{"id":317942,"date":"2025-11-07T08:22:58","date_gmt":"2025-11-07T07:22:58","guid":{"rendered":"https:\/\/www.borncity.com\/blog\/?p=317942"},"modified":"2025-11-07T10:13:59","modified_gmt":"2025-11-07T09:13:59","slug":"budget-office-des-u-s-kongresses-gehackt-die-schmutzigen-hintergruende","status":"publish","type":"post","link":"https:\/\/borncity.com\/blog\/2025\/11\/07\/budget-office-des-u-s-kongresses-gehackt-die-schmutzigen-hintergruende\/","title":{"rendered":"Budget Office des U.S. Kongresses gehackt &#8211; die schmutzigen Hintergr\u00fcnde"},"content":{"rendered":"<p><img decoding=\"async\" style=\"float: left; margin: 0px 10px 0px 0px; display: inline;\" title=\"Sicherheit (Pexels, allgemeine Nutzung)\" src=\"https:\/\/borncity.com\/blog\/wp-content\/uploads\/2021\/04\/Sicherheit_klein.jpg\" alt=\"Sicherheit (Pexels, allgemeine Nutzung)\" width=\"200\" align=\"left\" \/>Der U.S. Kongress unterh\u00e4lt ein \"Budget Office\" (CBO), welches wirtschaftliche Einsch\u00e4tzungen bez\u00fcglich Gesetzesvorhaben erstellt. Dessen IT wurde &#8211; mutma\u00dflich durch einen b\u00f6sen staatlichen Akteur &#8211; gehackt &#8211; so was schlimmes, kann man nix machen. Doof, wenn Sachen seit einem Jahr nicht gepatcht wurden. Hier ein Blick in den Hinterhof.<\/p>\n<p><!--more--><\/p>\n<h2>Was ist das CBO?<\/h2>\n<p><img loading=\"lazy\" decoding=\"async\" src=\"https:\/\/vg01.met.vgwort.de\/na\/0fe0b46548304d64afbcd50b822603c7\" alt=\"\" width=\"1\" height=\"1\" \/>Das <a href=\"https:\/\/en.wikipedia.org\/wiki\/Congressional_Budget_Office\" target=\"_blank\" rel=\"noopener\">Congressional Budget Office<\/a> (CBO) ist eine \u00fcberparteiliche Beh\u00f6rde, die dem US-Gesetzgeber wirtschaftliche Analysen und Kostensch\u00e4tzungen f\u00fcr Gesetzesvorlagen zur Verf\u00fcgung stellt. Dies US-Bundesbeh\u00f6rde hat 275 Mitarbeiter &#8211; und d\u00fcrfte aktuell unter dem sogenannten Shutdown, also dem Ausgabenstopp bei US-Beh\u00f6rden, leiden. Die Beh\u00f6rde macht mutma\u00dflich etwas \u00e4hnliches wie der \"Wissenschaftliche Dienst\" des deutschen Bundestags.<\/p>\n<h2>Das CBO wurde gehackt<\/h2>\n<p>Vor einigen Stunden wurde bekannt, dass das CBO wohl \"Opfer eines Cyberangriffs\" geworden ist. Die Washington Post hat erstmals berichtet (leider hinter Paywall), und gab unter Berufung auf vier anonyme Personen, die mit der Situation vertraut sind, an, dass der Angriff \"vermutlich von einem ausl\u00e4ndischen Akteur durchgef\u00fchrt\" wurde. Das CBO best\u00e4tigte bisher nicht, ob der Angriff von einem ausl\u00e4ndischen Akteur verursacht wurde.<\/p>\n<p>Die<a href=\"https:\/\/wtop.com\/business-finance\/2025\/11\/cbo-confirms-hack-says-it-has-implemented-new-security-measures\/\" target=\"_blank\" rel=\"noopener\"> Seite hier<\/a> hat einige Informationen frei abrufbar. Dort wird\u00a0Caitlin Emma, eine Sprecherin des CBO, erw\u00e4hnt, die in einer schriftlichen Stellungnahme erkl\u00e4rte, dass die Beh\u00f6rde \"den Sicherheitsvorfall identifiziert, sofortige Ma\u00dfnahmen zu seiner Eind\u00e4mmung ergriffen und zus\u00e4tzliche \u00dcberwachungsma\u00dfnahmen sowie neue Sicherheitskontrollen eingef\u00fchrt hat, um die Systeme der Beh\u00f6rde k\u00fcnftig besser zu sch\u00fctzen\".<\/p>\n<p>\"Der Vorfall wird derzeit untersucht, und die Arbeit f\u00fcr den Kongress geht weiter\", sagte Emma. \"Wie andere Regierungsbeh\u00f6rden und Unternehmen des privaten Sektors ist auch das CBO gelegentlich mit Bedrohungen f\u00fcr sein Netzwerk konfrontiert und \u00fcberwacht dieses kontinuierlich, um diesen Bedrohungen zu begegnen.