{"id":280276,"date":"2023-04-29T08:00:00","date_gmt":"2023-04-29T06:00:00","guid":{"rendered":"https:\/\/www.borncity.com\/blog\/?p=280276"},"modified":"2023-05-12T15:38:26","modified_gmt":"2023-05-12T13:38:26","slug":"solarwinds-hack-in-2020-das-us-justizministerium-wusste-6-monate-vorher-bescheid","status":"publish","type":"post","link":"https:\/\/borncity.com\/blog\/2023\/04\/29\/solarwinds-hack-in-2020-das-us-justizministerium-wusste-6-monate-vorher-bescheid\/","title":{"rendered":"SolarWinds Hack in 2020: Das US-Justizministerium wusste 6 Monate vorher Bescheid"},"content":{"rendered":"<p><img decoding=\"async\" style=\"float: left; margin: 0px 10px 0px 0px; display: inline;\" title=\"Sicherheit (Pexels, allgemeine Nutzung)\" src=\"https:\/\/borncity.com\/blog\/wp-content\/uploads\/2021\/04\/Sicherheit_klein.jpg\" alt=\"Sicherheit (Pexels, allgemeine Nutzung)\" width=\"200\" align=\"left\" \/>[<a href=\"https:\/\/borncity.com\/win\/2023\/04\/29\/solarwinds-hack-in-2020-us-department-of-justice-knew-6-months-in-advance\/\" target=\"_blank\" rel=\"noopener\">English<\/a>]Erinnert sich noch jemand an den Lieferkettenangriff auf die Orion-Software der Firma SolarWinds im Jahr 2020? Das sendete Schockwellen durch die IT-Landschaft, weil massenhaft IT-Systeme gehackt wurden. Jetzt kommt heraus, dass das US-Justizministerium sechs Monate bevor das Ganze \u00f6ffentlich wurde, den Vorfall in eigenen Netzwerken bemerkte, die Brisanz aber nicht erkannte. Auch Gr\u00f6\u00dfen wie Microsoft, Mandiant oder SW, die hinzugezogen wurden, schauten auf den Vorfall bei SolarWinds, ohne sich sofort der Brisanz bewusst zu werden. Dies erm\u00f6glichte den Angreifern sich in Ruhe auf den kompromittierten Systemen umzusehen.<\/p>\n<p><!--more--><\/p>\n<p><img loading=\"lazy\" decoding=\"async\" src=\"https:\/\/vg09.met.vgwort.de\/na\/49b9faf5fd0f46fbacfd62b08c3086bf\" alt=\"\" width=\"1\" height=\"1\" \/>Ich hatte ja <img loading=\"lazy\" decoding=\"async\" src=\"https:\/\/vg09.met.vgwort.de\/na\/5933d4d1bf5c456cac6fd8f47c3c0862\" alt=\"\" width=\"1\" height=\"1\" \/>ausgiebig hier im Blog \u00fcber den SolarWinds-Hack der Orion-Software berichtet, siehe den Beitrag <a href=\"https:\/\/borncity.com\/blog\/2020\/12\/09\/fireeye-wenn-hacker-eine-sicherheitsfirma-plndern\/\">FireEye: Wenn Hacker eine Sicherheitsfirma pl\u00fcndern<\/a> und die am Artikelende verlinkten Beitr\u00e4ge. Auch viele US-Beh\u00f6rden wurden durch die russischen Angreifer in ihren IT-Systemen infiltriert (siehe <a href=\"https:\/\/borncity.com\/blog\/2020\/12\/14\/us-finanzministerium-und-weitere-us-behrde-gehackt\/\">US-Finanzministerium und weitere US-Beh\u00f6rde gehackt<\/a>). Das Ganze ging von einem Lieferkettenangriff auf die SolarWinds Orion-Software aus, die in vielen Unternehmen eingesetzt wurde.<\/p>\n<p>Nachfolgender <a href=\"https:\/\/twitter.com\/lilyhnewman\/status\/1652025356235440130\" target=\"_blank\" rel=\"noopener\">Tweet<\/a> deckt nun auf, dass sowohl das US-Justizministerium als auch Gr\u00f6\u00dfen wie Microsoft, Mandiant oder SW auf den Vorfall schauten, ohne wiklich dessen Brisanz zu erkennen. Die IT-Spezialisten hatten Anzeichen f\u00fcr einen Einbruch in die IT-Systeme gesehen. Aber erst sechs Monate sp\u00e4ter gab es von Mandiant eine Offenlegung der Kampagne der Angreifer. Wired hat diese Geschichte im Beitrag <a href=\"https:\/\/www.wired.com\/story\/solarwinds-hack-public-disclosure\/\" target=\"_blank\" rel=\"noopener\">The DOJ Detected the SolarWinds Hack 6 Months Earlier Than First Disclosed<\/a> aufgedeckt.