Neue Ransomware bedroht kritische Infrastrukturen

Es kommt nicht oft vor, dass bösartiger Code entdeckt wird, der versucht, direkt in industrielle Steuerungssysteme einzugreifen, also in jene Computer, welche digitale und physische Systeme miteinander verbinden. Dennoch rät Chris Sherry, Leiter der EMEA-Region bei Forescout, dass Unternehmen neben der IT-Umgebung auch die industrielle Betriebstechnik (OT) absichern. [...]

Chris Sherry, Regional Vice President EMEA bei Forescout
Chris Sherry, Regional Vice President EMEA bei Forescout (c) Forescout

Häufig wird die auf industrielle Steuerungssysteme zielende eingesetzte Malware öfter als einmal eingesetzt. So hat beispielsweise diese Art von Schadsoftware im Iran Nuklearanreicherungszentrifugen zerstört und zugleich in der Ukraine einen Stromausfall verursacht. Nun ist ein Malware-Exemplar aufgetaucht, das spezifisches Wissen über Kontrollsysteme nutzt, um sie mit einer weitaus stumpferen und bekannteren Taktik zu bekämpfen: Die Softwareprozesse des Ziels zu vernichten, die zugrunde liegenden Daten zu verschlüsseln und den Entschlüsselungscode zurückzuhalten.

Ein erst kürzlich entdeckter Trojaner ist EKANS, welcher speziell auf industrielle Steuerungssysteme und deren Software und Hardware, die in allen Bereichen von Ölraffinerien über Stromnetze bis hin zu Produktionsanlagen eingesetzt werden, ausgerichtet ist. Ähnlich wie andere Ransomware verschlüsselt EKANS Daten und zeigt den Opfern eine Notiz an, in der die Zahlung für die Freigabe der Daten verlangt wird.

Jedoch kann EKANS weitaus mehr: Es ist darauf ausgelegt, 64 verschiedene Softwareprozesse auf den Opfercomputern zu beenden. Darunter befinden sich viele, die spezifisch für industrielle Steuerungssysteme sind. Dadurch kann es dann die Daten verschlüsseln, mit denen diese Steuerungssystemprogramme interagieren. Im Vergleich zu anderer Malware, die speziell für industrielle Sabotagezwecke entwickelt wurde, ist dies ein grober Schlag gegen die Software, die zur Überwachung kritischer Infrastrukturen (KRITIS) eingesetzt wird, wie etwa die Pipelines einer Ölfirma. Das kann gefährliche Folgen haben. Ist beispielsweise die Fernüberwachung nicht mehr möglich, könnten im Falle einer Störung Maschinen dauerhaft beschädigt werden, was neben hohen Kosten auch umwelttechnische Gefahren birgt. 

Vom MalwareHunterTeam entdeckt und vom Forscher Vitali Kremez im Januar in Bleeping Computer beschrieben, wird EKANS „zahlreiche Prozesse im Zusammenhang mit SCADA-Systemen, virtuellen Maschinen, industriellen Steuerungssystemen, Fernverwaltungstools, Netzwerkmanagementsoftware und mehr beenden“. Es könnte sich bei EKANS um den Nachfolger von der als MegaCortex bezeichneten Ransomware handeln, welche dieselben prozessabtötenden Eigenschaften industrieller Steuerungssysteme besitzt. Da MegaCortex aber auch Hunderte von anderen Prozessen beendet hat, wurden seine auf industrielle Steuerungssysteme ausgerichteten Funktionen weitgehend übersehen. EKANS wie auch MegaCortex treffen die technischen Eingeweide industrieller Steuerungssysteme. Bisher sind keine konkreten EKANS-Opfer bekannt, dennoch würde ein Angriff auf eine kritische Infrastruktur eine Gefahr für Umwelt und Bevölkerung darstellen.

