#31 Cyberangriffe: Zwischen SharePoint-Hack Updates und Insolvenz-Drama nach Ransomware Angriff
Folge direkt anhören:
Diese Woche sprechen Martin und Marc über neue Details zum SharePoint ToolShell-Hack, die Insolvenz der Einhaus Gruppe nach einem Cyberangriff in 2023 – und die wachsende Aggression der pro-russischen NoName-Gruppierung auf deutsche Städte nach der Operation Eastwood des BKAs.
Transkript lesen
[00:00] Wir haben heute wieder Cyberangriffe für euch. Also herzlich willkommen zu 2 Faktor Geplauder, Eurem Podcast rund um Cybersicherheit, Datenschutz, spannend, Geschichte aus der digitalen Welt Ich bin Martin Gabler und wie jede Woche mit mir ist. Marc Plessing heute haben wir
[00:16] unsere 31. Folge am 31. Juli und wir sprechen über Cyberangriff Marc die Woche war schon wieder sehr ereignisreich. Also was wir in der Vorarbeit an News hatten und also ich, wir haben mehr News rausgestrichen als wir jetzt hier drüber sprechen, ja.
[00:33] Aber ich glaub es geht so von Woche zu Woche. Es wird immer mehr, es wird man an jede Woche, deswegen war ne super Entscheidung von uns zu sagen wir reden jetzt jede Woche über Cyberangriffe. Weil ja das, also nee, Themen gehen einem Halt tatsächlich nicht aus.
[00:46] Ich kann direkt n Update für ne News von letzter Woche machen. Da haben wir noch über sharepoint gesprochen. Kannst du dich noch dran erinnern? Ja, jetzt. Ging es im Prinzip, die Lücke war ja gerade bekannt, als wir aufgezeichnet haben letzte Woche
[00:58] und so n richtigen fix gab es ja von. Doch, doch. Doch, es gab einen Patch. Microsoft hat damals schon einen Patch veröffentlicht gehabt, man muss aber dazu sagen, Microsoft sagt selbst mittlerweile Apatching reicht eigentlich nicht aus, man sollte die
[01:16] Machine Keys, die da abgezogen werden konnten, auf jeden Fall rotieren und den die kompromittierten Server forensisch überprüfen zu lassen oder selbst zu überprüfen, schon allein das. Zeigt was das für ne für ne massive Lücke oder was für n massiver Angriff das war.
[01:35] Letzte Woche haben wir noch drüber gesprochen, da hab ich das ganze noch lächelnd abgetan, dass dass es Gerüchte gab, dass dieser Angriff aus China kam. Da waren unsere Quellen noch Times of India glaub ich. Da hab ich selber noch gesagt, Na ob das stimmt, sei mal dahingestellt.
[01:52] Ja, jetzt berichten es alle und Microsoft hat es bestätigt. Microsoft ordnet den Angriff öffentlich 3 chinesischen Hackergruppen zu, das wären namentlich der Leanen Taifun Violet, Taifun und Storm 2603. Man muss dazu sagen, die beiden Taifun Gruppen sind beide staatlich unterstützt.
[02:15] Also das ist schon kein ganz kleiner Vorwurf von von Microsoft, dass da 2 staatliche Hackergruppen dahinter stecken. Weitere Täter werden da auch aktuell noch gesucht. Man muss aber sagen, der der Patch stand zwar relativ schnell bereit, es hat aber trotzdem mindestens 100 Organisationen
[02:35] und da gehören Regierungsstellen. Mit dazu noch erwischt unter anderem die NNSA, die National Nuclear Security Administration der USA. Es ist die US Nuklearbehörde. Interessant, dass die. Dieselbe Abkürzung haben wie die NS.
[02:53] A. Die haben nur noch ein N davor gemacht, dass dass Kreativität nicht so, die haben alle die gleiche Marketingfirma, wahrscheinlich weil da hat sich ein Marketing ja egal. Die sind zuständig für die Wartung und Entwicklung des UN Kernwaffen Arsenals.
