{"id":290782,"date":"2024-01-22T12:29:11","date_gmt":"2024-01-22T11:29:11","guid":{"rendered":"https:\/\/www.borncity.com\/blog\/?p=290782"},"modified":"2024-01-24T11:32:59","modified_gmt":"2024-01-24T10:32:59","slug":"schwedisches-rechenzentrum-des-finnischen-cloud-anbieter-tietoevry-per-akira-ransomware-lahm-gelegt","status":"publish","type":"post","link":"https:\/\/borncity.com\/blog\/2024\/01\/22\/schwedisches-rechenzentrum-des-finnischen-cloud-anbieter-tietoevry-per-akira-ransomware-lahm-gelegt\/","title":{"rendered":"Schwedisches Rechenzentrum des finnischen Cloud-Anbieter Tietoevry per Akira-Ransomware lahm gelegt"},"content":{"rendered":"<p><img decoding=\"async\" style=\"float: left; margin: 0px 10px 0px 0px; display: inline;\" title=\"Sicherheit (Pexels, allgemeine Nutzung)\" src=\"https:\/\/borncity.com\/blog\/wp-content\/uploads\/2021\/04\/Sicherheit_klein.jpg\" alt=\"Sicherheit (Pexels, allgemeine Nutzung)\" width=\"200\" align=\"left\" \/>Kleiner Nachtrag vom Wochenende in Sachen \"geht in die Cloud, dann haben wir es mit Angriffen leichter und k\u00f6nnen auf breiter Basis Firmen erden\". Der Hoster und Cloud-Anbieter Tietoevry aus Finnland ist am Samstag Opfer einer Ransomware-Infektion geworden, bei der Kundensysteme verschl\u00fcsselt wurden. Das hat Auswirkungen bis nach Schweden, wo verschiedene Firmen nicht mehr arbeitsf\u00e4hig sind, weil die Cloud-Dienste nicht mehr verf\u00fcgbar sind. Die Akira-Ransomware-Gruppe scheint hinter dem Angriff zu stehen.<\/p>\n<p><!--more--><\/p>\n<p><img loading=\"lazy\" decoding=\"async\" src=\"https:\/\/vg06.met.vgwort.de\/na\/6204e9a8d5e548ceafa51e180cbed12d\" alt=\"\" width=\"1\" height=\"1\" \/>Wenn ein IT-Dienstleistungs- oder Cloud-Anbieter per Cyberangriff lahm gelegt wird, trifft das viele Kunden. Der Angriff auf die S\u00fcdwestfalen IT (siehe <a href=\"https:\/\/borncity.com\/blog\/2023\/11\/14\/cyberangriff-auf-sdwestfalen-it-sit-chaos-bei-betroffenen-kommunen\/\">Cyberangriff auf S\u00fcdwestfalen IT (SIT): Chaos bei betroffenen Kommunen<\/a>) oder geiger BDT (siehe <a href=\"https:\/\/borncity.com\/blog\/2023\/11\/22\/convotis-asp-probleme-mit-geigercloud-geigerasp-datev-steuerberater-betroffen\/\">Convotis: ASP-Probleme mit GeigerCloud\/GeigerASP; DATEV-Steuerberater betroffen<\/a>) sowie GvW Graf von Westphalen (siehe <a href=\"https:\/\/borncity.com\/blog\/2023\/12\/21\/gvw-graf-von-westphalen-opfer-eines-cyberangriffs-geworden-dez-2023\/\">GvW Graf von Westphalen Opfer eines Cyberangriffs geworden (Dez. 2023)<\/a>) in 2023 zeigen, welche Wellen solche Angriffe auf die IT-Infrastruktur von Kunden werfen.<\/p>\n<h2>Ransomware-Angriff auf Tietoevry<\/h2>\n<p><a href=\"https:\/\/de.wikipedia.org\/wiki\/Tietoevry\" target=\"_blank\" rel=\"noopener\">Tietoevry<\/a> ist ein 1999 gegr\u00fcndetes IT-Dienstleistungsunternehmen mit Aktivit\u00e4ten in IT- und Product Engineering Services. Mit fast 24.000 Mitarbeitern in nahezu 90 L\u00e4ndern ist <a href=\"https:\/\/www.tietoevry.com\/\" target=\"_blank\" rel=\"noopener\">Tietoevry<\/a> einer der gr\u00f6\u00dften IT-Serviceprovider in Europa. Beheimated ist tietoevry ist in Helsinki, Finnland. Der Umsatz wurde 2015 mit 1,523 Milliarden Euro angegeben. Aktuell hei\u00dft es, dass der Umsatz f\u00fcr 2023 3,1 Milliarden US-Dollar betr\u00e4gt.