<\/p>\n<h2>Ministerium entdeckt den Hack<\/h2>\n<p>Bereits Ende Mai 2020 bemerkte das US-Justizministerium russische Hacker in seinem Netzwerk, erkannte aber erst nach sechs Monaten die Bedeutung des Fundes, schreibt Wired. Der Verdacht wurde ausgel\u00f6st, als das IT-Personal des Ministeriums ungew\u00f6hnlichen Datenverkehr entdeckte. Dieser Datenverkehr ging von einem seiner Server aus, auf dem eine Testversion des Orion-Softwarepakets von SolarWinds lief, so sagten Quellen, die mit dem Vorfall vertraut sind. Die Software, die von Systemadministratoren zur Verwaltung und Konfiguration von Netzwerken verwendet wird, kommunizierte extern mit einem unbekannten System im Internet.<\/p>\n<p>Das Justizministerium beauftragte das Sicherheitsunternehmen Mandiant mit der Untersuchung, ob der Server gehackt worden war. Zus\u00e4tzlich wurde auch Microsoft hinzugezogen, obwohl nicht klar ist, warum der Softwarehersteller ebenfalls in die Untersuchung einbezogen wurde. Die Spezialisten der beauftragten Firmen vermuteten, dass die die Hacker direkt in den DOJ-Server eingedrungen waren, m\u00f6glicherweise durch Ausnutzung einer Schwachstelle in der Orion-Software.<\/p>\n<p>Die Software-Spezialisten wandten sich an SolarWinds, um Unterst\u00fctzung bei der Untersuchung zu bekommen. Aber die Entwickler von SolarWinds konnten keine Schwachstelle in ihrem Code finden. Im Juli 2020, als das R\u00e4tsel immer noch nicht gel\u00f6st war, wurde die Kommunikation zwischen den Ermittlern und SolarWinds eingestellt. Einen Monat sp\u00e4ter kaufte das DOJ das Orion-System, was darauf hindeutet, dass die Beh\u00f6rde davon \u00fcberzeugt war, dass von der Orion-Suite keine weitere Bedrohung ausging, so die Quellen.<\/p>\n<h2>Im Dezember 2020 wird das Ausma\u00df deutlich<\/h2>\n<p>Erst im November 2020 bemerkte Mandiant, dass man selbst gehackt worden war. Bei der Untersuchung dieses Vorfalls stellte sich dann heraus, dass der Hack \u00fcber einen Lieferkettenangriff auf die SolarWinds Orion-Software erfolgt war. Im Dezember 2020 schlug das Ganze dann riesige Wellen, als Mandiant an die \u00d6ffentlichkeit ging. Denn nun wurde bekannt, dass russische Hacker den Softwarehersteller SolarWinds gehackt und eine Hintert\u00fcr in die Orion-Software eingebaut hatten. Die Orion-Software wurde von rund 18 000 Kunden des Unternehmens genutzt. Die Hintert\u00fcr kam quasi per Update der SolarWinds Orion-Software auf die Systeme.<\/p>\n<p>Diese kompromittierte Orion-Software infizierte anschlie\u00dfend mindestens neun US-Bundesbeh\u00f6rden. Darunter befand sich auch das US-Justizministerium (DOJ), das Verteidigungsministerium (DoD), das Heimatschutzministerium und das Finanzministerium, sowie f\u00fchrende Technologie- und Sicherheitsunternehmen wie Microsoft, Mandiant, Intel, Cisco und Palo Alto Networks. Die Hacker waren zwischen vier und neun Monaten in diesen verschiedenen Netzwerken aktiv, bevor die Kampagne von Mandiant aufgedeckt wurde.<\/p>\n<p>So viel zu \"wir sorgen f\u00fcr eure Sicherheit\" &#8211; es ist zwar komplex, solche Lieferkettenangriffe aufzudecken. Aber die Vorstellung, eine gute Virenschutzsoftware, ggf. mit KI-Unterst\u00fctzung, wird das schon abwehren, ist unter diesem Umst\u00e4nden naiv. SIEM-Systeme (Security Information and Event Management) helfen ggf. zwar, ungew\u00f6hnliche Aktivit\u00e4ten aufzudecken. Aber die Analyse muss immer noch von Spezialisten erfolgen, und dann h\u00e4ngt es davon ab, wie schnell die den Fall durchdringen. Und der Fall zeigt wieder einmal, wie wichtig ein Austausch von Informationen zwischen Sicherheitsspezialisten sowie die fr\u00fchzeitige Information des Fachpublikums ist.<\/p>\n<p><strong>Erg\u00e4nzung:<\/strong> Wired hat einen <a href=\"https:\/\/www.wired.com\/story\/the-untold-story-of-solarwinds-the-boldest-supply-chain-hack-ever\/\" target=\"_blank\" rel=\"noopener\">weiteren Artikel<\/a> zum Thema mit weiteren Insides ver\u00f6ffentlicht.