{"id":287660,"date":"2023-10-31T16:03:46","date_gmt":"2023-10-31T15:03:46","guid":{"rendered":"https:\/\/www.borncity.com\/blog\/?p=287660"},"modified":"2023-11-03T15:15:46","modified_gmt":"2023-11-03T14:15:46","slug":"cyberangriff-auf-sdwestfalen-it-trifft-72-kommunen-mehr-als-erwartet","status":"publish","type":"post","link":"https:\/\/borncity.com\/blog\/2023\/10\/31\/cyberangriff-auf-sdwestfalen-it-trifft-72-kommunen-mehr-als-erwartet\/","title":{"rendered":"Cyberangriff auf S&uuml;dwestfalen IT trifft die 72 Kommunen mehr als erwartet"},"content":{"rendered":"<p><img decoding=\"async\" style=\"float: left; margin: 0px 10px 0px 0px; display: inline;\" title=\"Sicherheit (Pexels, allgemeine Nutzung)\" src=\"https:\/\/borncity.com\/blog\/wp-content\/uploads\/2021\/04\/Sicherheit_klein.jpg\" alt=\"Sicherheit (Pexels, allgemeine Nutzung)\" width=\"200\" align=\"left\" \/>Von Sonntag auf Montag (30. Oktober 2023) gab es einen Ransomware-Angriff auf den IT-Dienstleister f\u00fcr Kommunen, die S\u00fcdwestfalen IT. Seit dem geht in 72 Kommunen in S\u00fcdwestfalen nicht mehr viel bez\u00fcglich IT. Inzwischen liegen einige zus\u00e4tzliche Informationen vor. Zudem zeigt der Vorfall die Gefahr, wenn IT-Dienste zentral bereitgestellt werden, offenbart aber auch das Dilemma der Kommunen, die sich keine eigene IT leisten k\u00f6nnen oder wollen.<\/p>\n<p><!--more--><\/p>\n<h2>Der Cybervorfall<\/h2>\n<p><img loading=\"lazy\" decoding=\"async\" src=\"https:\/\/vg05.met.vgwort.de\/na\/4416f06d487a4f1ca3d6488a64501945\" alt=\"\" width=\"1\" height=\"1\" \/>Ich hatte ja im Blog-Beitrag <a href=\"https:\/\/borncity.com\/blog\/2023\/10\/30\/stillstand-nach-cyberangriffen-auf-kommunen-in-sdwestfalen-und-parkhuser-in-osnabrck\/\">Stillstand nach Cyberangriffen auf Kommunen in S\u00fcdwestfalen und Parkh\u00e4user in Osnabr\u00fcck<\/a> zeitnah auch \u00fcber den \"Hack\" der S\u00fcdwestfalen IT berichtet, der Kommunen im s\u00fcdlichen Westfalen getroffen hat. Dort gehe nicht mehr viel, die betreffenden Verwaltungen seien nach einem Cyberangriff vom Wochenende offline und weder telefonisch noch per Mail erreichbar<\/p>\n<p><img decoding=\"async\" src=\"https:\/\/i.postimg.cc\/T3MJnBcp\/image.png\" \/><\/p>\n<p>Im Beitrag hatte ich dargelegt, dass die <em>S\u00fcdwestfalen IT<\/em> ein kommunaler IT-Dienstleister mit Sitz in Hemer und Siegen ist. Dessen Fokus liegt auf dem E-Government, sprich, der Dienstleister \u00fcbernimmt die IT diverser Kommunen. Meinen Informationen nach sind um die 70 Kommunen von <a href=\"https:\/\/neheim-huesten.de\/2023\/10\/30\/it-angriff-auf-kommunen-in-suedwestfalen-stadt-arnsberg-leider-auch-betroffen\/\" target=\"_blank\" rel=\"noopener\">Arnsberg<\/a> \u00fcber Soest bis zur Kreisverwaltung Kreisverwaltung Siegen-Wittgenstein. In <a href=\"https:\/\/www.soester-anzeiger.de\/lokales\/kreis-soest\/computer-blackout-viele-staedte-und-gemeinden-im-kreis-soest-offline-92644651.html\" target=\"_blank\" rel=\"noopener\">diesem Artikel<\/a> hei\u00dft es, dass prim\u00e4r die 72 Mitgliedskommunen aus dem Verbandsgebiet in S\u00fcdwestfalen, darunter die Landkreise Hochsauerlandkreis, M\u00e4rkischer Kreis, Olpe, Siegen-Wittgenstein, Soest sowie mehrere Kommunen im Rheinisch-Bergischen Kreis und einige externe Kunden im Bundesgebiet betroffen seien.