\"\/><\/a><\/p>\n<p>Aufkl\u00e4rung in Kurzfassung: Mitarbeiter haben Benutzerdaten eingegeben und deren Mail-Konten wurden \u00fcbernommen. Gab dann eine Spam-Welle mit 200.000 Mails des Landratsamts B\u00f6blingen endete. Bleibt zu hoffen, dass nur wenige Empf\u00e4nger \"Reply\" gedr\u00fcckt haben, um das Landratsamt \u00fcber den Spam zu informieren. Zeit erneut: Auf Phishing kann eigentlich jeder hereinfallen.<\/p>\n<h2>Phishing-Angriff auf Bayrischen Rundfunk<\/h2>\n<p>Auch der Bayrische Rundfunk informiert in nachfolgendem <a href=\"https:\/\/twitter.com\/ransomwaremap\/status\/1627967598754160644\" target=\"_blank\" rel=\"noopener\">Tweet<\/a>, dass man Opfer eines Phishing-Angriffs geworden sei. Hibbelig macht mich die Formulierung \"die Sicherheitsl\u00fccken wieder geschlossen\".&nbsp; <\/p>\n<p><a href=\"https:\/\/twitter.com\/ransomwaremap\/status\/1627967598754160644\" target=\"_blank\" rel=\"noopener\"><img decoding=\"async\" title=\"Phishing Bayrischer Rundfunk\" alt=\"Phishing Bayrischer Rundfunk\" src=\"https:\/\/i.imgur.com\/Sp2JE4N.png\"\/><\/a><\/p>\n<blockquote>\n<p>Der BR ist Anfang Februar 2023 Opfer eines so genannten Phishing-Angriffs geworden. Durch t\u00e4uschend echte Mails und professionell gef\u00e4lschte Eingabemasken mit BR-Logo verschafften sich Hacker zwischenzeitlich Zugang zu einzelnen Mail-Postf\u00e4chern. Die Datenschutzaufsicht und die Mitarbeitenden wurden unverz\u00fcglich informiert, die Sicherheitsl\u00fccken wieder geschlossen. Die forensische Analyse ergab keine R\u00fcckschl\u00fcsse auf Schadsoftware. Da ein Datenverlust aber nicht auszuschlie\u00dfen ist, bittet der BR um erh\u00f6hte Aufmerksamkeit bei Mails, die im Design des BR gestaltet sind. \u00dcber den aktuellen Sachstand informieren wir gem\u00e4\u00df Art. 34 der EU-Datenschutz-Grundverordnung (DS-GVO) hier.<\/p>\n<\/blockquote>\n<p>Nach aktuellem Kenntnisstand sind mutma\u00dflich folgende Daten betroffen: E-Mail-Adressen, Kontaktdaten, Korrespondenz und Dateiinhalten, hei\u00dft es in der <a href=\"https:\/\/www.br.de\/unternehmen\/pishing-angriff-br-100.html\" target=\"_blank\" rel=\"noopener\">Mitteilung<\/a>. <\/p>\n<h2>Weitere Cyber-Vorf\u00e4lle<\/h2>\n<p>In den letzten Tagen gab es weitere Cyber-Vorf\u00e4lle mit unsch\u00f6nen Randerscheinungen, die ich f\u00fcr interessierte Leser in Kurzfassung auff\u00fchre.<\/p>\n<ul>\n<li>Der Maschinen- und Anlagenbauer D\u00fcrr AG und Holzverarbeiter HOMAG Group sind von Cyberangriff betroffen. Details finden sich in der <a href=\"https:\/\/www.bietigheimerzeitung.de\/inhalt.bietigheim-bissingen-hacker-nehmen-duerr-in-den-blick.f56bdf9c-2338-4d78-91cf-842b9cff74eb.html\" target=\"_blank\" rel=\"noopener\">Bietigheimer Zeitung<\/a>.  <\/li>\n<li>Der Landmaschinenh\u00e4ndler LAREMO GmbH ist von der LockBit 3.0 Ransomware betroffen &#8211; wie ich auf <a href=\"https:\/\/twitter.com\/ransomwaremap\/status\/1627382160234622976\" target=\"_blank\" rel=\"noopener\">Twitter<\/a> mitbekommen habe.  <\/li>\n<li>Der schwedische Versorger GEAB ist laut diesem <a href=\"https:\/\/twitter.com\/ransomwaremap\/status\/1627964586904125441\" target=\"_blank\" rel=\"noopener\">Tweet<\/a> von einem DDoS-Angriff betroffen.  <\/li>\n<li>Bei Burton, das ist der gr\u00f6\u00dfte H\u00e4ndler von Snowboards, gab es einen Sicherheitsvorfall (danke an den Leser f\u00fcr den Hinweis). Der Anbieter <a href=\"https:\/\/www.burton.com\/announcement\/system-outage.html\" target=\"_blank\" rel=\"noopener\">meldet<\/a>:<em> Burton recently experienced a cyber incident, which is impacting some of our operations. We are working closely with third-party specialists to investigate the incident and determine the full nature and scope. We are also making every effort to get our operations back up and running, but unfortunately are not able to process orders at this time.