{"id":289292,"date":"2023-12-15T01:27:12","date_gmt":"2023-12-15T00:27:12","guid":{"rendered":"https:\/\/www.borncity.com\/blog\/?p=289292"},"modified":"2024-10-02T14:30:21","modified_gmt":"2024-10-02T12:30:21","slug":"inros-lackner-se-vermutlich-ber-citrix-schwachstelle-gehackt","status":"publish","type":"post","link":"https:\/\/borncity.com\/blog\/2023\/12\/15\/inros-lackner-se-vermutlich-ber-citrix-schwachstelle-gehackt\/","title":{"rendered":"Inros Lackner SE: M&ouml;glicherweise &uuml;ber Citrix-Schwachstelle gehackt"},"content":{"rendered":"<p><img decoding=\"async\" style=\"float: left; margin: 0px 10px 0px 0px; display: inline;\" title=\"Sicherheit (Pexels, allgemeine Nutzung)\" src=\"https:\/\/borncity.com\/blog\/wp-content\/uploads\/2021\/04\/Sicherheit_klein.jpg\" alt=\"Sicherheit (Pexels, allgemeine Nutzung)\" width=\"200\" align=\"left\" \/>Ende November 2023 wurde bekannt, dass der Ingenieur-Dienstleister Inros Lackner SE Opfer eines Ransomware-Angriffs wurde. Dauerte zwar einige Zeit, bis dies best\u00e4tigt wurde &#8211; aber es ist klar, dass es ein Ransomware-Angriff war. F\u00fcr mich stellte sich die Frage, wie die Angreifer in das IT-Netzwerk des Ingenieur-Dienstleisters eindringen konnten. Der Verdacht, dass eine Citrix-Schwachstelle (Citrix Bleed) eine Rolle spielte, verdichtet sich.<\/p>\n<p><!--more--><\/p>\n<p><img loading=\"lazy\" decoding=\"async\" src=\"https:\/\/vg05.met.vgwort.de\/na\/c6773dff3f01466ca5ac6594f88ffc4d\" alt=\"\" width=\"1\" height=\"1\" \/><a href=\"https:\/\/www.inros-lackner.de\/de\" target=\"_blank\" rel=\"noopener\">Inros Lackner SE<\/a> ist nach eigener Aussage eines der f\u00fchrenden Generalplanungsunternehmen in Deutschland. Mehr als 700 Mitarbeitende realisieren anspruchsvolle Architektur- und Ingenieurl\u00f6sungen weltweit (von Geb\u00e4udeplanung bis hin zu Hafenprojekten). Die wickeln um die 950 Projekte per Jahr ab und sind auch international t\u00e4tig.<\/p>\n<p><img decoding=\"async\" title=\"Inros Lackner SE\" src=\"https:\/\/i.postimg.cc\/ZRvwjNKN\/image.png\" alt=\"Inros Lackner SE\" \/><\/p>\n<h2>R\u00fcckblick auf den Cyberangriff<\/h2>\n<p>Zum 27. November 2023 hatte ich im Blog-Beitrag <a href=\"https:\/\/borncity.com\/blog\/2023\/11\/27\/inros-lackner-se-gab-es-einen-cyberangriff-bei-der-firma\/\">Inros Lackner SE: Gab es einen Cyberangriff bei der Firma? Ja!<\/a> erw\u00e4hnt, dass mir Informationen vorliegen, dass die Firma Opfer eines Cyberangriffs geworden sei. Die Belegschaft wurde nach meinen damaligen Informationen nach Hause geschickt, w\u00e4hrend alle Rechner in der Firma bleiben m\u00fcssen. Weiterhin hie\u00df es, dass auch Dateien auf Arbeitspl\u00e4tzen verschl\u00fcsselt worden seien. Ich bekam diesen Sachverhalt aus zwei unabh\u00e4ngigen Quellen best\u00e4tigt.<\/p>\n<p><img loading=\"lazy\" decoding=\"async\" title=\"Inros Lackner SE Cybervorfall\" src=\"https:\/\/i.postimg.cc\/PxL5GTwc\/image.png\" alt=\"Inros Lackner SE Cybervorfall\" width=\"640\" height=\"429\" \/><br \/>\nInros Lackner SE Cybervorfall<\/p>\n<p>Sp\u00e4ter informierte ein Leser mich dar\u00fcber, dass Inros Lackner SE den Cyberangriff auf der Unternehmenswebseite best\u00e4tigt hat. Diese Information findet sich nun (Mitte Dezember 2023) immer noch auf der Firmenseite &#8211; sprich: Die Firma ist sechs Wochen sp\u00e4ter immer noch nicht \u00fcber den Cyberangriff hinweg.