<\/p>\n<h3>Angriff am 19. Januar 2024<\/h3>\n<p>In einer <a href=\"https:\/\/www.tietoevry.com\/en\/newsroom\/all-news-and-releases\/other-news\/2024\/01\/mim-jan-20\/\" target=\"_blank\" rel=\"noopener\">Meldung<\/a> vom 20. Januar 2024 hie\u00df es, dass eines der Rechenzentren von Tietoevry in Schweden teilweise von einem Ransomware-Angriff betroffen sei. Der Vorfall beeintr\u00e4chtigt die Dienstleistungen f\u00fcr einige Kunden von Tietoevry in Schweden. Das Unternehmen habe aber sofort Ma\u00dfnahmen ergriffen, um die Situation zu untersuchen, zu entsch\u00e4rfen und zu beheben.<\/p>\n<h3>Mehr Details am 21. Januar 2024<\/h3>\n<p>In einem <a href=\"https:\/\/www.deepl.com\/translator#en\/de\/One%20of%20Tietoevry%E2%80%99s%20several%20datacenters%20in%20Sweden%20was%20partially%20subject%20to%20a%20ransomware%20attack%20during%20the%20night%20of%20Jan%2019-20.%20While%20overall%20recovery%20has%20progressed%2C%20services%20for%20the%20customers%20in%20scope%20remain%20impacted.%E2%80%AF%0A%0AThe%20attack%20was%20limited%20to%20one%20part%20of%20one%20of%20our%20Swedish%20datacenters%2C%20impacting%20Tietoevry%E2%80%99s%20services%20to%20some%20of%20our%20customers%20in%20Sweden.%20Tietoevry%20immediately%20isolated%20the%20affected%20platform%2C%20and%20the%20ransomware%20attack%20has%20not%20affected%20other%20parts%20of%20the%20company%E2%80%99s%20infrastructure.%20Tietoevry%20has%20taken%20highest%20level%20of%20action%20to%20investigate%2C%20mitigate%20and%20resolve%20the%20situation.%20A%20large%20team%20of%20experts%20are%20working%20on%20several%20tracks%20in%20parallel%20around%20the%20clock%20on%20this.%20We%20have%20notified%20the%20directly%20affected%20customers%20and%20are%20in%20dialogue%20with%20them%20for%20updates%20on%20the%20situation.%0A%0A%E2%80%9CWe%20sincerely%20apologize%20for%20the%20problems%20this%20malicious%20attack%20is%20causing%20for%20our%20customers%20and%20everyone%20that%20is%20impacted%20by%20this.%20We%20have%20allocated%20all%20necessary%20resources%20to%20address%20this%20with%20full%20attention.%20We%20are%20in%20active%20dialogue%20with%20our%20customers%20who%20are%20directly%20affected%E2%80%9D%2C%20says%20Venke%20Bordal%2C%20Head%20of%20Market%20Sweden%2C%20Tietoevry%20Tech%20Services.\" target=\"_blank\" rel=\"noopener\">Update<\/a> vom 21. Januar 2024 hei\u00dft es, dass ein Rechenzentren von Tietoevry in Schweden in der Nacht vom 19. auf den 20. Januar 2024 durch einen Ransomware-Angriff getroffen wurde. Es hei\u00dft zwar immer, dass nur Teile des Rechenzentrums betroffen sein. Tietoevry hat die betroffene Plattform sofort isoliert, und der Ransomware-Angriff hat sich nicht auf andere Teile der Infrastruktur des Unternehmens ausgewirkt, gibt der Hersteller an.