Cyberattacke verursacht großes Kritis-Datenleck
Berlin/Darmstadt (energate) - Cyberkriminelle haben beim Angriff auf den Berliner Prüfdienstleister Gutcert im großen Stil Kritis-Daten aus der Energiewirtschaft erbeutet. Es geht um 640 Gigabyte, zum Teil hochsensible Daten, die Netz- und Kraftwerksbetreiber dem Dienstleister im Rahmen von Audits und Zertifizierungen zur Verfügung gestellt haben. Auf mehrere direkte Erpressungsversuche ist das Gutcert-Management nicht eingegangen. Stattdessen befassen sich das Bundesamt für Sicherheit in der Informationstechnik (BSI) und Ermittlungsbehörden der Polizei mit dem Fall, teilte das Unternehmen mit. Die datenforensische Aufarbeitung des Vorfalls durch externe Experten läuft. Kunden und Partner würden fortlaufend über die weitere Entwicklung informiert, hieß es. Dies geschieht auch über eine eigene Webseite zum Vorfall.
In den entwendeten Datensätzen sind laut Gutcert unter anderem Netzstrukturpläne, Auditnachweise und Auditberichte sowie Managementsystem- und Verfahrensdokumentationen und technische Informationen und Angaben zu Schwachstellen enthalten. Ferner entwendeten die Kriminellen Kontaktdaten von Mitarbeitenden des Unternehmens sowie von Ansprechpartnern bei Kunden und Beratern. Gleichzeitig warnen die Berliner ihre Kritis-Kunden, dass sich für sie als mittelbar Betroffene Meldepflichten aus der EU‑Cybersicherheitsrichtlinie NIS‑2 oder aus dem BSI-Gesetz ergeben können. Laut § 32 Abs. 3 BSIG gelten im Falle "erheblicher IT-Sicherheitsvorfälle" erweiterte Meldepflichten.
Mittelbar betroffenes Unternehmen bezieht Stellung
Ob und wie schwerwiegend einzelne Kritis-Kunden von Gutcert tatsächlich von dem Datenleck betroffen sind, ist allerdings noch unklar. Gutcert wendet sich mit seinen Dienstleistungen vor allem an kleinere und mittlere Betriebe aus Energiewirtschaft und Industrie. Große Konzerne befinden sich ebenfalls im Kundenkreis. Als solche großen Referenzkunden, für die das Unternehmen bereits tätig war oder ist, nennt Gutcert etwa Veolia und Uniper. Von der Attacke mutmaßlich mittelbar betroffen sind auch die Entega und ihr Verteilnetzbetreiber E‑Netz Südhessen. Darauf wies die Entega jetzt selbst hin. Beide Unternehmen hatten Gutcert mit gesetzlich vorgeschriebenen Zertifizierungen beauftragt, teilte der Darmstädter Regionalversorger mit. Demnach betraf ein Teil dieser von Gutcert erbrachten Dienstleistungen das Müllheizkraftwerk in Darmstadt. Es sei zwar nicht auszuschließen, dass die Entega deshalb von dem Datenleck betroffen ist. Die Versorgungssicherheit bei der Verteilnetzgesellschaft sei allerdings "zu keinem Zeitpunkt beeinträchtigt" gewesen, betonen die Hessen.
Datensätze könnten ins Darknet gelangen
Zudem kooperiert die Entega in dieser Angelegenheit ihrerseits mit den Behörden und hat interne Prüfungen dazu angestoßen, welche Daten des Versorgers an den Zertifizierungsdienstleister gegangen sind. Wie auch Gutcert selbst gab Entega an, die Mitarbeiter für gezielte weitere Gefahren wie Phishing-Attacken infolge des Datenlecks sensibilisiert zu haben. "Zudem lassen wir mögliche Orte der Veröffentlichung, etwa das Darknet, durch einen darauf spezialisierten Dienstleister überwachen.", hieß es aus Darmstadt. Solche Veröffentlichungen kommen immer wieder vor. Erst kürzlich mussten die Gemeinschaftsstadtwerke der Ruhrgebietskommunen Kamen, Bönen und Bergkamen (GSW) einräumen, dass Hacker Datensätze ebendort publiziert haben.
Inwiefern die Kriminellen tatsächlich schon Datensätze von Gutcert veröffentlicht haben, zählt zu den zahlreichen nicht abschließend geklärten Fragen. Dies "können wir derzeit weder bestätigen noch ausschließen", erklärte der Zertifizierungsdienstleister. Aufgefallen ist die Attacke bei Gutcert in der Nacht vom 9. auf den 10. September während einer Betriebsroutine. Seither gab es sechs Erpressungsversuche per E-Mail, die die Kriminellen unter anderem an Mitarbeiter und Kunden verschickten. Auch deshalb sei mit einer Veröffentlichung oder anderweitigem Missbrauch durch die Angreifer zu rechnen, warnte Gutcert.
Angreifer agieren aus verschiedenen Motiven
Die Attacke auf den Berliner Zertifizierungsdienstleister reiht sich ein in eine Serie von physischen und hybriden Angriffen auf Unternehmen der kritischen Infrastruktur. Ein Teil dieser Angriffe gilt auch in Anbetracht der geopolitisch angespannten Lage als politisch motiviert. Die jüngsten physischen Angriffe auf das Stromnetz in Brandenburg, Sachsen und Nordrhein-Westfalen, waren laut Bekennerschreiben des mutmaßlichen Täters klimaaktivistisch motiviert. Zum Anschlag, der Monate zuvor in Berlin für einen massiven Blackout geführt hatte, hatten die Ermittlungsbehörden Spuren ins linksextremistische Milieu verfolgt. Die Spuren von Cyberattacken führen indes oft nach Russland, wie einzelne Versorger aus eigener Erfahrung berichteten. Generell geht das BSI seit Längerem von einer erhöhten Bedrohungslage für Cyberattacken aus. Vielfach geht es den Angreifern aber auch darum, aus ihren Taten Kapital zu schlagen, wie im Fall von Gutcert. Ohnedies hat die Gemengelage neue Debatten um Cybersicherheit sowie physischen Schutz und Resilienz der Energieinfrastruktur entfacht. /pa
Gutcert informiert auf dieser Webseite fortlaufend über Erkenntnisse zu dem Vorfall bei dem Berliner Unternehmen.