Anmeldung Registrierung
Auto Hell Dunkel
Erweiterte Suche
  1. Startseite
  2. Podcasts
  3. AKTE7 Podcast
  4. Ein einziges Passwort und der halben USA ging das Benzin aus
Freitag, der 7. Mai 2021, kurz vor 6 Uhr morgens. Im Leitstand
einer Pipeline in Alpharetta, Georgia, erscheint eine
Lösegeldforderung auf einem Bildschirm. Ein Mitarbeiter meldet es
weiter, sein Schichtleiter entscheidet allein. Um 5:55 Uhr
beginnt die Abschaltung, um 6:10 Uhr steht alles: 15 Minuten für
9.000 Kilometer Rohr.

6 Tage später wird an der amerikanischen Ostküste Benzin in
Plastiktüten abgefüllt. Dabei haben die Angreifer nie eine Pumpe
berührt und nie eine Steuerung. Sie waren in der Buchhaltung. Für
den Weg hinein reichten ein Benutzername und ein Passwort, an
einem alten Zugangsprofil ohne zweiten Faktor.

In Folge 002 gehen Chris Wojzechowski und Silas Borgmeier den
Fall Colonial Pipeline durch: warum der berühmteste Angriff auf
kritische Infrastruktur streng genommen keiner war, warum ein
Unternehmen 4,4 Millionen Dollar für ein Entschlüsselungswerkzeug
zahlt, das anschließend im Schrank bleibt, und was das FBI einen
Monat später davon zurückholt: die Münzen, nicht das Geld.

Der rote Faden ist eine Frage, die in jeder Firma gilt: Was
kostet Nichtwissen? Sie wussten nicht, wie die Täter hereinkamen.
Sie wussten am Morgen nicht, ob die Betriebstechnik betroffen
war. Sie wussten am Abend nicht, ob die Sicherungen tragen. Und
bis heute weiß niemand, was der Vorfall gekostet hat.

Außerdem: der Mythen-Check mit 5 Sätzen, die über diesen Fall im
Umlauf sind, 3 Takeaways mit je einem Umsetzungsschritt für die
kommende Woche, und der Blick nach Deutschland: Meldepflicht,
BSI-Lagebild und die Frage, warum erst gehandelt wurde, als es
Bilder gab.

Folgenbeschreibung Ein altes Zugangsprofil ohne zweiten Faktor,
und an der US-Ostküste wird Benzin in Plastiktüten abgefüllt. Der
Fall Colonial Pipeline: Kein Angreifer hat je ein Ventil
angefasst. Abgeschaltet hat das Unternehmen selbst. Warum 4,4
Millionen Dollar für ein Werkzeug bezahlt wurden, das im Schrank
blieb, und was Nichtwissen im Ernstfall kostet.

Quellen US-Senat, Committee on Homeland Security and Governmental
Affairs: „Threats to Critical Infrastructure: Examining the
Colonial Pipeline Cyber Attack“, Anhörung vom 08.06.2021. Aussage
von Joseph Blount unter Eid: Ablauf der Abschaltung,
Zahlungsentscheidung, Zustand der Sicherungen.
https://www.govinfo.gov/content/pkg/CHRG-117shrg46569/html/CHRG-117shrg46569.htm

US-Repräsentantenhaus, Committee on Homeland Security: „Cyber
Threats in the Pipeline: Using Lessons from the Colonial
Ransomware Attack to Defend Critical Infrastructure“, Anhörung
vom 09.06.2021. Enthält die Aussage von Charles Carmakal
(Mandiant) zum Einstiegsweg und zum offenen Punkt der Herkunft
der Zugangsdaten.
https://www.govinfo.gov/content/pkg/CHRG-117hhrg45085/html/CHRG-117hhrg45085.htm

US-Justizministerium: „Department of Justice Seizes $2.3 Million
in Cryptocurrency Paid to the Ransomware Extortionists Darkside“,
07.06.2021. Beschlagnahme von 63,7 Bitcoin, angeordnet von einer
Bundesrichterin in Nordkalifornien. https://www.justice.gov

US-Justizministerium: Erklärung von Deputy Attorney General Lisa
Monaco zur Pressekonferenz, 07.06.2021. https://www.justice.gov

CISA und FBI: Joint Cybersecurity Advisory AA21-131A, „DarkSide
Ransomware: Best Practices for Preventing Business Disruption
from Ransomware Attacks“, 11.05.2021, aktualisiert 19.05.2021.
Belegt, dass der Vorfall das IT-Netz betraf. https://www.cisa.gov

FMCSA: Amended Regional Emergency Declaration No. 2021-002 unter
49 CFR § 390.23, 09.05.2021, erweitert 12.05.2021. Amtlicher
Wortlaut zur Aussetzung der Lenkzeiten: 18 Bundesstaaten und der
District of Columbia. https://www.fmcsa.dot.gov

TSA/DHS: „DHS announces new cybersecurity requirements for
critical pipeline owners and operators“, 20.07.2021. Die zweite,
weitergehende Sicherheitsanweisung für die Branche.
https://www.tsa.gov

Einordnung und Berichterstattung Bloomberg, William Turton und
Kartikay Mehrotra: „Hackers Breached Colonial Pipeline Using
Compromised Password“, 04.06.2021. CNN: „Colonial Pipeline did
pay ransom to hackers, sources now say“, 12.05.2021. CNN
Business: „Gas shortage fears lead to station outages in the
Southeast as pipeline shutdown continues“, 12.05.2021.
Tankstellendaten von GasBuddy. Krebs on Security: „A Closer Look
at the DarkSide Ransomware Gang“, Mai 2021. Trend Micro Research:
„What We Know About Darkside Ransomware and the US Pipeline
Attack“, 12.05.2021. Truth or Fiction: Faktencheck zur
Behauptung, die Abschaltung sei wegen des Abrechnungssystems
erfolgt.