<\/p>\n<h3>Gravierende Folgen in anderen F\u00e4llen<\/h3>\n<p>Der Vorfall zeigt, welch gravierende Folgen ein Cyberangriff f\u00fcr die Unternehmen haben kann. Im Beitrag <a href=\"https:\/\/borncity.com\/blog\/2023\/12\/14\/sdwestfalen-it-wiederanlauf-nach-cyberangriff-dauert-lnger-betreiber-werden-versumnisse-vorgeworfen\/\">S\u00fcdwestfalen IT: Wiederanlauf nach Cyberangriff dauert l\u00e4nger; Betreiber werden Vers\u00e4umnisse vorgeworfen<\/a> hatte ich ja die letzten Wochen \u00fcber einen \u00e4hnliche Vorfall bei einem kommunalen IT-Dienstleister berichtet, die ebenfalls seit Ende November 2023 durch einen Cyberangriff der Ransomware-Gruppe Akira ausgeknockt sind.<\/p>\n<p><img decoding=\"async\" src=\"https:\/\/i.postimg.cc\/htQfXq9z\/image.png\" alt=\"Insolvenz durch Cyberangriff\" \/><\/p>\n<p>Und mir ist die Tage der obige <a href=\"https:\/\/twitter.com\/HonkHase\/status\/1734570215625642169\" target=\"_blank\" rel=\"noopener\">Tweet<\/a>, der auf diesen Artikel verweist, unter die Augen gekommen. Der Beitrag thematisiert die Insolvenz eines Textilunternehmens &#8211; genannt wird die <em>Erfo Bekleidungswerk GmbH &amp; Co. KG<\/em>, ein Hersteller im Bereich Kleider und Blusen. Hier war das Unternehmen nach Corona wieder auf einem guten Weg, aber ein Cyberangriff war wohl der letzte Sto\u00df f\u00fcr das Aus.<\/p>\n<h2>Citrix-Schwachstelle bei Inros Lackner SE?<\/h2>\n<p>Die spannende Frage ist bei den ganzen Cybervorf\u00e4llen, wie die Angreifer in den Systeme gekommen sind.<\/p>\n<h3>\u00c4hnliche F\u00e4lle mit Citrix<\/h3>\n<p>Beim Klinikum Esslingen hatte ich im Beitrag <a href=\"https:\/\/borncity.com\/blog\/2023\/11\/30\/cyber-angriff-auf-klinikum-esslingen-citrix-bleed-ausgenutzt\/\">\"Cyber-Angriff\" auf Klinikum Esslingen \u2013 Citrix-Bleed ausgenutzt?<\/a> darauf hingewiesen, dass deren IT-Netzwerke \u00fcber eine Schwachstelle im Citrix Netscaler ADC kompromittiert wurden. Als Folge gab es dann eine Warnung des LKA Baden-W\u00fcrttemberg an Gesundheitseinrichtungen (<a href=\"https:\/\/borncity.com\/blog\/2023\/12\/01\/lka-bw-warnung-an-krankenhuser-und-rehabilitationseinrichtungen-vor-citrix-schwachstellen\/\">LKA BW: Warnung an Krankenh\u00e4user und Rehabilitationseinrichtungen vor CITRIX-Schwachstellen<\/a>). Dort wurde darauf hingewiesen, dass in Esslingen die Citrix Bleed genannte Schwachstelle ausgenutzt worden war. \u00dcber Citrix Bleed hatte ich hier im Blog berichtet (siehe Links am Artikelende).\u00a0Von einer Quelle wei\u00df ich, dass diese einen IT-Mitarbeiter der Klinik im August 2023 auf einen ungepatchten Citrix Netscaler ADC hingewiesen hatte.<\/p>\n<p>Und bei Cyberangriff auf geiger BTT (siehe <a href=\"https:\/\/borncity.com\/blog\/2023\/11\/28\/convotis-geiger-bdt-besttigt-cyberangriff-infrastruktur-ber-citrix-netscaler-adc-kompromittiert\/\">Convotis (Geiger BDT) best\u00e4tigt Cyberangriff, Infrastruktur \u00fcber Citrix Netscaler ADC kompromittiert?<\/a>) liegen mir starke Hinweise vor, dass ebenfalls ungepatchte Citrix Netscaler ADC den Angriff erm\u00f6glichten.<\/p>\n<h3>Was wei\u00df ich zu Inros Lackner SE?