{"id":292478,"date":"2024-02-19T21:02:31","date_gmt":"2024-02-19T20:02:31","guid":{"rendered":"https:\/\/www.borncity.com\/blog\/?p=292478"},"modified":"2025-06-08T22:08:10","modified_gmt":"2025-06-08T20:08:10","slug":"sdwestfalen-it-chaos-ist-das-neue-normal-mail-fr-nrw-verwaltungen-wegen-sicherheitslcke-gestoppt","status":"publish","type":"post","link":"https:\/\/borncity.com\/blog\/2024\/02\/19\/sdwestfalen-it-chaos-ist-das-neue-normal-mail-fr-nrw-verwaltungen-wegen-sicherheitslcke-gestoppt\/","title":{"rendered":"S&uuml;dwestfalen IT: Chaos ist das neue Normal; Mail f&uuml;r NRW-Verwaltungen wegen Sicherheitsl&uuml;cke gestoppt"},"content":{"rendered":"<p><img decoding=\"async\" style=\"float: left; margin: 0px 10px 0px 0px; display: inline;\" title=\"Sicherheit (Pexels, allgemeine Nutzung)\" src=\"https:\/\/borncity.com\/blog\/wp-content\/uploads\/2021\/04\/Sicherheit_klein.jpg\" alt=\"Sicherheit (Pexels, allgemeine Nutzung)\" width=\"200\" align=\"left\" \/>Kunden des kommunalen IT-Dienstleisters S\u00fcdwestfalen IT (SIT) brauchen momentan Nerven. Chaos ist seit November 2023 \"das neue Normal\". Die S\u00fcdwestfalen IT leidet unter massivem Personal-Schwund, und nun kam zum Wochenende die n\u00e4chste Hiobsbotschaft. Wegen Schwachstellen waren viele Verwaltungen in Nordrhein-Westfalen seit Freitag nicht per Mail erreichbar. Das soll aber inzwischen entsprechend behoben worden sein. Hier eine kleine Nachlese, was aktuell so ansteht.<\/p>\n<p><!--more--><\/p>\n<h2>Personalnot bei der S\u00fcdwestfalen IT<\/h2>\n<p><img loading=\"lazy\" decoding=\"async\" src=\"https:\/\/vg06.met.vgwort.de\/na\/4786f7e210c04869b8d9ceee700b7dfc\" alt=\"\" width=\"1\" height=\"1\" \/>Ich bin bereits Ende vorige Woche \u00fcber nachfolgenden <a href=\"https:\/\/twitter.com\/ein_ISB\/status\/1758191414834299188\" target=\"_blank\" rel=\"noopener\">Tweet<\/a> von Jens Lange auf das Thema \"d\u00fcnne Personaldecke bei der S\u00fcdwestfalen IT\" gesto\u00dfen. Auf der Seite <a href=\"https:\/\/notfallseite.sit.nrw\/jobs-bei-der-sit\" target=\"_blank\" rel=\"nofollow noopener\">Jobs bei der SIT<\/a> sind zur Zeit sehr viele Stellen zu besetzen.<\/p>\n<p><a href=\"https:\/\/twitter.com\/ein_ISB\/status\/1758191414834299188\" target=\"_blank\" rel=\"noopener\"><img decoding=\"async\" title=\"Stellen bei der S\u00fcdwestfalen IT\" src=\"https:\/\/i.postimg.cc\/G3ZZ3bfn\/image.png\" alt=\"Stellen bei der S\u00fcdwestfalen IT\" \/><\/a><\/p>\n<p>Wie Jens Lange anmerkt, ist die Seite mit den Stellenanzeigen auf der SIT-Notfallseite geschaltet. Da scheint die Not doch wohl recht hoch, und es d\u00fcrfte im Umfeld des Cybervorfalls von Ende Oktober 2023 einige K\u00fcndigungen gegeben haben. Seit Februar 2024 soll ein neuer Gesch\u00e4ftsf\u00fchrer die Aufarbeitung dieses Vorfalls begleiten.<\/p>\n<h2>Teure Folgen f\u00fcr Kommunen<\/h2>\n<p>Zum 15. Februar 2024 wies Jens Lange auch auf die Folgen des IT-Sicherheitsvorfalls f\u00fcr die Verbandumlage der 72 Mitgliedskommunen hin. F\u00fcr die wird das Ganze teurer, wie Lange in folgenden <a href=\"https:\/\/twitter.com\/ein_ISB\/status\/1758189352411074612\" target=\"_blank\" rel=\"noopener\">Tweet<\/a> offen legt.