Das österreichische Telekommunikationsunternehmen A1 hat einen Hackerangriff eingeräumt. Wie der Österreichische Rundfunk ORF berichtet, verschafften sich die Cyberkriminellen bereits im November 2019 Zugriff auf ein Netzwerk des Unternehmens. Unter anderem aufgrund der COVID-19-Pandemie konnte der im Dezember 2019 entdeckte Einbruch erst am 22. Mai abgewehrt werden. A1 betont, das Kundendaten nicht kompromittiert wurden.
Die ersten Bemühungen galten der Analyse des Angriffs, um die eigentlichen Motive und Ziele zu erfahren, sowie die Aufrechterhaltung der Verfügbarkeit aller Systeme, über die unter anderem Finanztransaktionen mit Banken abgewickelt werden. „Sobald wir von dem Angriff erfahren haben, insbesondere, dass der Angreifer auch bemächtigt ist, Administrative Accounts zu haben, haben wir sofort begonnen, die kritische Infrastruktur abzuhängen, sodass sie auch mit einem Administrator-Account nicht erreicht werden konnte“, wird Wolfgang Schwabl, Cyber Security Officer bei A1 Telekom, in dem Bericht zitiert.
Zudem zog das Unternehmen externe IT-Experten hinzu, um den Angriff zu analysieren. Ein erster Verdacht auf einen möglichen Erpressungsversuch bestätigte sich nicht. Stattdessen stellte sich heraus, dass die Angreifer das Netzwerk erkundeten und sich mit der Struktur von Datenbanken beschäftigten. Das ihnen inzwischen rund 100 IT-Experten auf der Spur waren, merkten die Angreifer indes nicht.
Schließlich kam anhand der Vorgehensweise der Angreifer der Verdacht auf, es könne sich um Spionage handeln. Rückschlüsse auf den oder die Täter waren jedoch nicht möglich. Schließlich wurde für den 21. März eine konzertierte Aktion geplant, um den Angreifer vollständig und dauerhaft aus dem Netzwerk zu werfen.
Dies war unter anderem Notwendig, weil ein vorübergehendes Abschalten von Systemen und damit der Wegfall kritischer Dienste für Kunden und Nutzer, um beispielsweise alle Passwörter zu ändern, nicht möglich war. Allerdings musste der Termin wegen der inzwischen verhängten Corona-Beschränkungen, die unter anderem Home Office für alle Mitarbeiter vorsahen, verschoben werden.
Die Aktion fand schließlich am 22. Mai statt. „Im Prinzip brauchte es drei Schritte: Sie müssen sich von jedem Außenverhältnis abschotten, den Passwort-Store oder im Fachbereich die Domain komplett zurücksetzen, Sie müssen eigentlich das Kerberos-Ticket neu erzeugen und anschließend müssen sich alle Benutzerinnen und Benutzer neue Kennworte geben. Sprich, es wurden, ohne Ausnahme, alle Kennworte auf ‚ungültig‘ gesetzt, damit es keine Möglichkeit gibt sich zu verstecken. Das haben wir sowohl im Microsoft als auch im Unix-Umfeld gemacht“, erläuterte Schwabl.
Schwabl zufolge wird der Vorfall nun detailliert aufgearbeitet. „Wir haben bei diesem Cyberangriff sehr viel auf die harte Tour gelernt, aber nun kennen wir die Methoden, die Indicators of Compromise oder, wie man die Alarmsysteme entsprechend scharf stellt. Dieses Wissen wollen wir gerne mit anderen großen Betreibern von kritischen Infrastrukturen, auch sektorenübergreifend, teilen.“
In diesem Webinar stellen wir Ihnen SkySQL vor, erläutern die Architektur und gehen auf die Unterschiede zu anderen Systemen wie Amazon RDS ein. Darüber hinaus erhalten Sie einen Einblick in die Produkt-Roadmap, eine Live-Demo und erfahren, wie Sie SkySQL innerhalb von nur wenigen Minuten in Betrieb nehmen können.
Malware SmokeLoader wird weiterhin von Bedrohungsakteuren genutzt, um Payloads über neue C2-Infrastrukturen zu verbreiten.
Bankhaus Metzler und Telekom-Tochter MMS testen, inwieweit Bitcoin-Miner das deutsche Stromnetz stabilisieren könnten.
Mit 1,7 Exaflops ist El Capitan nun der dritte Exascale-Supercomputer weltweit. Deutschland stellt erneut den…
Der deutsche Hyperscaler erweitert sein Server-Portfolio um vier Angebote mit den neuen AMD EPYC 4004…
Beim Online-Gaming kommt es nicht nur auf das eigene Können an. Auch die technischen Voraussetzungen…
Fast jedes zweite Unternehmen bietet keinerlei Schulungen an. In den übrigen Betrieben profitieren oft nur…