[03:10] Die wurden kompromittiert und auch die die Energiebehörde, die staatliche in den USA, wurde getroffen. Angeblich sind keine geheimen Daten abgeflossen und der Schaden sei minimal. Kann man. Jetzt glauben oder auch nicht, die hat es auf jeden Fall
[03:31] erwischt, weil auf anderer Stelle an anderer Stelle wurde berichtet, dass sich die Angreifer Anmeldeinformationen, also Usernamen, Passwörter, Hashes und Tokens abgezogen haben und dann also neben der NNSA und dem dem Energieministerium hat das auch noch das US Bildungsministerium.
[03:47] Gut, das ist, Zungen würden jetzt behaupten, das hat eh nicht mehr die große Relevanz in den USA. Aber auch die wurden erwischt. Es bleibt aber dabei bei der Aussage, dass nur on Preme Sharepoints betroffen sind. Was heißt das, wenn ihr bei euch selber n sharepoint Server
[04:04] betreibt, dann könnte der betroffen sein, wenn ihr das alles nur online verwendet, seid ihr nicht betroffen, genau. Ja, ich glaube, es gab nur noch ne Datenbank von sharepoint Servern. Ich glaub da stand 9 9000 irgendwas. Ja, 9000, also es waren also es
[04:19] ist so Checkpoint die die die Security Firma. Spricht von rund 100 Organisationen, die kompromittiert wurden. Shadow Server zählt über 9000, frei erreichbare sharepoint Server weltweit, 4200 ungefähr davon in den USA und 341 in Deutschland.
[04:39] Also ja wie gesagt nur rund 100 Organisationen, aber 9000 frei erreichbare Sharepoints. Da ist schon einiges dann abgeflossen. Das heißt? Wir werden wahrscheinlich auch die nächsten Wochen noch einige Leaks wahrscheinlich genau diesbezüglich finden.
[04:54] Würde ich auch erwarten, dass da. Wobei ja muss man mal abwarten, ich mein das sollen ja staatliche Akteure dahinter stecken, dann ist die Frage, ob diese Daten tatsächlich veröffentlicht werden, das bleibt mal abzuwarten, aber auf jeden Fall nach wie vor ein
[05:10] riesiger Angriff, eine riesige Lücke, wenn ihr sharepoint. Betreibt bei euch im Rechenzentrum oder auf einem Rechner unterm Tisch, egal wo, macht Updates davon, lasst die Keys rotieren, Server neu starten und die Defenderwarnungen vom Microsoft Defender mal auswerten und wenn
[05:30] ihr könnt auch die Maschine forensisch prüfen lassen. Wenn ihr die Befürchtung habt, dass sensible Daten abgeflossen sind, ja. Und natürlich sharepoint Server suchen. Ne, dass sie nicht ja, tatsächlich soll alle entdeckt werden.