<\/p>\n<p><strong>\u00c4hnliche Artikel:<\/strong><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2020\/12\/09\/fireeye-wenn-hacker-eine-sicherheitsfirma-plndern\/\">FireEye: Wenn Hacker eine Sicherheitsfirma pl\u00fcndern<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2020\/12\/14\/us-finanzministerium-und-weitere-us-behrde-gehackt\/\">US-Finanzministerium und weitere US-Beh\u00f6rde gehackt<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2020\/12\/15\/solarwinds-sunburst-schwachstelle-die-folgen-und-schutzmanahmen\/\">SolarWinds SUNBURST-Schwachstelle: Die Folgen und Schutzma\u00dfnahmen<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2020\/12\/14\/solarwinds-produkte-mit-sunburst-backdoor-ursache-fr-fireeye-und-us-behrden-hacks\/\">SolarWinds-Produkte mit SunBurst-Backdoor, Ursache f\u00fcr FireEye- und US-Beh\u00f6rden-Hacks<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2020\/12\/17\/sunburst-malware-analyse-tool-solarflare-ein-kill-switch-und-der-einstein-berwachungsflopp\/\">SUNBURST-Malware: Analyse-Tool SolarFlare, ein \u201aKill-Switch' und der Einstein-\u00dcberwachungsflopp<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2020\/12\/15\/schlamperei-bei-solarwinds-fr-kompromittierte-software-verantwortlich\/\">Schlamperei bei SolarWinds f\u00fcr kompromittierte Software verantwortlich?<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2020\/12\/16\/neues-im-kampf-gegen-die-sunburst-infektion-domain-beschlagnahmt\/\">Neues im Kampf gegen die SUNBURST-Infektion, Domain beschlagnahmt<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2020\/12\/17\/sunburst-malware-wurde-in-solarwinds-quellcode-basis-eingeschleust\/\">SUNBURST-Malware wurde in SolarWinds Quellcode-Basis eingeschleust<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2020\/12\/18\/sunburst-hack-auch-us-atomwaffenbehrde-gehackt-neue-erkenntnisse\/\">SUNBURST: Auch US-Atomwaffenbeh\u00f6rde gehackt, neue Erkenntnisse<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2020\/12\/18\/solarwinds-hack-auch-microsoft-co-betroffen\/\">SolarWinds-Hack: Auch Microsoft &amp; Co. betroffen?<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2020\/12\/20\/sunburst-hack-microsofts-analysen-und-neues\/\">SUNBURST-Hack: Microsofts Analysen und Neues<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2020\/12\/21\/solarwinds-systeme-mit-2-backdoor-gefunden\/\">SolarWinds-Systeme mit 2. Backdoor gefunden<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2021\/01\/02\/solarwinds-hacker-hatten-zugriff-auf-microsoft-quellcode\/\">SolarWinds-Hacker hatten Zugriff auf Microsoft-Quellcode<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2021\/01\/04\/solarwinds-hack-motive-der-angreifer-outsourcing-als-schwachstelle\/\">SolarWinds-Hack: Motive der Angreifer; Outsourcing als Schwachstelle?<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2021\/01\/06\/gibt-es-deutsche-opfer-des-solarwinds-hacks\/\">Gibt es deutsche Opfer des SolarWinds-Hacks?<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2021\/01\/08\/neues-vom-solarwinds-hack-jetbrains-software-als-einfallstor\/\">Neues vom SolarWinds-Hack; JetBrains-Software als Einfallstor?<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2021\/01\/12\/kaspersky-solarwinds-sunburst-backdoor-gleicht-russischer-atp-malware\/\">Kaspersky: SolarWinds Sunburst-Backdoor gleicht russischer ATP-Malware<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2021\/01\/14\/solarleaks-bietet-angeblich-sourcecode-von-cisco-microsoft-und-solarwinds-an\/\">SolarLeaks bietet angeblich Sourcecode von Cisco, Microsoft und SolarWinds an<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2021\/01\/20\/auch-malwarebytes-von-den-solarwinds-angreifern-erfolgreich-gehackt\/\">Auch Malwarebytes von den SolarWinds-Angreifern erfolgreich gehackt<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2021\/01\/27\/vier-sicherheitsanbieter-besttigen-solarwinds-vorflle\/\">Vier