\"<\/p>\n<p>Ein Einbruch in diese US-Beh\u00f6rde k\u00f6nnte m\u00f6glicherweise Entw\u00fcrfe von Berichten, Wirtschaftsprognosen und interne Mitteilungen offenlegen, <a href=\"https:\/\/www.bleepingcomputer.com\/news\/security\/us-congressional-budget-office-hit-by-suspected-foreign-cyberattack\/\" target=\"_blank\" rel=\"noopener\">bef\u00fcrchtet Bleeping Computer<\/a>. In <a href=\"https:\/\/www.nextgov.com\/cybersecurity\/2025\/11\/cbo-systems-accessed-security-incident-possibly-tied-foreign-hackers\/409379\/\" target=\"_blank\" rel=\"noopener\">diesem Artikel<\/a> gibt es auch noch \u00e4hnliche Statements.<\/p>\n<h2>Ein Blick in den (schmutzigen) Hinterhof<\/h2>\n<p>Ist ein Cyberangriff, dazu noch ausgef\u00fchrt von ausgebufften staatlichen Akteuren &#8211; kann man nichts machen, es triff doch einfach alle, ist die \u00fcbliche Antwort. Und es folgt die Floskel, dass man die Sicherheit noch ein wenig verbessert habe. Noch besser kommt es, wenn man \"wir machen jetzt was mit AI\" in solche Statements einflie\u00dfen lassen kann. Die \u00d6ffentlichkeit nickt wissend und wartet auf den n\u00e4chsten Cybervorfall.<\/p>\n<p>Ich h\u00e4tte diesen Cybervorfall hier im Blog nicht aufgegriffen &#8211; was interessiert, wenn im fernen Amerika ein Sack Reis im Kongress umf\u00e4llt &#8211; wenn ich nicht pl\u00f6tzlich einen (Ein-)Blick in den \"schmutzigen Hinterhof\" des CBO bekommen h\u00e4tte.<\/p>\n<p><a href=\"https:\/\/bsky.app\/profile\/doublepulsar.com\/post\/3m4yotejezk2j\" target=\"_blank\" rel=\"noopener\"><img loading=\"lazy\" decoding=\"async\" src=\"https:\/\/borncity.com\/blog\/wp-content\/uploads\/2025\/11\/0mYETWC.png\" alt=\"Kevin Beaumont zum CBO-Hack\" width=\"581\" height=\"552\" \/><\/a><\/p>\n<p>Beim morgendlichen Abrufen meiner Informationsquellen ist mir obiger <a href=\"https:\/\/bsky.app\/profile\/doublepulsar.com\/post\/3m4yotejezk2j\" target=\"_blank\" rel=\"noopener\">BlueSky-Post<\/a> von Sicherheitsforscher Kevin Beaumont ins Auge gesprungen. Der hat mich nat\u00fcrlich sofort getriggert, steht doch die Behauptung im Raum, dass die seit \u00fcber einem Jahr die IT-Infrastruktur nicht gepatcht h\u00e4tten.<\/p>\n<p><a href=\"https:\/\/bsky.app\/profile\/doublepulsar.com\/post\/3m4ypuyqtjk2j\" target=\"_blank\" rel=\"noopener\"><img loading=\"lazy\" decoding=\"async\" src=\"https:\/\/borncity.com\/blog\/wp-content\/uploads\/2025\/11\/Beaumond-CBO01.jpg\" alt=\"CBO CISCO ASA offline\" width=\"591\" height=\"574\" \/><\/a><\/p>\n<p>In <a href=\"https:\/\/bsky.app\/profile\/doublepulsar.com\/post\/3m4ypuyqtjk2j\" target=\"_blank\" rel=\"noopener\">obigem Post<\/a> schreibt, dass die CISCO ASA-Box der CBO.org offline sei, und f\u00fcgt in <a href=\"https:\/\/bsky.app\/profile\/doublepulsar.com\/post\/3m4yq3s4jkk2j\" target=\"_blank\" rel=\"noopener\">diesem Post<\/a> an, dass etwa 70 % der Unternehmen diese Cisco ASA-Sicherheitsl\u00fccken noch immer nicht gepatcht haben. Der Shodan-Record zeigt, dass die Cisco ASA-Box seit 15. September 2025 \"online\" sei.\u00a0Ich hatte im September 2025 im Beitrag\u00a0<a href=\"https:\/\/borncity.com\/blog\/2025\/09\/26\/cisco-adaptive-security-appliance-wird-ueber-0-day-angegriffen\/\" rel=\"bookmark\">Cisco Adaptive Security Appliance wird \u00fcber 0-day angegriffen<\/a> \u00fcber eine Warnung der CISA an US-Beh\u00f6rden berichtet. Die Cisco ASA-Boxen wurden teilweise seit 2024 angegriffen. Beaumont <a href=\"https:\/\/bsky.app\/profile\/doublepulsar.com\/post\/3m4yq3s4jkk2j\" target=\"_blank\" rel=\"noopener\">schreibt<\/a>: \"Wenn ich eine Ransomware-Gruppe w\u00e4re, w\u00fcrde ich in (alte) Cisco ASA AnyConnect-Sicherheitsl\u00fccken investieren, da die \u00fcberwiegende Mehrheit der Unternehmen sich nicht um Patches k\u00fcmmert, weil sie zu sehr damit besch\u00e4ftigt sind, sich \u00fcber Quanten- und KI-Risiken den Kopf zu zerbrechen.