[05:42] Und das ist die größte Herausforderung von jeder.it. Ja, hab ich mir am Anfang auch Gedanken drüber gemacht um ehrlich zu sein, wie wir das so, also wie das so richtig wie man das so richtig macht, dazu gehört aber, dass man um einen sharepoint auf einem Rechner zu betreiben ne Lizenz braucht, das
[05:57] heißt eigentlich wenn ihr nen Lizenzmanagement habt müsstet ihr nur da prüfen wo die Lizenzen für sharepoint liegen. Wo die konsumiert Konsumt werden aufgebraucht werden oder verwendet werden und könnte damit die Sharepoints identifizieren. Wenn jetzt jemand da selber was
[06:17] gekauft hat und selber als Kunde gegenüber Microsoft auftritt, dann ist natürlich ein Problem. Ja, ist aber ein guter Tipp. Ja dementsprechend gutes Update, aber lass uns mal zu echten Cyberangriffen kaufen. Das heißt hier echter Cyberangriff, sag mal OK, nehme ich ein bisschen persönlich,
[06:36] jetzt aber ja. Was ist denn dein echter Cyberangriff? Also mein mein persönliches Angriffsszenario, was ich auch gerade so nicht selbst mache, ne, aber zumindestens an den Schutzgedanken appelliere ist es das Thema Didos und wir hatten ja in weiß ich gar nicht war das
[06:55] letzte war das letzte Woche oder war es vorletzte Woche wo wir Operation Eastwood. Gesprochen haben. Glaube das war vorletzte Woche. Vorletzte Woche ne, auf jeden Fall ging es dort um die Gruppe no Name 057 16 ne, eine russische Hackergruppe, die vor allem für sehr viele didos
[07:14] Angriffswellen in Deutschland, Schweiz und so weiter verantwortlich sind und die wurden halt ja durch zerschlagen theoretisch zerschlagen, weil die haben jetzt angekündigt, dass sie eben. Diese Strafverfolgungsmaßnahmen, die stattfinden, lächerlich sind eh nichts zu befürchten haben,
[07:36] weil Russisch, wobei es gab Hausdurchsuchungen auch in Deutschland und so auch Täter, die gesucht worden sind. Auf jeden Fall haben die ihre Unterstützung auf Vergeltung aufgerufen und haben letzte Woche unter anderen. Webseiten des Bundesministerium für Digitalisierung und
[07:52] staatsmodernisierung Modernisierung verschiedene Polizeibehörden, Internetpräsenz des Bundespräsidenten und so weiter außer Gefecht gesetzt. Wahrscheinlich der Normalo hat was nicht mitbekommen und auch weitere Angriffe gegen Städten und Behörden angekündigt. Unter anderen sind da die Stadt.
[08:11] Erfurt, Magdeburg, lützern, Halberstadt und das Burg Burgenland Kreis betroffen gewesen von didos Angriffe, wo die Webseiten halt über ja ne Zeitlang auf jeden Fall nicht erreichbar gewesen sind. Glaub waren eigentlich reine Volumenbasierte Angriffe, einfach um Webseiten kurzzeitig
[08:32] oder je nachdem auch n bisschen länger. Außer Gefecht zu setzen, hat wahrscheinlich nicht den großen Impact gebracht, aber zeigt auf jeden Fall, wie schnell man Opfer werden kann von einem Cyberangriff. Ja, und es ist auch ein so ein bisschen zum Markenzeichen von
[08:44] von der Noname Gruppe geworden. Die haben ja davor Städte wie Stuttgart angegriffen oder Dresden, also die haben sehr viel dieses Jahr öffentliche Verwaltungen angegriffen oder verwaltungsseiten, dass man immer mehr oder weniger zu einem. Zu einer Aussage, die in den
[09:02] Medien getroffen wurde. Zurücklinken kann also, egal ob das jetzt Unterstützung für die Ukraine war, die wo wieder öffentlich drüber gesprochen wurde, in der in der Stadt oder man hat sich bekannt als Unterstützer der Ukraine, also diese Stadt, und hier ist jetzt halt der Hintergrund der Angriff
[09:22] des BKAS. Ja, waren reine Vergeltungsmaßnahmen und man muss ja auch sagen, das BKA hat ja auch gesagt, die haben das bot Netzwerk. Zerschlagen und n paar Tage später gibt es halt sehr viele bot Angriffe, viele didos Angriffe.
[09:35] Würdest du sagen, der Angriff auf die Gruppe ist gerechtfertigt oder würdest du sagen, ja man hätte es von Anfang an lassen sollen? Eigentlich, das ist jetzt, weil man muss jetzt sagen. Die Angriffe wären vermutlich nicht passiert, hätte man das nicht gemacht.
[09:51] Sollte man strafen nicht verfolgen? Also ist es ne Strafverfolgung. Na ja, es ist es ist ein ja, ist aber jetzt weißt du es ja nicht, ob jetzt jemand nicht zur zur Rechenschaft gesetzt wird. Ich mein es ist. Ein Angriff auf eine Infrastruktur, und die ist halt,
[10:09] muss ich jetzt, muss ich sagen, ich kann es jetzt nicht nach, nach welcher, nach welchen Strafgesetzen es ne Bestrafung jetzt verfolgt, wenn man einen didos Angriff macht, aber ist halt n Angriff auf dem.it System. Ja, um das außer Betrieb zu setzen.
