Anmeldung Registrierung
Auto Hell Dunkel
Erweiterte Suche
  1. Startseite
  2. Podcasts
  3. AKTE7 Podcast

Episoden

38 Minuten
Freitag, der 7. Mai 2021, kurz vor 6 Uhr morgens. Im Leitstand einer Pipeline in Alpharetta, Georgia, erscheint eine Lösegeldforderung auf einem Bildschirm. Ein Mitarbeiter meldet es weiter, sein Schichtleiter entscheidet allein. Um 5:55 Uhr beginnt die Abschaltung, um 6:10 Uhr steht alles: 15 Minuten für 9.000 Kilometer Rohr.

6 Tage später wird an der amerikanischen Ostküste Benzin in Plastiktüten abgefüllt. Dabei haben die Angreifer nie eine Pumpe berührt und nie eine Steuerung. Sie waren in der Buchhaltung. Für den Weg hinein reichten ein Benutzername und ein Passwort, an einem alten Zugangsprofil ohne zweiten Faktor.

In Folge 002 gehen Chris Wojzechowski und Silas Borgmeier den Fall Colonial Pipeline durch: warum der berühmteste Angriff auf kritische Infrastruktur streng genommen keiner war, warum ein Unternehmen 4,4 Millionen Dollar für ein Entschlüsselungswerkzeug zahlt, das anschließend im Schrank bleibt, und was das FBI einen Monat später davon zurückholt: die Münzen, nicht das Geld.

Der rote Faden ist eine Frage, die in jeder Firma gilt: Was kostet Nichtwissen? Sie wussten nicht, wie die Täter hereinkamen. Sie wussten am Morgen nicht, ob die Betriebstechnik betroffen war. Sie wussten am Abend nicht, ob die Sicherungen tragen. Und bis heute weiß niemand, was der Vorfall gekostet hat.

Außerdem: der Mythen-Check mit 5 Sätzen, die über diesen Fall im Umlauf sind, 3 Takeaways mit je einem Umsetzungsschritt für die kommende Woche, und der Blick nach Deutschland: Meldepflicht, BSI-Lagebild und die Frage, warum erst gehandelt wurde, als es Bilder gab.

Folgenbeschreibung Ein altes Zugangsprofil ohne zweiten Faktor, und an der US-Ostküste wird Benzin in Plastiktüten abgefüllt. Der Fall Colonial Pipeline: Kein Angreifer hat je ein Ventil angefasst. Abgeschaltet hat das Unternehmen selbst. Warum 4,4 Millionen Dollar für ein Werkzeug bezahlt wurden, das im Schrank blieb, und was Nichtwissen im Ernstfall kostet.

Quellen US-Senat, Committee on Homeland Security and Governmental Affairs: „Threats to Critical Infrastructure: Examining the Colonial Pipeline Cyber Attack“, Anhörung vom 08.06.2021. Aussage von Joseph Blount unter Eid: Ablauf der Abschaltung, Zahlungsentscheidung, Zustand der Sicherungen. https://www.govinfo.gov/content/pkg/CHRG-117shrg46569/html/CHRG-117shrg46569.htm

US-Repräsentantenhaus, Committee on Homeland Security: „Cyber Threats in the Pipeline: Using Lessons from the Colonial Ransomware Attack to Defend Critical Infrastructure“, Anhörung vom 09.06.2021. Enthält die Aussage von Charles Carmakal (Mandiant) zum Einstiegsweg und zum offenen Punkt der Herkunft der Zugangsdaten. https://www.govinfo.gov/content/pkg/CHRG-117hhrg45085/html/CHRG-117hhrg45085.htm

US-Justizministerium: „Department of Justice Seizes $2.3 Million in Cryptocurrency Paid to the Ransomware Extortionists Darkside“, 07.06.2021. Beschlagnahme von 63,7 Bitcoin, angeordnet von einer Bundesrichterin in Nordkalifornien. https://www.justice.gov

US-Justizministerium: Erklärung von Deputy Attorney General Lisa Monaco zur Pressekonferenz, 07.06.2021. https://www.justice.gov

CISA und FBI: Joint Cybersecurity Advisory AA21-131A, „DarkSide Ransomware: Best Practices for Preventing Business Disruption from Ransomware Attacks“, 11.05.2021, aktualisiert 19.05.2021. Belegt, dass der Vorfall das IT-Netz betraf. https://www.cisa.gov

FMCSA: Amended Regional Emergency Declaration No. 2021-002 unter 49 CFR § 390.23, 09.05.2021, erweitert 12.05.2021. Amtlicher Wortlaut zur Aussetzung der Lenkzeiten: 18 Bundesstaaten und der District of Columbia. https://www.fmcsa.dot.gov

TSA/DHS: „DHS announces new cybersecurity requirements for critical pipeline owners and operators“, 20.07.2021. Die zweite, weitergehende Sicherheitsanweisung für die Branche. https://www.tsa.gov

Einordnung und Berichterstattung Bloomberg, William Turton und Kartikay Mehrotra: „Hackers Breached Colonial Pipeline Using Compromised Password“, 04.06.2021. CNN: „Colonial Pipeline did pay ransom to hackers, sources now say“, 12.05.2021. CNN Business: „Gas shortage fears lead to station outages in the Southeast as pipeline shutdown continues“, 12.05.2021. Tankstellendaten von GasBuddy. Krebs on Security: „A Closer Look at the DarkSide Ransomware Gang“, Mai 2021. Trend Micro Research: „What We Know About Darkside Ransomware and the US Pipeline Attack“, 12.05.2021. Truth or Fiction: Faktencheck zur Behauptung, die Abschaltung sei wegen des Abrechnungssystems erfolgt.