\"<\/p>\n<p>Beaumont <a href=\"https:\/\/bsky.app\/profile\/doublepulsar.com\/post\/3m4ypaljcgs2j\" target=\"_blank\" rel=\"noopener\">erw\u00e4hnt hier<\/a>, dass er auf Mastodon Threads dar\u00fcber gepostet habe, dass AttorneyGeneral.gov nicht gepatcht war und dann \u00fcber CitrixBleed2 gehackt wurde (was zu einem Ransomware-Vorfall f\u00fchrte) und viele andere. Sein Favorit sie die US-Sicherheitsbeh\u00f6rde NSA. Daher sollte man die obige Aussage in \"ist halt ungepatchte Software und IT-Infrastruktur, kann man nix machen\" abwandeln &#8211; dann passt es besser.<\/p>\n<h2>NIS-2-Entwurf in Deutschland<\/h2>\n<p>Weil es gerade im Kontext passt: Deutschland hinkt ja um Monate bei der nationalen Umsetzung der EU NIS-2-Richtlinie. Immerhin gab es im Sommer einen Kabinettsbeschluss (siehe\u00a0<a href=\"https:\/\/borncity.com\/blog\/2025\/07\/31\/kabinettsbeschluss-zur-nis-2-richtlinie\/\" rel=\"bookmark\">Kabinettsbeschluss zur NIS-2-Richtlinie<\/a>). Nun <a href=\"https:\/\/www.heise.de\/news\/Bundestag-Koalition-einigt-sich-bei-NIS2-Richtlinien-Umsetzung-11068130.html\" target=\"_blank\" rel=\"noopener\">berichtet heise<\/a> aktuell, dass sich Mitglieder der Unions- und SPD-Fraktion bei der \u00dcberarbeitung der Cybersicherheitsvorgaben f\u00fcr Kritische Infrastrukturen geeinigt haben. NIS-2 kann als Richtlinie nun durch das Gesetzgebungsverfahren laufen.<\/p>\n<p><strong>\u00c4hnliche Artikel zu NIS-2:<\/strong><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2025\/06\/29\/nis-2-richtlinie-wie-ist-der-status-neuer-referentenentwurf-juni-2025\/\" rel=\"bookmark\">NIS-2-Richtlinie: Wie ist der Status? Neuer Referentenentwurf (Juni 2025)<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2025\/07\/13\/bsi-leitlinie-zur-nis-2-meldepflicht-von-cybervorfaellen\/\" rel=\"bookmark\">BSI-Leitlinie zur NIS-2 Meldepflicht von Cybervorf\u00e4llen<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2024\/10\/16\/305187\/\" rel=\"bookmark\">Kommunal-IT und Informationssicherheitsbeauftragte (ISBs) in der NIS-2-Falle?<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2024\/04\/13\/praxisleitfaden-zur-nis-2-umsetzung\/\" rel=\"bookmark\">Praxisleitfaden zur NIS-2-Umsetzung<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2023\/12\/12\/nis2-muss-bis-17-oktober-2024-von-unternehmen-umgesetzt-werden\/\" rel=\"bookmark\">NIS-2-Richtlinie muss bis 17. Oktober 2024 von (betroffenen) Unternehmen umgesetzt werden<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>Der U.S. Kongress unterh\u00e4lt ein \"Budget Office\" (CBO), welches wirtschaftliche Einsch\u00e4tzungen bez\u00fcglich Gesetzesvorhaben erstellt. Dessen IT wurde &#8211; mutma\u00dflich durch einen b\u00f6sen staatlichen Akteur &#8211; gehackt &#8211; so was schlimmes, kann man nix machen. Doof, wenn Sachen seit einem Jahr &hellip; <a href=\"https:\/\/borncity.com\/blog\/2025\/11\/07\/budget-office-des-u-s-kongresses-gehackt-die-schmutzigen-hintergruende\/\">Weiterlesen <span class=\"meta-nav\">&rarr;<\/span><\/a><\/p>\n","protected":false},"author":2,"featured_media":0,"comment_status":"open","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[7263,908,426],"tags":[2564,4338,4328],"class_list":["post-317942","post","type-post","status-publish","format-standard","hentry","category-cloud","category-internet","category-sicherheit","tag-hack","tag-internet","tag-sicherheit"],"_links":{"self":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/317942","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/users\/2"}],"replies":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/comments?post=317942"}],"version-history":[{"count":0,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/317942\/revisions"}],"wp:attachment":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/media?parent=317942"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/categories?post=317942"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/tags?post=317942"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}