<\/p>\n<p><a href=\"https:\/\/twitter.com\/ein_ISB\/status\/1758189352411074612\" target=\"_blank\" rel=\"noopener\"><img decoding=\"async\" title=\"IT-Vorfall bei S\u00fcdwestfalen IT wird teuer\" src=\"https:\/\/i.postimg.cc\/wvs3J6QY\/image.png\" alt=\"IT-Vorfall bei S\u00fcdwestfalen IT wird teuer\" \/><\/a><\/p>\n<p>Der Zweckverband muss nach dem dem schweren IT-Sicherheitsvorfall die Verbandsumlage der 72 Mitgliedskommunen f\u00fcr 2024 um 19 % erh\u00f6hen. F\u00fcr 2025 und die Folgejahre erfolgt dann eine weitere Erh\u00f6hung um 4 %. Leider befindet sich der Artikel hinter einer Paywall &#8211; aber die Zahlen sprechen auch so f\u00fcr sich.<\/p>\n<h2>Chaos das neue Normal<\/h2>\n<p>F\u00fcr die betroffenen Kommunen ist \"Chaos das neue Normal\", denn die IT-Krise ist ja noch nicht vorbei. Die Westfalenpost zeichnet in <a href=\"https:\/\/www.wp.de\/staedte\/siegerland\/article241667924\/Siegen-Cyber-Krise-nur-auf-den-ersten-Blick-vorbei.html\" target=\"_blank\" rel=\"noopener\">diesem Artikel<\/a> die Situation der Stadt Siegen gut 100 Tage nach dem Cybervorfall nach. Die Verantwortlichen in der Kommune hoffen, \"aus dem Gr\u00f6bsten raus zu sein\". Die gute Botschaft: Bestimmte Bereiche der Verwaltung \"k\u00f6nnen wieder drucken\", beispielsweise Bebauungspl\u00e4ne oder Katasterausz\u00fcge.<\/p>\n<p>In der Kommune mussten 200 Rechner neu aufgesetzt werden und viele Verwaltungsvorg\u00e4nge m\u00fcssen nachgearbeitet werden, weil seit dem Cybervorfall nichts mehr ging. Die Stadt Siegen rechnet mit einem Millionenbetrag, den dieser Angriff die Kommune kosten wird. Dieses Bild d\u00fcrfte in vielen betroffenen Kommunen zu finden sein.<\/p>\n<h2>Sicherheitsl\u00fccke: E-Mail-System der SIT abgeschaltet<\/h2>\n<p>Nach dem Motto \"Chaos das neue Normal\" wurde nun bekannt, dass die S\u00fcdwestfalen IT ihre zentralen E-Mail-Dienste f\u00fcr viele Kommunen in Nordrhein-Westfalen aus Sicherheitsgr\u00fcnden heruntergefahren hat. Ein Blog-Leser hat mich auf den Sachverhalt hingewiesen, aber Jens Lange berichtete bereits zum 18. Februar 2024 in nachfolgendem <a href=\"https:\/\/twitter.com\/ein_ISB\/status\/1759182644133192060\" target=\"_blank\" rel=\"noopener\">Tweet<\/a>, dass die S\u00fcdwestfalen IT den E-Mail-Server der Stadtverwaltung Iserlohn wegen einer Sicherheitsl\u00fccke heruntergefahren habe.<\/p>\n<p><a href=\"https:\/\/twitter.com\/ein_ISB\/status\/1759182644133192060\" target=\"_blank\" rel=\"noopener\"><img decoding=\"async\" title=\"E-Mail-System gestoppt (SIT)\" src=\"https:\/\/i.postimg.cc\/RCJn77Lf\/image.png\" alt=\"E-Mail-System gestoppt (SIT)\" \/><\/a><\/p>\n<p>Die Ma\u00dfnahme erfolgte letzten Freitag (16. Februar 2024), und die Stadtverwaltung konnte keine externen E-Mails empfangen. Am heutigen Montag (19.2.2024) teilte die Stadtverwaltung <a href=\"https:\/\/www.ikz-online.de\/staedte\/iserlohn\/stadt-iserlohn-neue-probleme-wegen-sicherheitsluecke-id241689544.html\" target=\"_blank\" rel=\"noopener\">laut IKZ-Online<\/a> mit, dass das Mail-System wieder funktioniere. Dieses Mail-System war seit Freitag bis Montagnachmittag, etwa 15.30 Uhr, abgeschaltet.