<\/p>\n<p>Der Vorfall beeintr\u00e4chtigt aber Kunden in Schweden, die Cloud-Leistungen in diesem Rechenzentrum in den betroffenen Bereichen gebucht haben. Tietoevry\u00a0 schreibt zwar, dass die Wiederherstellung insgesamt fortgeschritten ist, aber die Dienste f\u00fcr die betroffenen Kunden weiterhin beeintr\u00e4chtigt sind.<\/p>\n<p>Tietoevry habe die h\u00f6chsten Ma\u00dfnahmen ergriffen, um die Situation zu untersuchen, zu entsch\u00e4rfen und zu beheben. Ein gro\u00dfes Expertenteam arbeitet rund um die Uhr an mehreren Stellen parallel daran. Die direkt betroffenen Kunden wurden \u00fcber den Vorfall benachrichtigt.<\/p>\n<h2>Akira-Ransomware-Gang verantwortlich<\/h2>\n<p>Die Kollegen von Bleeping Computer haben den Vorfall bereits am Sonntag aufbereitet. Ich bin gestern \u00fcber nachfolgenden Tweet auf das Thema gesto\u00dfen\u00a0 &#8211; die Details wurden in <a href=\"https:\/\/www.bleepingcomputer.com\/news\/security\/tietoevry-ransomware-attack-causes-outages-for-swedish-firms-cities\/\" target=\"_blank\" rel=\"noopener\">diesem Beitrag<\/a> aufbereitet.<\/p>\n<p><a href=\"https:\/\/www.bleepingcomputer.com\/news\/security\/tietoevry-ransomware-attack-causes-outages-for-swedish-firms-cities\/\" target=\"_blank\" rel=\"noopener\"><img decoding=\"async\" title=\"Ransomware-Angriff auf Tietoevry \" src=\"https:\/\/i.postimg.cc\/QCL3jDhb\/image.png\" alt=\"Ransomware-Angriff auf Tietoevry \" \/><\/a><\/p>\n<p>Verantwortlich f\u00fcr den Angriff ist laut Bleeping Computer die Ransomware-Gruppe Akira. Laut Bleeping Computer ist dieses Rechenzentrum f\u00fcr den Enterprise-Managed-Cloud-Hosting-Service des Unternehmens zust\u00e4ndig. Demnach sind alle Kunden, die dort solche Cloud-Hosting-Dienst genutzt haben betroffen. In der <a href=\"https:\/\/www.tietoevry.com\/en\/newsroom\/all-news-and-releases\/other-news\/2024\/01\/ransomware-attack-in-sweden-update\/\" target=\"_blank\" rel=\"noopener\">Pressemitteilung<\/a> des finnischen Unternehmens findet sich aber nichts dazu.<\/p>\n<p>Laut Bleeping Computer wurden die Virtualisierungs- und Verwaltungsserver des Unternehmens, die zum Hosten der Websites oder Anwendungen f\u00fcr eine Vielzahl von Unternehmen in Schweden verwendet werden, durch den Ransomware-Angriff verschl\u00fcsselt. Betroffen war beispielsweise die\u00a0 Website von Filmstaden, Schwedens gr\u00f6\u00dfte Kinokette.<\/p>\n<p>Bleeping Computer hat die Flei\u00dfaufgabe \u00fcbernommen, die Liste der weiteren Betroffenen zu f\u00fcllen. Vom Angriff betroffen waren, auch der Discounter Rusta, der Anbieter von Baustoffen Moelven und der landwirtschaftliche Zulieferer Grangn\u00e5rden. Letzter war gezwungen, seine Gesch\u00e4fte zu schlie\u00dfen, schreiben die Kollegen.<\/p>\n<p>Der Anbieter Tietoevry verwaltet auch das Gehaltsabrechnungs- und HR-System Primula, welches der Regierung, Universit\u00e4ten und Hochschulen in Schweden verwendet wird. Zu den betroffenen Universit\u00e4ten und Hochschulen des Landes geh\u00f6ren laut Bleeping Computer das Karolinska Institutet, die SLU, die Universit\u00e4t West, die Universit\u00e4t Stockholm, die Lunds Universitet und die Universit\u00e4t Malm\u00f6.