<\/p>\n<h2>Die SIT erkl\u00e4rt sich<\/h2>\n<p>Die Webseite der <em>S\u00fcdwestfalen IT<\/em> (SIT) war f\u00fcr mich gestern unter <em>sit.nrw<\/em> nicht abrufbar &#8211; inzwischen gibt es eine http-Seite, die man erreichen kann. Patrick hat mich per Mail dann auf diese Webseite hingewiesen, auf der die Seite mit der Stellungnahme der SIT hingewiesen, die auch auf <a href=\"http:\/\/www.citkomm.de\/\" target=\"_blank\" rel=\"nofollow noopener\">dieser Seite<\/a> per http-Protokoll eingesehen werden kann.<\/p>\n<p><img decoding=\"async\" title=\"Cybervorfall: SIT-Stellungnahme\" src=\"https:\/\/i.postimg.cc\/bNwxtv2z\/image.png\" alt=\"Cybervorfall: SIT-Stellungnahme\" \/><\/p>\n<p>In dieser Stellungnahme werden auch einige Fragen aufgekl\u00e4rt, die von der Leserschaft in den Kommentaren zum Artikel <a href=\"https:\/\/borncity.com\/blog\/2023\/10\/30\/stillstand-nach-cyberangriffen-auf-kommunen-in-sdwestfalen-und-parkhuser-in-osnabrck\/\">Stillstand nach Cyberangriffen auf Kommunen in S\u00fcdwestfalen und Parkh\u00e4user in Osnabr\u00fcck<\/a> aufgeworfen wurden.<\/p>\n<ul>\n<li>Wann der Angriff auf die IT-Struktur genau startete, ist unklar.<\/li>\n<li>Was eingestanden wurde, ist die Tatsache, dass in der Nacht von Sonntag auf Montag (29.10 auf 30.10.) bereits verschl\u00fcsselte Dateien auf den Servern der SIT gefunden wurden.<\/li>\n<li>Die eigentliche Infektion muss also im Vorfeld stattgefunden haben.<\/li>\n<li>Bekannt ist auch, dass es eine Ransomware ist, die die IT-Systeme lahm gelegt\u00a0 hat.<\/li>\n<\/ul>\n<p>Seit Montag sind die Verbindungen der Nutzer zum Rechenzentrum gekappt, um die Weiterverbreitung der Schadsoftware innerhalb des Netzwerks zu verhindern, so dass die Kommunen die betreffenden Dienste nicht mehr nutzen k\u00f6nnen.<\/p>\n<p>Der IT-Dienstleister steht zwar mit dem BSI und dem LKA sowie externen Sicherheitsdienstleistern in Kontakt. Aber das wird an der Situation nach meinem daf\u00fcrhalten kurzfristig nichts \u00e4ndern. Der Dienstleister muss den Infektionsweg ermitteln, die System s\u00e4ubern und neu aufsetzen und dann schrittweise wieder in Betrieb nehmen. Angesichts der Komplexit\u00e4t d\u00fcrfte dies eine Mammut-Aufgabe sein. Von der SIT hei\u00dft es dann auch, dass man \u00fcber die Dauer des Ausfalls nichts sagen k\u00f6nne.<\/p>\n<h2>In den Kommunen geht nichts mehr<\/h2>\n<p>In den betroffenen Kommunen geht nichts mehr &#8211; mit drastischen Folgen, wie der WDR <a href=\"https:\/\/www1.wdr.de\/nachrichten\/westfalen-lippe\/cyber-angriff-suedwestfalen-kommunen-100.html\" target=\"_blank\" rel=\"noopener\">berichtet<\/a>. Antr\u00e4ge in Sozial\u00e4mtern k\u00f6nnen teilweise nicht bearbeitet werden, Auszahlungen funktionieren oft nicht (und wir haben Monatsende), in einigen Einwohnermelde\u00e4mtern kann man keine Ausweise bekommen, bei manchen Standes\u00e4mtern funktioniert die Registrierung von Todesf\u00e4llen oder Geburten nicht. In betroffenen Zulassungsstellen k\u00f6nnen keine Autos an- oder umgemeldet werden.<\/p>\n<p>Laut WDR seien auch Computersysteme in Krankenh\u00e4usern betroffen und funktionieren teilweise nicht mehr. In Haltern und Dorsten bezieht sich der Ausfall hingegen nur auf Teile der Internetseite, in Borken soll die gesamte Internetseite betroffen sein.