Presseartikel mit Niveau – Einfach gut!

Angriff auf die Steuerungsebene: OT-Malware, ICS-Sabotage und IT-Ransomware-Vorfälle im Überblick

Die Bedrohungslage für Industrial Control Systems (ICS) und Operational Technology (OT) hat eine neue Qualität erreicht. Ransomware-Gruppen greifen gezielt die den OT-Betriebtragende IT- und Virtualisierungsinfrastruktur an, APT-Akteure unterwandern Lieferketten für langfristiges Prepositioning und spezialisierte OT-Malware nutzt die fehlende Authentifizierung ungesicherter Legacy-Protokolle gnadenlos aus.

Dieser Artikel beleuchtet die prägendsten realen Incidents, die tatsächliche Evolution von OT-Malware, TTPs (Tactics, Techniques, and Procedures) moderner Bedrohungsakteure sowie die Erkenntnisse aus den Lageberichten des BSI1 und von Dragos2.

1. Top-Incidents: Was in den OT-Netzen weltweit passiert ist

Die Vorfälle der jüngsten Zeitzeigen zwei deutliche Haupttrends: Einerseits gezielte Sabotage und Spionagedurch APT-Gruppen an kritischen Infrastrukturen (KRITIS), andererseits massive Ausfälle der Produktion durch IT-Ransomware-Kollateralschäden.

Vorfälle mit direktem OT-Impact & Sabotage Kommunales

  • Heizwerk Lviv, Ukraine (Januar 2024): Erstmaliger praktischer Einsatz der Malware FrostyGoop. Die Angreifer nutzten ungesicherte, direkt über das Internet erreichbare ENCO-Steuerungen (Zelio Logic / Modbus-Komponenten). Sie führten keine Firmware-Downgrades durch, sondern sendeten legitime Modbus-TCP-Schreibbefehle (Holding Register Manipulation), um Sollwerte zu fälschen. Dies führte zum Ausfall der Wärmeversorgung für über 600 Wohngebäude bei Temperaturen unter dem Gefrierpunkt.
  • Wasserversorger US & Irland (2023–2024): Mehrere reale Vorfälle verdeutlichten die Verwundbarkeit exponierter Systeme:

        – Aliquippa (USA, Nov 2023): Die pro-iranische Gruppe CyberAv3ngers kaperten Unitronics-S70-PLCs, die über Standardpasswörter und ungeschützte Fernwartung zugänglich waren.  
        – Muleshoe (Texas, Jan 2024): Die pro-russische Gruppe Cyber Army of Russia Reborn manipulierte SCADA-Systeme, was zum Überlaufen von Wassertanks führte. 
        – Erris Water (Irland, Dez 2023): Ein weiterer Angriff auf Unitronics-Komponenten unterbrach die Wasserversorgung für hunderte Haushalte. 

Kollateralschäden, Supply Chain & Ransomware in der Produktion

  • Viasat KA-SAT Disruption (Februar 2022): Ein Angriff auf die Management-Infrastruktur des Satellitenbetreibers (Überschreiben des Flash-Speichers via AcidRain) legte zehntausende Terminals in Europa lahm. Kollateralschaden in der OT: Der Windkraftanlagen-Hersteller Enercon verlor schlagartig den Remote-Zugriff und die Monitorbarkeit von rund 5.800 Windkraftanlagen in Deutschland.
  • Contec SolarView Compact Angriffe (Mai 2024): Über 800 SolarView Compact Überwachungsgeräte des Herstellers Contec wurden weltweit über ungepatchte RCE-Schwachstellen (z. B. CVE-2022-29303) gekapert und als Botnetz-Knoten oder Erpressungshebel missbraucht.
  • Automotive & Zulieferer (VARTA, ThyssenKrupp, Honda): IT-Ransomware-Angriffe führten zu tagelangen Produktionsstillständen. Die Ursache lag meist nicht in verschlüsselter SPS-Hardware, sondern im Ausfall der OT-Support-Server (z. B. VMware ESXi mit MES-, HMI- und Historian-VMs) oder dem präventiven Entkoppeln der Fertigungsnetze.