DACH-Einordnung BSI: Gefährdungslage der Kritischen
Infrastrukturen (Lagebericht), bsi.bund.de. Führt Colonial
Pipeline ausdrücklich als Beispiel. BSI: FAQ zur Meldepflicht für
Betreiber Kritischer Infrastrukturen nach BSI-Gesetz,
bsi.bund.de.

Hinweise zur Sorgfalt Umfang der Datenexfiltration: Die
verbreitete Angabe zum Datenvolumen stammt aus
Sekundärberichterstattung, nicht aus einer Primärquelle. Belegt
ist über die Anhörungen nur, dass Daten von gemeinsamen
Laufwerken abflossen. Der Vorbehalt wird in der Folge wörtlich
gesprochen.

Motiv der Abschaltung: Es gibt zwei konkurrierende Darstellungen:
Schutz der Betriebstechnik (unter Eid vorgetragen) und ein
verschlüsseltes Abrechnungssystem (mehrere eingeweihte Personen
gegenüber CNN, zuvor von Kim Zetter berichtet). Das Unternehmen
hat der zweiten Darstellung widersprochen, ein Faktencheck konnte
sie nicht unabhängig bestätigen. Die Folge stellt das als offen
dar und wählt keine Seite.

Herkunft der Zugangsdaten: Belegt ist die Nutzung eines
Legacy-VPN-Profils ohne zweiten Faktor. Wie die Täter an die
Zugangsdaten kamen, ist unbekannt; die verbreitete Erzählung
einer Passwort-Wiederverwendung ist eine Vermutung, keine
gesicherte Erkenntnis.

Gesamtschaden: Es gibt keine öffentliche Gesamtschadenssumme. Der
CEO verweigerte im Kongress auf mehrfache Nachfrage jede
Schätzung. Kursierende Summen sind Schätzungen Dritter.

Verfahrensstand: Es ist bis heute niemand namentlich für diesen
Angriff angeklagt oder verurteilt worden. Dokumentiert ist
ausschließlich die Beschlagnahme der Bitcoin am 07.06.2021. Für
alle Personen, gegen die kein rechtskräftiges Urteil vorliegt,
gilt die Unschuldsvermutung. Alle Täterangaben in der Folge sind
als mutmaßlich gekennzeichnet, eine Zuschreibung an einen Staat
findet nicht statt.

Nicht namentlich genannt werden der Schichtleiter, der
Mitarbeiter im Leitstand und der Mitarbeiter, dessen Zugangsdaten
benutzt wurden. Keiner von ihnen ist je öffentlich aufgetreten.
Namentlich kommen nur Personen vor, die selbst öffentlich
ausgesagt haben.

Zur Rückholung des Lösegeldes: Die verbreitete Angabe, das FBI
habe 85 Prozent des Lösegelds zurückgeholt, gilt für die Zahl der
Bitcoin, nicht für den Dollarwert. Gezahlt wurden rund 75 Bitcoin
(damals etwa 4,4 Millionen Dollar), beschlagnahmt wurden 63,7
Bitcoin, zum Zeitpunkt der Beschlagnahme rund 2,3 Millionen
Dollar wert. Der Kurs war dazwischen eingebrochen.

Über AKTE7 AKTE7 ist der Podcast der AWARE7 GmbH. Alle zwei
Wochen donnerstags nehmen wir uns einen realen Cyberangriff vor
und gehen ihn durch wie eine Akte: was passiert ist, was belegt
ist, was nur behauptet wird, und was man daraus für das eigene
Unternehmen mitnimmt. Mit Chris Wojzechowski (Geschäftsführer)
und Silas Borgmeier (Informationssicherheitsbeauftragter).
Feedback, Themenwünsche und Widerspruch: gern per Mail oder über
die Bewertung in eurem Player.
Episode melden

„Ein einziges Passwort und der halben USA ging das Benzin aus“

Worum geht es? Danach fragen wir noch nach dem Grund.

Abonnenten

Teilen

Mein Archiv

Deine Privatkopie der Folgen, die du nicht verlieren willst.

Podcast-Folgen verschwinden. Feeds werden auf die letzten Episoden gekürzt, Hoster räumen alte Dateien ab, Formate wechseln den Anbieter und lassen ihr Archiv zurück. Mit „Mein Archiv“ sichert podcast.de die Folgen deiner Podcasts für dich — angefangen bei den ältesten, denn die sind zuerst weg.

  • Deine gesicherten Folgen bleiben hörbar, auch wenn das Original offline geht.
  • Auch Folgen, die im heutigen Feed gar nicht mehr stehen — podcast.de kennt sie noch.
  • Herunterladen bleibt möglich, solange die Folge beim Podcaster liegt. Der zählt seine Abrufe wie bisher.
Startet bald

Sei beim Start von Mein Archiv dabei

Mein Archiv ist fast fertig. Trag dich ein, dann bekommst du eine E-Mail, sobald es losgeht – und bist von Anfang an dabei. Wir schreiben dir nur zum Start, keine Werbung, keine Weitergabe deiner Daten.

Du bekommst zuerst eine Bestätigungsmail. Abmelden geht jederzeit. Datenschutz