[10:22] Ich kann sagen, ich find es trotzdem gut, dass sie es gemacht haben, weil wie du gesagt hast, du darfst das jetzt auch nicht einfach so stehen lassen, dass oder dass diese Gruppe nicht einfach so operieren lassen wie sie will. Wenn du schon ein Teil von ihnen aufdeckst, dann.
[10:39] Musst du die Chance auch ergreifen, dass du sie eingrenzen kannst? Das kannst du ja vorher nicht wissen, wie schnell die wieder zurück sind. Aber nur weil die schnell zurück sein könnten, wäre es glaube ich der falsche Ansatz, wenn man nicht dagegen vorgehen würde.
[10:53] Ich würde. Weiterhin mit vollster Härte dagegen vorgehen sehe ich auch so, weil ansonsten dämmst du es ja überhaupt nicht ein. Dann bist du auch beliebiges Opfer später. War auch nur etwas reißerisch gestellt. Sehr gut, sehr gut, aber du hast
[11:05] doch sicherlich noch mal was anderes. Ja. Apropos reiserisch Ich kann jetzt von da von einem Unternehmen reden, das einen Hackerangriff nicht überlebt hat. Wir reden hier von der Einhausgruppe, die es in Hamm
[11:18] ansässig hatte, bis zu 170 Beschäftigte und 70000000 Jahresumsatz. Was haben die gemacht? Es war einer der größten deutschen Anbieter von Elektroversicherungen und Smartphone, Reparaturen und Austauschdienschen. Die hatten über 5000 Shops und
[11:35] haben dafür damit bei für Cyberport gearbeitet. Für 1 und 1 für die Deutsche Telekom. Und die haben im März 2023 von der Ransomware Gruppe Royal alle Rechner und Server lahmgelegt bekommen. Die Drucker haben dann nur noch eine Drohmeldung ausgespuckt,
[11:54] von wegen wir haben Euch gehackt, die Infos finden Sie im Darknet. Auf Englisch natürlich, nicht auf Deutsch. Und die Angreifer haben die Vertrags und Abrechnungsdaten und die Kommunikationsdaten komplett verschlüsselt. Jetzt kommen wir aber zu dem,
[12:12] warum die hier insolvent gegangen sind, die haben. Die Lösegeldforderung bezahlt, die haben rund 200000€ in Bitcoin bezahlt, um wieder an ihre Daten zu gelangen. Das Problem an der Sache ist die und also das hat auch alles funktioniert und so, aber die Ermittler haben später die Coins
[12:30] sichergestellt, haben die aber nicht wieder freigegeben, weil da noch weitere geschädigte Ansprüche haben könnten durch diesen liegen und laut dem Gründer Wilhelm. Ein Haus ist das ein wesentlicher Grund, warum die Restrukturierung des Unternehmens gescheitert ist.