Sicherheitsanbieter best\u00e4tigen SolarWinds-Vorf\u00e4lle<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2021\/02\/04\/neues-vom-solarwinds-hack-3-neue-bugs-alte-bugs-durch-chinesische-hacker-missbraucht\/\">Neues vom SolarWinds-Hack: 3 neue Bugs, alte Bugs durch chinesische Hacker missbraucht<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2021\/02\/23\/microsoft-untersuchung-zu-solarigate-1-000-cyber-krieger-und-zugriff-auf-quellcode-von-azure-exchange-intune\/\">Microsoft-Untersuchung zu Solarigate: 1.000 Cyber-Krieger und Zugriff auf Quellcode von Azure, Exchange, Intune<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2021\/02\/26\/vorwurf-microsoft-hat-beim-solarwinds-hack-bei-der-sicherheit-gepatzt\/\">Vorwurf: Microsoft hat beim SolarWinds-Hack bei der Sicherheit gepatzt<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2021\/02\/27\/solarwinds-microsoft-kritisiert-amazon-und-google-wegen-fehlender-offenlegung\/\">SolarWinds: Microsoft kritisiert Amazon und Google wegen fehlender Offenlegung<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2021\/03\/22\/solarwinds-hackerangriff-300-deutsche-ziele-im-fokus\/\">SolarWinds-Hackerangriff: 300 deutsche Ziele im Fokus<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2021\/03\/30\/solawwinds-update-fr-orion-software-angreifer-hatten-zugriff-auf-top-dhs-konten\/\">SolarWinds: Update f\u00fcr Orion-Software, Angreifer hatten Zugriff auf Top DHS-Konten<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2021\/04\/18\/solarwinds-hack-6-eu-organisationen-betroffen-neue-hinweise-auf-russland-als-urheber\/\">SolarWinds-Hack: 6 EU-Organisationen betroffen, neue Hinweise auf Russland als Urheber<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2021\/09\/08\/microsoft-insides-zum-solarwinds-orion-sunburst-hack\/\">Microsoft Insides zum SolarWinds Orion SunBurst-Hack<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2021\/11\/02\/solarwinds-angreifer-nehmen-microsoft-partner-ins-visier\/\">SolarWinds-Angreifer nehmen Microsoft-Partner ins Visier \u2013 fehlende Cyber-Sicherheit bem\u00e4ngelt<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2022\/03\/21\/solarwinds-kunden-sollten-web-help-desk-entfernen\/\">SolarWinds-Kunden sollten Web Help Desk entfernen<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>[English]Erinnert sich noch jemand an den Lieferkettenangriff auf die Orion-Software der Firma SolarWinds im Jahr 2020? Das sendete Schockwellen durch die IT-Landschaft, weil massenhaft IT-Systeme gehackt wurden. Jetzt kommt heraus, dass das US-Justizministerium sechs Monate bevor das Ganze \u00f6ffentlich wurde, &hellip; <a href=\"https:\/\/borncity.com\/blog\/2023\/04\/29\/solarwinds-hack-in-2020-das-us-justizministerium-wusste-6-monate-vorher-bescheid\/\">Weiterlesen <span class=\"meta-nav\">&rarr;<\/span><\/a><\/p>\n","protected":false},"author":2,"featured_media":0,"comment_status":"open","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[426],"tags":[4328],"class_list":["post-280276","post","type-post","status-publish","format-standard","hentry","category-sicherheit","tag-sicherheit"],"_links":{"self":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/280276","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/users\/2"}],"replies":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/comments?post=280276"}],"version-history":[{"count":0,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/280276\/revisions"}],"wp:attachment":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/media?parent=280276"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/categories?post=280276"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/tags?post=280276"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}