<\/p>\n<h3>Bereits wieder Entwarnung zum Montag<\/h3>\n<p>Vor einigen Stunden kam dann der <a href=\"https:\/\/twitter.com\/ein_ISB\/status\/1759477485018734805\" target=\"_blank\" rel=\"noopener\">Hinweis<\/a>, dass die S\u00fcdwestfalen IT Ich habe Informationen erhalten, nach denen die S\u00fcdwestfalen-IT ihr zentrales E-Mail-Relay heruntergefahren hat und damit alle dar\u00fcber angebunden Kommunen keine E-Mails empfangen k\u00f6nnen. Der Blog-Leser hat mich dann auf <a href=\"https:\/\/www.soester-anzeiger.de\/nordrhein-westfalen\/neue-it-sicherheitsluecke-verwaltungen-nrw-mail-erreichbar-sauerland-soest-cyber-angriff-92841249.html\" target=\"_blank\" rel=\"noopener\">diesen Beitrag<\/a> des Soester-Anzeigers hingewiesen. Der Beitrag best\u00e4tigt, dass in f\u00fcnf Kommunen, die mit dem E-Mail-System der SIT arbeiten, keine Mails mehr empfangen werden k\u00f6nnen.<\/p>\n<ul>\n<li>M\u00e4rkischer Kreis<\/li>\n<li>Kreis Olpe<\/li>\n<li>Hochsauerlandkreis<\/li>\n<li>Kreis Siegen-Wittgenstein<\/li>\n<li>Kreis Soest<\/li>\n<\/ul>\n<p>Es wird lediglich ausgef\u00fchrt, dass das BSI vor einer Schwachstelle bei Microsoft gewarnt habe. Angreifer k\u00f6nnen die Schwachstelle ausnutzen, um die Identit\u00e4t von Nutzern zu kapern und f\u00fcr ihre Zwecke zu missbrauchen. Auch hier ist das Problem zum Montagnachmittag, den 19.2.2024, wohl behoben.<\/p>\n<h3>Hintergrund: Exchange Server-Schwachstelle<\/h3>\n<p>Der Hintergrund f\u00fcr die zeitweise Abschaltung des zentralen E-Mail-Relay ist die Schwachstelle CVE-2024-21410 in Microsofts Exchange Server. Ich hatte im Blog-Beitrag <a href=\"https:\/\/borncity.com\/blog\/2024\/02\/15\/nachlese-zu-cu-14-fr-exchange-2019-und-schwachstelle-cve-2024-21410-feb-2024\/\">Nachlese zu CU 14 f\u00fcr Exchange 2019 und Schwachstelle CVE-2024-21410 (Feb. 2024)<\/a> das Thema nachbereitet, welches seit dem 13. Februar 2024 auf dem Tisch liegt. Die Elevation of Privilege-Schwachstelle <a href=\"https:\/\/msrc.microsoft.com\/update-guide\/en-US\/vulnerability\/CVE-2024-21410\" target=\"_blank\" rel=\"noopener\">CVE-2024-21410<\/a> ist mit einem CVEv3.1 Score 9.8 als kritisch eingestuft und betrifft Microsoft Exchange Server. Ich hatte im Blog-Beitrag <a href=\"https:\/\/borncity.com\/blog\/2024\/02\/13\/microsoft-security-update-summary-13-februar-2024\/\">Microsoft Security Update Summary (13. Februar 2024)<\/a> ausgef\u00fchrt, dass die erfolgreiche Ausnutzung dieser Schwachstelle es einem Angreifer erm\u00f6glicht, einen New Technology LAN Manager Version 2 (NTLMv2) Hash gegen einen anf\u00e4lligen Server weiterzuleiten. NTLM-Hashes k\u00f6nnten in NTLM-Relay- oder Pass-the-Hash-Angriffen missbraucht werden, um die Position eines Angreifers in einer Organisation zu st\u00e4rken.