2. OT-Malware Evolution: Die Werkzeuge der Angreifer

Während klassische IT-Malwareprimär auf Dateiverschlüsselung zielt, greift spezialisierte OT-Malware direktin industrielle Steuerungsabläufe ein. Dabei muss zwischen staatlich entwickelten APT-Frameworks und frei zugänglichen Red-Team-Tools unterschiedenwerden.

Wichtige OT-Schadsoftware-Familien im Überblick

  • TRITON / TRISIS (2017): Zielgerichtet auf Schneider Electric Triconex Sicherheitssteuerungen (SIS). Zielt darauf ab, Notfall-Abschaltmechanismen in kritischen Prozessanlagen (z. B. Raffinerien) zu deaktivieren, um physische Schäden zu ermöglichen.
  • PIPEDREAM / Chernovite (2022): Das bislang vielseitigste und modularste OT-Malware-Framework. Es deckt 6 MITRE ATT&CK for ICS Taktiken ab und kann SPS-Steuerungen (u. a. Schneider Electric, Omron), OPC-UA-Server sowie CODESYS-basierte Systeme ohne Ausnutzung spezifischer Zero-Days manipulieren.  
  • COSMICENERGY (2023) & Industroyer2 (2022): Beide Frameworks wurden speziell für Stromnetze entwickelt. Sie nutzen das Protokoll IEC 60870-5-104 (IEC-104), um Befehle direkt an Schutzgeräte und Leistungsschalter in Umspannwerken zu senden und so Stromausfälle zu provozieren.
  • FrostyGoop (2024): Die erste in-the-wild beobachtete Schadsoftware, deren einziger Angriffsvektor auf der nativen Interaktion mit Modbus TCP (Port 502) beruht. Da dem Modbus-Protokoll jegliche Authentifizierung fehlt, liest und beschreibt die Malware gezielt Holding-Register, um Prozessdaten zu fälschen.

3. BSI Lagebericht & Deutschland-Fokus: Wo liegen die Schwachstellen?

Der Lagebericht des Bundesamtes für Sicherheit in der Informationstechnik (BSI)1 zeichnet ein klares Bild der Expositions- und Gefährdungslage in Deutschland.

Deutschland im weltweiten APT-Ranking

Deutschland rangiert auf Platz 4 weltweit (gleichauf mit Taiwan) bezüglich der Anzahl identifizierter aktiver APT-Gruppen. Das BSI registrierte 22 APT-Gruppen, die primär auf die öffentliche Verwaltung, Verteidigung, Forschung, aber zunehmend auch auf den Maschinenbau und den Energiesektor abzielen.

Die Top-Schwachstellen & Eintrittswege

  1. Remote-Access-Protokolle im Visier: Bei der Analyse der internetexponierten Angriffsfläche dominieren SSH (52 %), RDP (22 %), Telnet (11 %) und VNC (10 %). Unzureichend abgesicherte RDP- und VNC-Zugänge stellen nach wie vor den Haupteintrittsweg in OT-nahe Management-Umgebungen dar.
  2. Web-Oberflächen & Fehlkonfigurationen: Rund 47 % der erreichbaren IP-Adressen unter der .de-Zone geben sensible Systeminformationen preis. 44 % der dem BSI gemeldeten Schwachstellen basieren auf Fehlkonfigurationen oder bekannten, ungepatchten Sicherheitslücken.
  3. Mangelndes Logging & OT-Monitoring: Das Fehlen von zentralem Logging und Anomaly Detection führt dazu, dass unbefugte Interaktionen auf ICS-Ebene (z. B. unerwartete Modbus-Schreibbefehle) oft monatelang unbemerkt bleiben.

4. Die OT-Ransomware-Realität: Angriff auf die Virtualisierung

Ein verbreiteter Irrtum ist, dass Ransomware-Akteure eigenen ICS-Schadcode entwickeln müssen, um eine Produktion stillzulegen. Die Realität sieht anders aus:

  • Das Ziel: Angreifer nutzen gestohlene Zugangsdaten oder Initial Access Broker (IABs), bewegen sich mittels Living-off-the-Land (LotL)-Techniken (PsExec, WMI, RDP) durch die Enterprise-IT (Level 4/5) und zielen auf die Hypervisor-Schicht (z. B. VMware ESXi) sowie zentrale Support-Server auf Level 3 (Plant Area).
  • Der Effekt: Sobald die Server für SCADA-Systeme, HMIs, Historian-Datenbanken und Engineering-Workstations verschlüsselt oder heruntergefahren sind, entsteht ein vollständiger "Loss of View" und "Loss of Control". Den Betreibern bleibt aus Sicherheitsgründen oft nur der kontrollierte Not-Aus oder der Wechsel in den manuellen Inselbetrieb.