<\/h3>\n<p>Kommen wir zu Inros Lackner SE zur\u00fcck. Im Web habe ich bei Recherchen die Information gefunden, dass deren IT-Personal mit Citrix arbeiten muss (z.B. Stellenausschreibungen f\u00fcr IT-Leitungsaufgaben). Auf shodan.io habe ich zwar zur Firma aktuell nichts gefunden (liegt aber an meinen begrenzten Ressourcen\/Kenntnissen im Umgang mit shodan.io).<\/p>\n<p>Von einer weiteren Quelle wei\u00df ich aber, dass diese vor den Cyberangriffen das deutsche Internet auf Citrix-Instanzen gescannt hat. Dabei wurde auch eine ungepatchte Citrix-Instanz gefunden. Meinen Informationen nach wurde die\u00a0IT von Inros Lackner SE damals \u00fcber \"Probleme in Verbindung mit ungepatchten Citrix-Systemen\" informiert.<\/p>\n<p><strong>Erg\u00e4nzung:<\/strong> Mit den richtigen Suchbegriffen sto\u00dfe ich auf ein Citrix Gateway, welches zum 22. November 2023 wohl letztmalig aktualisiert wurde. Und nun wird es interessant: Mein Beitrag\u00a0<a href=\"https:\/\/borncity.com\/blog\/2023\/11\/15\/citrix-bleed-lockbit-gruppe-nutzt-schwachstelle-cve-2023-4966-aus\/\" rel=\"bookmark\">Citrix Bleed: Lockbit-Gruppe nutzt Schwachstelle CVE-2023-4966 aus<\/a> datiert vom 15. November 2023 &#8211; Citrix hat die Sicherheitswarnung <a href=\"https:\/\/support.citrix.com\/article\/CTX579459\/netscaler-adc-and-netscaler-gateway-security-bulletin-for-cve20234966-and-cve20234967\" target=\"_blank\" rel=\"noopener\">CTX579459<\/a> (NetScaler ADC and NetScaler Gateway Security Bulletin for CVE-2023-4966 and CVE-2023-4967) zum 10. November 2023 herausgegeben. Mein Erstbeitrag zum Cyberangriff datiert vom 27. November 2023.<\/p>\n<p>Das l\u00e4sst nun durchaus diverse Gedankenspiele zu &#8211; beispielsweise, dass die Angreifer vor oder zwischen dem 10. und dem 22. November 2023 die Schwachstelle genutzt haben, um Zugangsdaten (Credentials) per Citrix Bleed vom Citrix-Gateway abzuziehen. Danach stand der Zugriff auf das IT-Netzwerk der Firma offen. Ist zwar nur eine Spekulation meinerseits, anhand einiger weniger Informationen, die mir vorliegen.<\/p>\n<p>Genau in diese Richtung scheinen aber die bei Inros Lackner SE t\u00e4tigen IT-Forensik-Spezialisten zu ermitteln. Ich habe Informationen, das genau bez\u00fcglich der Meldung \u00fcber eine angreifbare Citrix-Instanz samt den damals ermittelten Testergebnissen geforscht wird. Mal schauen, ob diese Information irgendwann best\u00e4tigt und das Einfallstor bekannt wird.<\/p>\n<p><strong>\u00c4hnliche Artikel:<\/strong><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2023\/11\/27\/inros-lackner-se-gab-es-einen-cyberangriff-bei-der-firma\/\">Inros Lackner SE: Gab es einen Cyberangriff bei der Firma? Ja!<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2023\/11\/22\/convotis-asp-probleme-mit-geigercloud-geigerasp-datev-steuerberater-betroffen\/\">Convotis: ASP-Probleme mit GeigerCloud\/GeigerASP; DATEV-Steuerberater betroffen<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2023\/11\/23\/neues-vom-cybervorfall-bei-convotis-geigercloud-geigerasp-desaster-fr-steuerberater\/\">Neues vom Cybervorfall bei Convotis (GeigerCloud\/GeigerASP), Desaster f\u00fcr Steuerberater?<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2023\/11\/08\/netgo-opfer-eines-cyberangriffs-6-nov-2023\/\">netgo Opfer eines Cyberangriffs? (6. Nov. 2023)<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2023\/11\/15\/solvenius-gmbh-webseite-nicht-erreichbar-hat-jemand-informationen-was-los-ist\/\">Solvenius GmbH Webseite nicht erreichbar \u2013 hat jemand Informationen, was los ist?