<\/p>\n<p>Weiterhin trifft der Ausfall von Primula zahlreiche Regierungsbeh\u00f6rden und Gemeinden in Schweden. Genannt werden das Statens servicecenter, die Gemeinde Vellinge, die Gemeinde Bjuv und der Kreis Uppsala. F\u00fcr Uppsala sei der Ausfall von gr\u00f6\u00dferer Bedeutung, da er sich auch auf das System zur Erfassung von Gesundheitsdaten in der Region auswirkt.<\/p>\n<h2>Erinnert an S\u00fcdwestfalen IT<\/h2>\n<p>Erinnerte mich sofort stark an den Ransomware-Angriff auf die S\u00fcdwestfalen IT, die \u00fcber Hundert Kommunen betraf, weil die IT nicht mehr verf\u00fcgbar war. Hab dann im Blog nach Akira gesucht, da diese Ransomware-Gruppe erst seit 2023 aktiv ist. Prompt wurde ich im Blog im Beitrag <a href=\"https:\/\/borncity.com\/blog\/2023\/12\/14\/sdwestfalen-it-wiederanlauf-nach-cyberangriff-dauert-lnger-betreiber-werden-versumnisse-vorgeworfen\/\">S\u00fcdwestfalen IT: Wiederanlauf nach Cyberangriff dauert l\u00e4nger; Betreiber werden Vers\u00e4umnisse vorgeworfen<\/a> f\u00fcndig, da Akira f\u00fcr den Angriff auf den kommunalen IT-Dienstleister als verantwortlich bezeichnet wurde.<\/p>\n<p>Ein Gutes hat dieser Vorfall: Bei Beobachtern in Deutschland stellt sich bei solchen Vorf\u00e4llen oft das Gef\u00fchl ein \"die in kommunaler N\u00e4he angesiedelten Dienstleister k\u00f6nnen es nicht\" (ging mir auch so). Und es gibt oft den Spruch, wenn ich \u00fcber Cybervorf\u00e4lle und Probleme in Deutschland berichtet, \"komisch, in anderen L\u00e4ndern funktioniert das doch auch\" &#8211; wobei Skandinavien und die baltischen Staaten als leuchtende Vorbilder genannt werden. Nun haben wir die Probe aufs Exempel, dass die genau so von Ransomware-Angriffen (Akira) betroffen sind.<\/p>\n<p>Und wenn wir einen Schuss ins Blaue t\u00e4tigen, im Blog-Beitrag <a href=\"https:\/\/borncity.com\/blog\/2024\/01\/13\/warnung-vor-schwachstellen-fortinet-ivanti-und-mehr-januar-2024\/\">Warnung vor Schwachstellen; Fortinet, Ivanti und mehr (Januar 2024)<\/a> hatte ich \u00fcber die \"dreckigen Drei\" (Citrix, Fortinet und Ivanti) berichtet, deren Produkte immer f\u00fcr Remote Code Execution (RCE) Angriffe gut sind. Und da f\u00e4llt mir das Stichwort Ivanti ein &#8211; hatte ich doch heute den Beitrag <a href=\"https:\/\/borncity.com\/blog\/2024\/01\/22\/tausende-gerte-per-ivanti-vpn-schwachstellen-angegriffen-mind-19-in-deutschland\/\">Tausende Ger\u00e4te per Ivanti VPN-Schwachstellen angegriffen \u2013 mind. 19 in Deutschland<\/a> im Blog, der auf Angriffe \u00fcber Ivanti VPN hinweist. F\u00fcr Schweden werden mir vier betroffene Instanzen ausgewiesen &#8211; ist aber nur Spekulation, dass das der Einfallsvektor gewesen sein k\u00f6nnte.<\/p>\n<p>Die Kollegen von Bleeping Computer zitieren dagegen <a href=\"https:\/\/www.kyberturvallisuuskeskus.fi\/en\/news\/finnish-organisations-targeted-akira-ransomware\" target=\"_blank\" rel=\"noopener\">eine Warnung<\/a> des finnischen National Cyber Security Center (NCSC), die zw\u00f6lf Cyberangriffe von Akira auf finnische Organisationen in 2023 auflistet. Dort werden schwach gesicherte (oder ungepatchte) Cisco-VPN-Implementierungen als Einfallstore genannt.