<\/p>\n<p>Da es sich um eine Ransomware-Infektion handelt, ist der Schadensumfang bisher unklar. Es sollte davon ausgegangen werden, dass auch Daten von B\u00fcrgern von den Servern der <em>S\u00fcdwestfalen IT<\/em> abgeflossen sind.<\/p>\n<p>Der Angriff auf den IT-Dienstleister erweist sich als GAU f\u00fcr die betroffenen Verwaltungen, zeigt aber auch das Dilemma des Ganzen auf. Einerseits haben die Kommunen oft keine Chance, ihre eigene IT (sicher) zu betreiben. Es ist daher naheliegend, auf Dienstleister zur\u00fcckzugreifen und es haben sich ja einige kommunale IT-Dienstleister gebildet.<\/p>\n<p>Andererseits sind Angriffe auf IT-Dienstleister inzwischen an der Tagesordnung. Gelingt es einem Angreifer diese Systeme zu hacken, hat er quasi den Jackpot. Denn er bekommt Zugriff auf die Daten der Kunden und kann den Schaden potenzieren. Dann h\u00e4ngt es vom IT-Dienstleister und dessen Sicherheitskonzepten ab, wie gro\u00df der Schaden wird und wie lange die Folgen anhalten.<\/p>\n<p><a href=\"https:\/\/kommunaler-notbetrieb.de\/uebersichtskarte\/\" target=\"_blank\" rel=\"noopener\"><img decoding=\"async\" title=\"IT-Sicherheitsvorf\u00e4lle in Kommunen\" src=\"https:\/\/i.postimg.cc\/Dw4JSLDL\/image.png\" alt=\"IT-Sicherheitsvorf\u00e4lle in Kommunen\" \/><\/a><\/p>\n<p>Jens Lange hat \u00fcbrigens gerade obige interaktive <a href=\"https:\/\/kommunaler-notbetrieb.de\/uebersichtskarte\/\" target=\"_blank\" rel=\"noopener\">\u00dcbersichtskarte mit IT-Sicherheitsvorf\u00e4llen<\/a> auf seiner Seite Kommunaler-Notbetrieb ver\u00f6ffentlicht. Der obige Vorfall ist bereits mit einem Eintrag vorhanden (die betroffenen Kommunen sind wohl nicht aufgef\u00fchrt).<\/p>\n","protected":false},"excerpt":{"rendered":"<p>Von Sonntag auf Montag (30. Oktober 2023) gab es einen Ransomware-Angriff auf den IT-Dienstleister f\u00fcr Kommunen, die S\u00fcdwestfalen IT. Seit dem geht in 72 Kommunen in S\u00fcdwestfalen nicht mehr viel bez\u00fcglich IT. Inzwischen liegen einige zus\u00e4tzliche Informationen vor. Zudem zeigt &hellip; <a href=\"https:\/\/borncity.com\/blog\/2023\/10\/31\/cyberangriff-auf-sdwestfalen-it-trifft-72-kommunen-mehr-als-erwartet\/\">Weiterlesen <span class=\"meta-nav\">&rarr;<\/span><\/a><\/p>\n","protected":false},"author":2,"featured_media":0,"comment_status":"open","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[426],"tags":[4328],"class_list":["post-287660","post","type-post","status-publish","format-standard","hentry","category-sicherheit","tag-sicherheit"],"_links":{"self":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/287660","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/users\/2"}],"replies":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/comments?post=287660"}],"version-history":[{"count":0,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/287660\/revisions"}],"wp:attachment":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/media?parent=287660"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/categories?post=287660"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/tags?post=287660"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}