<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2023\/11\/14\/cyberangriff-auf-sdwestfalen-it-sit-chaos-bei-betroffenen-kommunen\/\">Cyberangriff auf S\u00fcdwestfalen IT (SIT): Chaos bei betroffenen Kommunen<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2023\/12\/14\/sdwestfalen-it-wiederanlauf-nach-cyberangriff-dauert-lnger-betreiber-werden-versumnisse-vorgeworfen\/\">S\u00fcdwestfalen IT: Wiederanlauf nach Cyberangriff dauert l\u00e4nger; Betreiber werden Vers\u00e4umnisse vorgeworfen<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2023\/11\/28\/convotis-geiger-bdt-besttigt-cyberangriff-infrastruktur-ber-citrix-netscaler-adc-kompromittiert\/\">Convotis (Geiger BDT) best\u00e4tigt Cyberangriff, Infrastruktur \u00fcber Citrix Netscaler ADC kompromittiert?<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2023\/11\/30\/cyber-angriff-auf-klinikum-esslingen-citrix-bleed-ausgenutzt\/\">\"Cyber-Angriff\" auf Klinikum Esslingen \u2013 Citrix-Bleed ausgenutzt?<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2023\/12\/01\/lka-bw-warnung-an-krankenhuser-und-rehabilitationseinrichtungen-vor-citrix-schwachstellen\/\">LKA BW: Warnung an Krankenh\u00e4user und Rehabilitationseinrichtungen vor CITRIX-Schwachstellen<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2023\/10\/26\/citrix-bleed-schwachstelle-cve-2023-4966-verrt-sitzungs-tokens-in-netscaler-adc-und-gateway-poc-verfgbar\/\">Citrix Bleed: Schwachstelle CVE-2023-4966 verr\u00e4t Sitzungs-Tokens in NetScaler ADC und Gateway, PoC verf\u00fcgbar<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2023\/11\/15\/citrix-bleed-lockbit-gruppe-nutzt-schwachstelle-cve-2023-4966-aus\/\">Citrix Bleed: Lockbit-Gruppe nutzt Schwachstelle CVE-2023-4966 aus<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>Ende November 2023 wurde bekannt, dass der Ingenieur-Dienstleister Inros Lackner SE Opfer eines Ransomware-Angriffs wurde. Dauerte zwar einige Zeit, bis dies best\u00e4tigt wurde &#8211; aber es ist klar, dass es ein Ransomware-Angriff war. F\u00fcr mich stellte sich die Frage, wie &hellip; <a href=\"https:\/\/borncity.com\/blog\/2023\/12\/15\/inros-lackner-se-vermutlich-ber-citrix-schwachstelle-gehackt\/\">Weiterlesen <span class=\"meta-nav\">&rarr;<\/span><\/a><\/p>\n","protected":false},"author":2,"featured_media":0,"comment_status":"open","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[426],"tags":[4328],"class_list":["post-289292","post","type-post","status-publish","format-standard","hentry","category-sicherheit","tag-sicherheit"],"_links":{"self":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/289292","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/users\/2"}],"replies":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/comments?post=289292"}],"version-history":[{"count":0,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/289292\/revisions"}],"wp:attachment":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/media?parent=289292"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/categories?post=289292"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/tags?post=289292"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}