[12:49] Der Gesamtschaden geht da jetzt in den mittleren siebenstelligen Bereich. Der Großteil der Belegschaft ist entlassen, Betriebsimmobilien sind verkauft und für die 3 Tochterfirmen laufen auch Insolvenzverfahren, angeblich oder scheinbar arbeiten da mittlerweile nur noch 8 Leute
[13:06] von den 170, also kommt mir alles ein bisschen fishy vor um ehrlich zu sein, wenn. Bin ich ein OK? Wir reden hier von einem Jahresumsatz von 70000000 und wir wissen jetzt nicht, was der Gewinn da ist. Keine Ahnung, ich hab jetzt nicht in irgendwelche Einblicke
[13:21] in irgendwelche Jahresabschlüsse gehabt oder so und dann wirft dich eine Bitcoin Forderung von 200000€ um, weil die dir von den Ermittlern nicht wiedergegeben wird. Ist die Frage wurde. Trotz Zahlung von Bitcoins, die Unternehmensdaten entschlüsselt. Das kann ich dir sogar nicht
[13:40] genau sagen. Lass mich kurz schauen, ob ich es auf die schnelle Rausfinde wird nicht genauer drauf eingegangen in den Artikeln. Also ich meine ich find die Bitcoins ist relativ geringer Betrag jetzt mal vom Gesamtvolumen her ne Wiederherstellung von einem
[14:03] kompletten. Systemen kann natürlich schon mal 6 bis siebenstellig halt schon mal schnell passieren, je nachdem inwiefern die betroffen sind und auch die Daten die eventuell gerade muss ich mir vorstellen, die haben Versicherungen, du hast keinen Zugriff mehr auf deine
[14:19] verkauften Versicherungsdaten und so weiter weißt nicht wer ist Versicherungsnehmer, wann laufen die aus und so weiter also ich geh jetzt davon ein, du hast Elektronikversicherung gedacht, geh davon, denke dann so an Smartphone, Versicherungen und Wasserschaden. Korrekt runterfallen und so
[14:35] weiter ja, das ist schon. Es kann natürlich schon massiv geschäftsschädigend sein, wenn du dann auch auf diese ganzen Daten nicht mehr zugreifen kannst, ist es dir irgendwie schlechte Backup Strategie wahrscheinlich auch ja. Das vermutlich auch. Ja, also es sind ja nicht die
[14:47] ersten, die Probleme haben da einfach wieder, wenn sie von schwerwiegenden Cyberangriff getroffen geworden sind, sich zu erholen, das trifft ja viele, die dann. Aber meistens zu Großteil sind das bereits angeschlagene Unternehmen, die Halt an der falschen Stelle zu dem Zeitpunkt
[15:05] gespart haben. Also ich habe jetzt gerade auch noch mal den den Hintergrundartikel, den Großen überflogen, die hatten halt das Problem, also auch da steht nicht. Drin, dass der Zugang nicht wiederhergestellt wurde, aber über Monate hinweg soll die
[15:19] zentrale Datenverarbeitung gestört gewesen sein. Provisions und Prämienabrechnungen gegenüber Versicherungspartner konnten nicht erfolgen, die Schadensbearbeitung musste auf ein manuelles Verfahren umgestellt werden und damit haben die einfach durch die
[15:35] Verzögerungen auch Erlösausfälle erlitten im mittleren siebenstelligen Bereich, das war dann wohl das Ende. Es tut mir ja leid. Einerseits, dass man halt sich so schwerwiegend getroffen ist. Andererseits bin ich auch der Meinung, dass wenn man angegriffen wird, also es ist ja
[15:53] kein einzelne, also kein Einzelfall mehr, ne, dass man angegriffen wird, ist ja die Regel, dass man heutzutage Angriffsversuche zumindestens hat. Man sollte zumindestens ne gewisse Strategie da haben, nicht am falschen Ende sparen als Unternehmen an.
[16:10] Cybersicherheit an Backups an das wenn es passiert und das es wird passiert, müssen wir nicht drüber reden, aber. Statistisch gesehen ja. Statistisch gesehen, wenn es passiert, dass man zumindestens ne gewisse Backup Strategie hat oder allgemeine Strategie. Ne wie wie geht man mit einem
[16:26] Cyberangriff um? Ja Reaktionszeiten. Ich mein in jetzt standardprozessen, wenn man so, ah nee, ah nee. Es gibt die ISO 27 001, das ist ne securitynorm.it Security Norm, da gibt es ja auch gerade solche Business Continuity plans und so weiter wo du festlegen
[16:45] musst wie komme ich möglichst schnell wieder zu meinem Operational Mode zurück und wie baue ich das alles auf? Was für Backups muss ich machen, was für Prozesse brauche ich dafür? Und wenn man das ordentlich macht, glaube ich nicht, dass einer nen Ransomwareangriff.