<\/p>\n<p><strong>\u00c4hnliche Artikel:<\/strong><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2023\/11\/14\/cyberangriff-auf-sdwestfalen-it-sit-chaos-bei-betroffenen-kommunen\/\">Cyberangriff auf S\u00fcdwestfalen IT (SIT): Chaos bei betroffenen Kommunen<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2023\/11\/17\/sdwestfalen-it-sit-will-bald-erste-fachverfahren-nach-angriff-wieder-freischalten\/\">S\u00fcdwestfalen IT (SIT) will bald erste Fachverfahren nach Angriff wieder freischalten<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2023\/11\/28\/convotis-geiger-bdt-besttigt-cyberangriff-infrastruktur-ber-citrix-netscaler-adc-kompromittiert\/\">Convotis (Geiger BDT) best\u00e4tigt Cyberangriff, Infrastruktur \u00fcber Citrix Netscaler ADC kompromittiert?<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2023\/11\/22\/convotis-asp-probleme-mit-geigercloud-geigerasp-datev-steuerberater-betroffen\/\">Convotis: ASP-Probleme mit GeigerCloud\/GeigerASP; DATEV-Steuerberater betroffen<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2023\/11\/23\/neues-vom-cybervorfall-bei-convotis-geigercloud-geigerasp-desaster-fr-steuerberater\/\">Neues vom Cybervorfall bei Convotis (GeigerCloud\/GeigerASP), Desaster f\u00fcr Steuerberater?<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2023\/12\/21\/gvw-graf-von-westphalen-opfer-eines-cyberangriffs-geworden-dez-2023\/\">GvW Graf von Westphalen Opfer eines Cyberangriffs geworden (Dez. 2023)<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>Kleiner Nachtrag vom Wochenende in Sachen \"geht in die Cloud, dann haben wir es mit Angriffen leichter und k\u00f6nnen auf breiter Basis Firmen erden\". Der Hoster und Cloud-Anbieter Tietoevry aus Finnland ist am Samstag Opfer einer Ransomware-Infektion geworden, bei der &hellip; <a href=\"https:\/\/borncity.com\/blog\/2024\/01\/22\/schwedisches-rechenzentrum-des-finnischen-cloud-anbieter-tietoevry-per-akira-ransomware-lahm-gelegt\/\">Weiterlesen <span class=\"meta-nav\">&rarr;<\/span><\/a><\/p>\n","protected":false},"author":2,"featured_media":0,"comment_status":"open","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[426],"tags":[4328],"class_list":["post-290782","post","type-post","status-publish","format-standard","hentry","category-sicherheit","tag-sicherheit"],"_links":{"self":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/290782","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/users\/2"}],"replies":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/comments?post=290782"}],"version-history":[{"count":0,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/290782\/revisions"}],"wp:attachment":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/media?parent=290782"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/categories?post=290782"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/tags?post=290782"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}