Österreichischer Telekommunikationsanbieter A1 wehrt Cyberangriff ab

Das österreichische Telekommunikationsunternehmen A1 hat einen Hackerangriff eingeräumt. Wie der Österreichische Rundfunk ORF berichtet, verschafften sich die Cyberkriminellen bereits im November 2019 Zugriff auf ein Netzwerk des Unternehmens. Unter anderem aufgrund der COVID-19-Pandemie konnte der im Dezember 2019 entdeckte Einbruch erst am 22. Mai abgewehrt werden. A1 betont, das Kundendaten nicht kompromittiert wurden.

Kurz vor Weihnachten fand das hauseigene A1-CERT in der Office-Umgebung des Unternehmens eine Schadsoftware. Über diese Backdoor drangen die Hacker in die Office-Umgebung ein, die mehr als 15.000 PCs, 12.000 Server und einige Tausend Applikationen umfasst.

Die ersten Bemühungen galten der Analyse des Angriffs, um die eigentlichen Motive und Ziele zu erfahren, sowie die Aufrechterhaltung der Verfügbarkeit aller Systeme, über die unter anderem Finanztransaktionen mit Banken abgewickelt werden. „Sobald wir von dem Angriff erfahren haben, insbesondere, dass der Angreifer auch bemächtigt ist, Administrative Accounts zu haben, haben wir sofort begonnen, die kritische Infrastruktur abzuhängen, sodass sie auch mit einem Administrator-Account nicht erreicht werden konnte“, wird Wolfgang Schwabl, Cyber Security Officer bei A1 Telekom, in dem Bericht zitiert.

Zudem zog das Unternehmen externe IT-Experten hinzu, um den Angriff zu analysieren. Ein erster Verdacht auf einen möglichen Erpressungsversuch bestätigte sich nicht. Stattdessen stellte sich heraus, dass die Angreifer das Netzwerk erkundeten und sich mit der Struktur von Datenbanken beschäftigten. Das ihnen inzwischen rund 100 IT-Experten auf der Spur waren, merkten die Angreifer indes nicht.

Schließlich kam anhand der Vorgehensweise der Angreifer der Verdacht auf, es könne sich um Spionage handeln. Rückschlüsse auf den oder die Täter waren jedoch nicht möglich. Schließlich wurde für den 21. März eine konzertierte Aktion geplant, um den Angreifer vollständig und dauerhaft aus dem Netzwerk zu werfen.

Dies war unter anderem Notwendig, weil ein vorübergehendes Abschalten von Systemen und damit der Wegfall kritischer Dienste für Kunden und Nutzer, um beispielsweise alle Passwörter zu ändern, nicht möglich war. Allerdings musste der Termin wegen der inzwischen verhängten Corona-Beschränkungen, die unter anderem Home Office für alle Mitarbeiter vorsahen, verschoben werden.

Die Aktion fand schließlich am 22. Mai statt. „Im Prinzip brauchte es drei Schritte: Sie müssen sich von jedem Außenverhältnis abschotten, den Passwort-Store oder im Fachbereich die Domain komplett zurücksetzen, Sie müssen eigentlich das Kerberos-Ticket neu erzeugen und anschließend müssen sich alle Benutzerinnen und Benutzer neue Kennworte geben. Sprich, es wurden, ohne Ausnahme, alle Kennworte auf ‚ungültig‘ gesetzt, damit es keine Möglichkeit gibt sich zu verstecken. Das haben wir sowohl im Microsoft als auch im Unix-Umfeld gemacht“, erläuterte Schwabl.

Schwabl zufolge wird der Vorfall nun detailliert aufgearbeitet. „Wir haben bei diesem Cyberangriff sehr viel auf die harte Tour gelernt, aber nun kennen wir die Methoden, die Indicators of Compromise oder, wie man die Alarmsysteme entsprechend scharf stellt. Dieses Wissen wollen wir gerne mit anderen großen Betreibern von kritischen Infrastrukturen, auch sektorenübergreifend, teilen.“

ANZEIGE

Auf zu neuen Höhen mit SkySQL, der ultimativen MariaDB Cloud

In diesem Webinar stellen wir Ihnen SkySQL vor, erläutern die Architektur und gehen auf die Unterschiede zu anderen Systemen wie Amazon RDS ein. Darüber hinaus erhalten Sie einen Einblick in die Produkt-Roadmap, eine Live-Demo und erfahren, wie Sie SkySQL innerhalb von nur wenigen Minuten in Betrieb nehmen können.

Stefan Beiersmann

Stefan unterstützt seit 2006 als Freier Mitarbeiter die ZDNet-Redaktion. Wenn andere noch schlafen, sichtet er bereits die Nachrichtenlage, sodass die ersten News des Tages meistens von ihm stammen.

Recent Posts

SmokeBuster bekämpft SmokeLoader

Malware SmokeLoader wird weiterhin von Bedrohungsakteuren genutzt, um Payloads über neue C2-Infrastrukturen zu verbreiten.

6 Stunden ago

Taugen Kryptowährungen als Unterstützer der Energiewende?

Bankhaus Metzler und Telekom-Tochter MMS testen, inwieweit Bitcoin-Miner das deutsche Stromnetz stabilisieren könnten.

22 Stunden ago

Supercomputer-Ranking: El Capitan überholt Frontier und Aurora

Mit 1,7 Exaflops ist El Capitan nun der dritte Exascale-Supercomputer weltweit. Deutschland stellt erneut den…

1 Tag ago

Ionos führt neue AMD-Prozessoren ein

Der deutsche Hyperscaler erweitert sein Server-Portfolio um vier Angebote mit den neuen AMD EPYC 4004…

1 Tag ago

Lags beim Online-Gaming? DSL-Vergleich und andere Tipps schaffen Abhilfe

Beim Online-Gaming kommt es nicht nur auf das eigene Können an. Auch die technischen Voraussetzungen…

1 Tag ago

GenKI-Fortbildung immer noch Mangelware

Fast jedes zweite Unternehmen bietet keinerlei Schulungen an. In den übrigen Betrieben profitieren oft nur…

1 Tag ago