Das österreichische Telekommunikationsunternehmen A1 hat einen Hackerangriff eingeräumt. Wie der Österreichische Rundfunk ORF berichtet, verschafften sich die Cyberkriminellen bereits im November 2019 Zugriff auf ein Netzwerk des Unternehmens. Unter anderem aufgrund der COVID-19-Pandemie konnte der im Dezember 2019 entdeckte Einbruch erst am 22. Mai abgewehrt werden. A1 betont, das Kundendaten nicht kompromittiert wurden.
Die ersten Bemühungen galten der Analyse des Angriffs, um die eigentlichen Motive und Ziele zu erfahren, sowie die Aufrechterhaltung der Verfügbarkeit aller Systeme, über die unter anderem Finanztransaktionen mit Banken abgewickelt werden. „Sobald wir von dem Angriff erfahren haben, insbesondere, dass der Angreifer auch bemächtigt ist, Administrative Accounts zu haben, haben wir sofort begonnen, die kritische Infrastruktur abzuhängen, sodass sie auch mit einem Administrator-Account nicht erreicht werden konnte“, wird Wolfgang Schwabl, Cyber Security Officer bei A1 Telekom, in dem Bericht zitiert.
Zudem zog das Unternehmen externe IT-Experten hinzu, um den Angriff zu analysieren. Ein erster Verdacht auf einen möglichen Erpressungsversuch bestätigte sich nicht. Stattdessen stellte sich heraus, dass die Angreifer das Netzwerk erkundeten und sich mit der Struktur von Datenbanken beschäftigten. Das ihnen inzwischen rund 100 IT-Experten auf der Spur waren, merkten die Angreifer indes nicht.
Schließlich kam anhand der Vorgehensweise der Angreifer der Verdacht auf, es könne sich um Spionage handeln. Rückschlüsse auf den oder die Täter waren jedoch nicht möglich. Schließlich wurde für den 21. März eine konzertierte Aktion geplant, um den Angreifer vollständig und dauerhaft aus dem Netzwerk zu werfen.
Dies war unter anderem Notwendig, weil ein vorübergehendes Abschalten von Systemen und damit der Wegfall kritischer Dienste für Kunden und Nutzer, um beispielsweise alle Passwörter zu ändern, nicht möglich war. Allerdings musste der Termin wegen der inzwischen verhängten Corona-Beschränkungen, die unter anderem Home Office für alle Mitarbeiter vorsahen, verschoben werden.
Die Aktion fand schließlich am 22. Mai statt. „Im Prinzip brauchte es drei Schritte: Sie müssen sich von jedem Außenverhältnis abschotten, den Passwort-Store oder im Fachbereich die Domain komplett zurücksetzen, Sie müssen eigentlich das Kerberos-Ticket neu erzeugen und anschließend müssen sich alle Benutzerinnen und Benutzer neue Kennworte geben. Sprich, es wurden, ohne Ausnahme, alle Kennworte auf ‚ungültig‘ gesetzt, damit es keine Möglichkeit gibt sich zu verstecken. Das haben wir sowohl im Microsoft als auch im Unix-Umfeld gemacht“, erläuterte Schwabl.
Schwabl zufolge wird der Vorfall nun detailliert aufgearbeitet. „Wir haben bei diesem Cyberangriff sehr viel auf die harte Tour gelernt, aber nun kennen wir die Methoden, die Indicators of Compromise oder, wie man die Alarmsysteme entsprechend scharf stellt. Dieses Wissen wollen wir gerne mit anderen großen Betreibern von kritischen Infrastrukturen, auch sektorenübergreifend, teilen.“
In diesem Webinar stellen wir Ihnen SkySQL vor, erläutern die Architektur und gehen auf die Unterschiede zu anderen Systemen wie Amazon RDS ein. Darüber hinaus erhalten Sie einen Einblick in die Produkt-Roadmap, eine Live-Demo und erfahren, wie Sie SkySQL innerhalb von nur wenigen Minuten in Betrieb nehmen können.
Die Entwickler arbeiten noch an weiteren „Verfeinerungen“. Windows Insider erhalten nun wohl eine erste Vorschau…
Laut Bitkom-Umfrage werden in jedem dritten Unternehmen in Deutschland private KI-Zugänge genutzt. Tendenz steigend.
2023 erlitten neun von zehn Unternehmen in der DACH-Region Umsatzverluste und Kurseinbrüche in Folge von…
Der Report „Pacific Rim“ von Sophos beschreibt Katz-und-Maus-Spiel aus Angriffs- und Verteidigungsoperationen mit staatlich unterstützten…
NVIDIA DGX SuperPOD soll voraussichtlich Mitte 2025 in Betrieb genommen und für Forschungsberechnungen genutzt werden.
Latrodectus, auch bekannt als BlackWidow, ist auch unter dem Namen LUNAR SPIDER bekannt.