Sollte es sich bei EKANS nicht um das Werk von staatlich geförderten Hackern handeln, dann würde es weiter an Bedeutung gewinnen. Zusammen mit MegaCortex wäre es der erste Angriff auf ein industrielles Kontrollsystem, der von nichtstaatlichen Cyberkriminellen durchgeführt wird. Schließlich war die ICS-Malware in der Vergangenheit auf hoch entwickelte Geheimdienste beschränkt, wie die NSA und israelische Geheimdiensthacker, um das 2007 begonnene iranische Nuklearanreicherungsprogramm zu sabotieren, oder die russischen Sandwurm-Hacker, die ein automatisiertes Tool namens Industroyer oder Crash Overridenutzten, um 2016 den Strom in Kiew abzuschalten.

Fazit

Immer mehr ITOrganisationen müssen sich der Herausforderung stellen, neben der ITUmgebung auch die industrielle Betriebstechnik (OT) abzusichern. Forescout Technologies bietet beispielsweise unter dem Namen eyeSegment eine cloudbasierte Lösung für die unternehmensweite Netzwerksegmentierung. Die Software hilft dabei, das Absichern kritischer Anwendungen zu erleichtern, die Anfälligkeit gemischter IT/OT-Umgebungen zu verringern und die Auswirkungen von Angriffen auf das Netzwerk zu begrenzen. Mit der Lösung können Unternehmen ihre Netzwerksegmentierung definieren und umsetzen. Dies gilt auch für komplexe Unternehmensnetzwerke, Rechenzentren, Clouds und OT-Umgebungen.

*Chris Sherry ist Regional Vice President EMEA bei Forescout.


Mehr Artikel

Frauen berichten vielfach, dass ihre Schmerzen manchmal jahrelang nicht ernst genommen oder belächelt wurden. Künftig sollen Schmerzen gendersensibel in 3D visualisiert werden (c) mit KI generiert/DALL-E
News

Schmerzforschung und Gendermedizin

Im Projekt „Embodied Perceptions“ unter Leitung des AIT Center for Technology Experience wird das Thema Schmerzen ganzheitlich und gendersensibel betrachtet: Das Projektteam forscht zu Möglichkeiten, subjektives Schmerzempfinden über 3D-Avatare zu visualisieren. […]

News

KI ist das neue Lernfach für uns alle

Die Mystifizierung künstlicher Intelligenz treibt mitunter seltsame Blüten. Dabei ist sie weder der Motor einer schönen neuen Welt, noch eine apokalyptische Gefahr. Sie ist schlicht und einfach eine neue, wenn auch höchst anspruchsvolle Technologie, mit der wir alle lernen müssen, sinnvoll umzugehen. Und dafür sind wir selbst verantwortlich. […]

Case-Study

Erfolgreiche Migration auf SAP S/4HANA

Energieschub für die IT-Infrastruktur von Burgenland Energie: Der Energieversorger hat zusammen mit Tietoevry Austria die erste Phase des Umstieges auf SAP S/4HANA abgeschlossen. Das burgenländische Green-Tech-Unternehmen profitiert nun von optimierten Finanz-, Logistik- und HR-Prozessen und schafft damit die Basis für die zukünftige Entflechtung von Energiebereitstellung und Netzbetrieb. […]

FH-Hon.Prof. Ing. Dipl.-Ing. (FH) Dipl.-Ing. Dr. techn. Michael Georg Grasser, MBA MPA CMC, Leiter FA IT-Infrastruktur der Steiermärkischen Krankenanstaltengesellschaft m.b.H. (KAGes). (c) © FH CAMPUS 02
Interview

Krankenanstalten im Jahr 2030

Um sich schon heute auf die Herausforderungen in fünf Jahren vorbereiten zu können, hat die Steiermärkische Krankenanstaltengesellschaft (KAGes) die Strategie 2030 formuliert. transform! sprach mit Michael Georg Grasser, Leiter der Fachabteilung IT-Infrastruktur. […]

Be the first to comment

Leave a Reply

Your email address will not be published.


*