<\/p>\n<p><img decoding=\"async\" src=\"https:\/\/i.postimg.cc\/YqrvvXjt\/image.png\" \/><\/p>\n<p>Das BSI <a href=\"https:\/\/www.bsi.bund.de\/SharedDocs\/Cybersicherheitswarnungen\/DE\/2024\/2024-214205-1032\" target=\"_blank\" rel=\"noopener\">warnte<\/a> inzwischen vor dieser kritischen Schwachstelle, nachdem Microsoft den Hinweis, dass die Sicherheitsl\u00fccke bereits aktiv ausgenutzt wird, erg\u00e4nzt hat. Die Schwachstelle erm\u00f6glicht es externen Angreifenden im Zusammenhang mit potenziellen weiteren Verwundbarkeiten in NTLM-Clients (wie Outlook), sich mit entwendeten Net-NTLMv2-Hashwerten bei einem verwundbaren Exchange Server zu authentifizieren und Aktionen mit den Berechtigungen des urspr\u00fcnglichen Opfers durchzuf\u00fchren.<\/p>\n<p>In Folge dieser Offenlegung mussten Administratoren ihre Microsoft Exchange-Server auf einen aktuellen Update-Stand bringen, und sofern noch nicht geschehen, die Extended Protection (EP) aktivieren. Aus der Leserschaft gab es die R\u00fcckmeldung, dass die EP eigentlich seit 2023 aktiviert sein sollte, so dass der betreffende Schutz gegen diesen Angriff gegeben ist. Zudem gab es den Hinweis, dass man das veraltete NTLMv2 deaktivieren und zur Kerberos-Authentifizierung wechseln sollte &#8211; die ist f\u00fcr dieses Angriffsszenario nicht anf\u00e4llig. Die Abschaltung des zentralen E-Mail-Relay bei der S\u00fcdwestfalen IT war wohl genau dieser Schwachstelle geschuldet.<\/p>\n<p>In <a href=\"https:\/\/www.come-on.de\/kreis-mk\/neue-it-sicherheitsluecke-viele-rathaeuser-nicht-erreichbar-92840796.html\" target=\"_blank\" rel=\"noopener\">diesem Artikel<\/a> hei\u00dft es, dass die S\u00fcdwestfalen IT am \"Donnerstag-Abend\" (15. Februar 2024) mit der \"Installation von Updates auf die Computer der Kommunen\" begonnen habe. Hier ist mir aber nicht so wirklich klar, was da genau passiert. Wenn die Exchange Server bei der SIT im Rechenzentren in Hemer stehen, k\u00f6nnten auf den Clients der Kommunen m\u00f6glicherweise Updates f\u00fcr Microsoft Office und vor allem Outlook ausgerollt worden sein. Vielleicht kann da jemand aus der Leserschaft mehr Licht ins Dunkel bringen. Jedenfalls soll E-Mail ab dem morgigen Dienstag wieder funktionieren.<\/p>\n<p><strong>\u00c4hnliche Artikel:<\/strong><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2023\/10\/30\/stillstand-nach-cyberangriffen-auf-kommunen-in-sdwestfalen-und-parkhuser-in-osnabrck\/\">Stillstand nach Cyberangriffen auf Kommunen in S\u00fcdwestfalen und Parkh\u00e4user in Osnabr\u00fcck<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2023\/11\/06\/cyberangriff-auf-sdwestfalen-it-trifft-mindestens-103-kommunen\/\">Cyberangriff auf S\u00fcdwestfalen IT trifft mindestens 103 Kommunen<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2023\/11\/10\/neues-zum-cyberangriff-auf-sdwestfalen-it\/\">Neues zum Cyberangriff auf S\u00fcdwestfalen