<\/em>  <\/li>\n<li>Atlassian ist ein Anbieter von Softwarel\u00f6sungen f\u00fcr Softwareentwickler mit Sitz in London und operativer Hauptzentrale in Sydney. Cyberkriminellen ist es gelungen, Daten von tausenden Angestellten zu kopieren, die jetzt Online gestellt wurden. Berichte finden sich bei <a href=\"https:\/\/www.bleepingcomputer.com\/news\/security\/atlassian-data-leak-caused-by-stolen-employee-credentials\/\" target=\"_blank\" rel=\"noopener\">Bleeping Computer<\/a> und z.B. <a href=\"https:\/\/www.heise.de\/news\/Datenleck-Mitarbeiter-Daten-von-Atlassian-veroeffentlicht-7522093.html\" target=\"_blank\" rel=\"noopener\">heise<\/a>.  <\/li>\n<li>Der US-Hoster GoDaddy (ist auch Eigent\u00fcmer von HostEurope) ist Opfer eines Cyberangriffs geworden. Anfang Dezember 2022 beschwerten sich eine kleine Anzahl von Kunden dar\u00fcber, dass ihre Websites zeitweise umgeleitet wurden. Eine Analyse ergab, dass die intermittierenden Weiterleitungen bei scheinbar zuf\u00e4lligen Websites auf den GoDaddy cPanel-Shared-Hosting-Servern auftraten und von GoDaddy nicht einfach reproduziert werden konnten, nicht einmal bei derselben Website. Das Unternehmen <a href=\"https:\/\/aboutus.godaddy.net\/newsroom\/company-news\/news-details\/2023\/Statement-on-recent-website-redirect-issues\/default.aspx\" target=\"_blank\" rel=\"noopener\">stellte fest<\/a>, dass ein unbefugter Dritter Zugriff auf die Server hatte. Es wurden wohl auch Daten gestohlen.  <\/li>\n<li>Die Tage kam mir auch <a href=\"https:\/\/www.chip.de\/news\/Sicherheitsluecke-bei-Galaxy-Smartphones-Samsung-Nutzer-muessen-updaten_184625887.html\" target=\"_blank\" rel=\"noopener\">diese Meldung<\/a> \u00fcber eine schwere Sicherheitsl\u00fccke in Samsung Smartphones unter die Augen &#8211; basiert auf <a href=\"https:\/\/research.nccgroup.com\/2023\/01\/20\/technical-advisory-multiple-vulnerabilities-in-the-galaxy-app-store-cve-2023-21433-cve-2023-21434\/\" target=\"_blank\" rel=\"noopener\">diesem Artikel<\/a>&nbsp; der NCC Group und bezieht sich auf die Galaxy App.<\/li>\n<\/ul>\n","protected":false},"excerpt":{"rendered":"<p>Zum Nachmittag noch ein Sammelbeitrag in Sachen IT-Dramen und Cybervorf\u00e4lle in deutschen Firmen und Amtsstuben. Warum in Wuppertal ein ganzes Rechenzentrum die Gr\u00e4tsche machte und 1.000 Server down waren, die Stadtverwaltung Wuppertal war tangiert, ist noch immer unklar. Und B\u00f6blingen, &hellip; <a href=\"https:\/\/borncity.com\/blog\/2023\/02\/21\/cyber-und-it-dramen-wuppertal-bblingen-versorger-geab-bayrischer-rundfunk-und-mehr\/\">Weiterlesen <span class=\"meta-nav\">&rarr;<\/span><\/a><\/p>\n","protected":false},"author":2,"featured_media":0,"comment_status":"open","ping_status":"","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[426],"tags":[4328],"class_list":["post-278140","post","type-post","status-publish","format-standard","hentry","category-sicherheit","tag-sicherheit"],"_links":{"self":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/278140","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/users\/2"}],"replies":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/comments?post=278140"}],"version-history":[{"count":0,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/278140\/revisions"}],"wp:attachment":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/media?parent=278140"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/categories?post=278140"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/tags?post=278140"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}