5. Empfehlungen für OT-Spezialisten & CISOs

Aus den realen Vorfällen ergeben sich konkrete Maßnahmen für den Schutz von OT-Umgebungen:

‍Legacy Protokolle isolieren 

  • Protokolle ohne Authentifizierung (Modbus TCP, S7comm, IEC-104) streng auf Zone-Level isolieren. Nutzung von Deep Packet Inspection (DPI) Firewalls.

Credential Hygiene & MFA

  • Eliminierung von Werks-Standardpasswörtern (z. B. 1111) auf PLCs und HMIs. Phishing-resistente MFA für alle Fernwartungszugänge und Jump-Hosts.

Baselining & Drift Detection

  • Monitoring auf unautorisierte Sollwert-Änderungen (Parameter Drift) sowie unerwartete Modus-Wechsel (RUN -> STOP) an Steuerungen.

Passives OT-Monitoring

  • Einsatz von passiver OT-Netzwerk-Anomalieerkennung zur Früherkennung von anomalem Protokollverhalten auf Level 1 und Level 2.

Inselbetrieb trainieren

  • Regelmäßiges Proben des kontrollierten Entkoppelns (Island Mode) der OT vom IT-Netz sowie des manuellen Weiterbetriebs der Anlagen.

Durch den Einsatz des Rhebo Industrial Protector lassen sich blinde Flecken in der OT-Sicherheit gezielt beseitigen: Die Lösung behebt die mangelnde Transparenz über Netzwerk-Assets, Verbindungen sowie bekannte Schwachstellen (CVEs) und schließt Sicherheitslücken, die durch unentdeckte Cyberangriffe, wie Brute-Force-Attacken, Backdoors, Zero-Day-Exploits, laterale Bewegungen oder Innentäter, entstehen. Zudem schützt sie zuverlässig vor Ausfällen durch technische Fehlerzustände und Netzwerkanomalien. Damit reduzieren Unternehmen das Risiko von OT-Stillständen spürbar und erfüllen gleichzeitig mühelos die strengen Compliance-Vorgaben für Netzsicherheit und Angriffserkennung nach NIS2 und IEC 62443.

1 https://www.bsi.bund.de/…
2 https://www.dragos.com/…

Firmenkontakt und Herausgeber der Meldung:

Rhebo GmbH
Spinnereistr. 7
04179 Leipzig
Telefon: +49 (341) 393790-180
Telefax: +49 (341) 393790-0
http://www.rhebo.com

Ansprechpartner:
Oliver Kleindienst
Head of Marketing
Telefon: +49 (151) 5633-9726
E-Mail: press@rhebo.com
Für die oben stehende Story ist allein der jeweils angegebene Herausgeber (siehe Firmenkontakt oben) verantwortlich. Dieser ist in der Regel auch Urheber des Pressetextes, sowie der angehängten Bild-, Ton-, Video-, Medien- und Informationsmaterialien. Die United News Network GmbH übernimmt keine Haftung für die Korrektheit oder Vollständigkeit der dargestellten Meldung. Auch bei Übertragungsfehlern oder anderen Störungen haftet sie nur im Fall von Vorsatz oder grober Fahrlässigkeit. Die Nutzung von hier archivierten Informationen zur Eigeninformation und redaktionellen Weiterverarbeitung ist in der Regel kostenfrei. Bitte klären Sie vor einer Weiterverwendung urheberrechtliche Fragen mit dem angegebenen Herausgeber. Eine systematische Speicherung dieser Daten sowie die Verwendung auch von Teilen dieses Datenbankwerks sind nur mit schriftlicher Genehmigung durch die United News Network GmbH gestattet.

counterpixel