IT<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2023\/11\/14\/cyberangriff-auf-sdwestfalen-it-sit-chaos-bei-betroffenen-kommunen\/\">Cyberangriff auf S\u00fcdwestfalen IT (SIT): Chaos bei betroffenen Kommunen<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2023\/11\/17\/sdwestfalen-it-sit-will-bald-erste-fachverfahren-nach-angriff-wieder-freischalten\/\">S\u00fcdwestfalen IT (SIT) will bald erste Fachverfahren nach Angriff wieder freischalten<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2023\/12\/14\/sdwestfalen-it-wiederanlauf-nach-cyberangriff-dauert-lnger-betreiber-werden-versumnisse-vorgeworfen\/\">S\u00fcdwestfalen IT: Wiederanlauf nach Cyberangriff dauert l\u00e4nger; Betreiber werden Vers\u00e4umnisse vorgeworfen<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2024\/01\/26\/ransomware-bei-kommunal-it-dienstleister-sdwestfalen-it-stand-januar-2024\/\">Ransomware bei Kommunal IT-Dienstleister S\u00fcdwestfalen-IT; Stand Januar 2024<\/a><\/p>\n<p><a href=\"https:\/\/borncity.com\/blog\/2024\/01\/26\/ransomware-bei-kommunal-it-dienstleister-sdwestfalen-it-nachlese-it-forensik-bericht-teil-1\/\">Ransomware bei Kommunal IT-Dienstleister S\u00fcdwestfalen-IT: Nachlese IT-Forensik-Bericht Teil 1<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2024\/01\/29\/ransomware-bei-kommunal-it-dienstleister-sdwestfalen-it-nachlese-it-forensik-bericht-teil-2\/\">Ransomware bei Kommunal IT-Dienstleister S\u00fcdwestfalen-IT: Nachlese IT-Forensik-Bericht Teil 2<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>Kunden des kommunalen IT-Dienstleisters S\u00fcdwestfalen IT (SIT) brauchen momentan Nerven. Chaos ist seit November 2023 \"das neue Normal\". Die S\u00fcdwestfalen IT leidet unter massivem Personal-Schwund, und nun kam zum Wochenende die n\u00e4chste Hiobsbotschaft. Wegen Schwachstellen waren viele Verwaltungen in Nordrhein-Westfalen &hellip; <a href=\"https:\/\/borncity.com\/blog\/2024\/02\/19\/sdwestfalen-it-chaos-ist-das-neue-normal-mail-fr-nrw-verwaltungen-wegen-sicherheitslcke-gestoppt\/\">Weiterlesen <span class=\"meta-nav\">&rarr;<\/span><\/a><\/p>\n","protected":false},"author":2,"featured_media":0,"comment_status":"open","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[2039,426],"tags":[4353,4328],"class_list":["post-292478","post","type-post","status-publish","format-standard","hentry","category-mail","category-sicherheit","tag-mail","tag-sicherheit"],"_links":{"self":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/292478","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/users\/2"}],"replies":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/comments?post=292478"}],"version-history":[{"count":0,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/292478\/revisions"}],"wp:attachment":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/media?parent=292478"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/categories?post=292478"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/tags?post=292478"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}