[17:01] Komplett umwirft. Verzögert. Ja, aber um die News mit was positivem zu beenden. Der Unternehmer hat nicht die Vlintins Komm geworfen, er hat gesagt, dass er die Marke wieder aufbauen. Will sehr gut dann. Kommen wir noch zum letzten Part
[17:18] der Folge heute. Haben wir ein paar kleinere. Schnelle News damit wir durch unsere Folge hier hetzen können. Ja, also wir haben wieder ein russisches Unternehmen, Aeroflot, also eigentlich ein Flugunternehmen. Die größte russische Airline. Die größte russische Airline, da
[17:34] sieht man mal, wie schwer es auch eine Airline treffen kann. Ja eigentlich sehr, also sehr meine Flugzeuge sind ja würde ich sagen das geschützteste Element überhaupt, ja ja. Wird tausendmal überprüft, sollten Sicherheit und so weiter gut. Hat jetzt mit dem Angriff nicht
[17:53] direkt zu tun, aber die Systeme von Aeroflot wurden von der Ukrainischen, nennt man das Aktivisten ja also so einer politischen Gruppe auf jeden Fall lahmgelegt. Dadurch sind 50 Flüge ausgefallen, je nach Volumen ist das auch ein bisschen nachregend, aber auf jeden Fall
[18:09] kann es und. Als auch Fluggruppen treffen. Wir haben den Telekommunikationsprovider Orange, ich weiß nicht, wie es auch in Französisch ausgesprochen wird, orange, orange, ja, und wir haben auch einen Angriff, die sind selbst auf ihren Angriff gestoßen, weil
[18:25] natürlich, also als Telekommunikationsprovider sind ja im Prinzip die Unternehmen, wo ja Angreifer natürlich auch auf das das Netz der der Provider zurückgreift und kriegt natürlich deutlich schneller mit. Dass irgendwelche Angriffe passieren, in dem Fall ja ist,
[18:43] ist die Frage. Wann haben Sie es mitbekommen? Auf jeden Fall, dass die wurden angegriffen, es gibt keine genauen Hinweise, was angegriffen wird, es wurde nur gesagt es ist n Managementsystem wurde angegriffen, man hat es isoliert, es sind keine Daten abgeflossen, aber es wird auch
[18:58] nicht gesagt ob irgendwas passiert ist, was was war das Thema, man weiß es einfach nicht, es wird einfach verschwiegen, man kann also nicht auch Rückschlüsse machen, passiert ist aber wie gesagt. Telekommunikationsprovider die haben jetzt ne, ich glaub orange hat jetzt 150 Mitarbeiter
[19:13] ungefähr in ihren eigenen Cyber Defence Bereich diese überwachen. Scheinbar hat es funktioniert, ihr System, ja. Hoffentlich genau. Und wir hatten Incram Micro vor ein paar Wochen gehabt als Angriffs Ziel. Da wurde ja schon spekuliert,
[19:28] dass Safe Pay. Diejenigen gewesen sind, die die ja angriff gemacht hat. Mittlerweile ist auch Save Pay listet Ingram Micro als Opfer auf ihrer Webseite und droht mit der Veröffentlichung. Von Informationen ich glaub es sind irgendwas um die 30 Terabyte an Daten, was ich sehr
[19:50] viel finde und gibt es auch schon ne erste Auswertung von weiß gar nicht von von wem jetzt die Auswertung ist. Genau, aber sind wohl über 10000 Kundendaten die davon betroffen sind in diesem in diesem Hack. Wird. War einiges los diese Woche, würde ich mal behaupten, ja,
[20:07] aber dass wir da einen Knopf dran kriegen, dass wir unsere Zeit einhalten, würde ich sagen. Danke, dass ihr zugehört habt. Vielen Dank für deine Zeit, überprüft eure Sharepoints lasst euch nicht von russischen Hackerbanden die Website Zerschießen, denkt über eure Elektronikversicherungen nach,
[20:23] dass die Versicherer auch weiter ein Geschäftsmodell haben, bleibt sicher auch ein bisschen paranoid bis Montag, ciao.