DACH-Einordnung BSI: Gefährdungslage der Kritischen Infrastrukturen (Lagebericht), bsi.bund.de. Führt Colonial Pipeline ausdrücklich als Beispiel. BSI: FAQ zur Meldepflicht für Betreiber Kritischer Infrastrukturen nach BSI-Gesetz, bsi.bund.de.

Hinweise zur Sorgfalt Umfang der Datenexfiltration: Die verbreitete Angabe zum Datenvolumen stammt aus Sekundärberichterstattung, nicht aus einer Primärquelle. Belegt ist über die Anhörungen nur, dass Daten von gemeinsamen Laufwerken abflossen. Der Vorbehalt wird in der Folge wörtlich gesprochen.

Motiv der Abschaltung: Es gibt zwei konkurrierende Darstellungen: Schutz der Betriebstechnik (unter Eid vorgetragen) und ein verschlüsseltes Abrechnungssystem (mehrere eingeweihte Personen gegenüber CNN, zuvor von Kim Zetter berichtet). Das Unternehmen hat der zweiten Darstellung widersprochen, ein Faktencheck konnte sie nicht unabhängig bestätigen. Die Folge stellt das als offen dar und wählt keine Seite.

Herkunft der Zugangsdaten: Belegt ist die Nutzung eines Legacy-VPN-Profils ohne zweiten Faktor. Wie die Täter an die Zugangsdaten kamen, ist unbekannt; die verbreitete Erzählung einer Passwort-Wiederverwendung ist eine Vermutung, keine gesicherte Erkenntnis.

Gesamtschaden: Es gibt keine öffentliche Gesamtschadenssumme. Der CEO verweigerte im Kongress auf mehrfache Nachfrage jede Schätzung. Kursierende Summen sind Schätzungen Dritter.

Verfahrensstand: Es ist bis heute niemand namentlich für diesen Angriff angeklagt oder verurteilt worden. Dokumentiert ist ausschließlich die Beschlagnahme der Bitcoin am 07.06.2021. Für alle Personen, gegen die kein rechtskräftiges Urteil vorliegt, gilt die Unschuldsvermutung. Alle Täterangaben in der Folge sind als mutmaßlich gekennzeichnet, eine Zuschreibung an einen Staat findet nicht statt.

Nicht namentlich genannt werden der Schichtleiter, der Mitarbeiter im Leitstand und der Mitarbeiter, dessen Zugangsdaten benutzt wurden. Keiner von ihnen ist je öffentlich aufgetreten. Namentlich kommen nur Personen vor, die selbst öffentlich ausgesagt haben.

Zur Rückholung des Lösegeldes: Die verbreitete Angabe, das FBI habe 85 Prozent des Lösegelds zurückgeholt, gilt für die Zahl der Bitcoin, nicht für den Dollarwert. Gezahlt wurden rund 75 Bitcoin (damals etwa 4,4 Millionen Dollar), beschlagnahmt wurden 63,7 Bitcoin, zum Zeitpunkt der Beschlagnahme rund 2,3 Millionen Dollar wert. Der Kurs war dazwischen eingebrochen.

Über AKTE7 AKTE7 ist der Podcast der AWARE7 GmbH. Alle zwei Wochen donnerstags nehmen wir uns einen realen Cyberangriff vor und gehen ihn durch wie eine Akte: was passiert ist, was belegt ist, was nur behauptet wird, und was man daraus für das eigene Unternehmen mitnimmt. Mit Chris Wojzechowski (Geschäftsführer) und Silas Borgmeier (Informationssicherheitsbeauftragter). Feedback, Themenwünsche und Widerspruch: gern per Mail oder über die Bewertung in eurem Player.
41 Minuten
Im September 2023 stehen in Las Vegas die Spielautomaten still. Zimmerkarten funktionieren nicht, Gewinne werden mit Stift und Quittungsblock ausgezahlt, die Fernseher auf den Zimmern bleiben schwarz. Betroffen sind Bellagio, Aria, Mandalay Bay, MGM Grand, ein Konzern mit einem Börsenwert von über 30 Milliarden Dollar. Der Auslöser war kein Zero-Day und kein Hollywood-Hack. Es war ein Telefonanruf beim IT-Helpdesk. Angeblich hat er zehn Minuten gedauert.

In der ersten Folge von AKTE7 gehen Chris Wojzechowski und Silas Borgmeier den Fall MGM Resorts durch: wie Scattered Spider vorgeht, warum Muttersprachler am Telefon die wirksamste Waffe dieser Szene sind, was der Angriff MGM gekostet hat, und warum die spannendste Lehre nicht in der Technik liegt, sondern im Prozess am Helpdesk.

Außerdem: der Mythen-Check zum Fall, drei konkrete Takeaways mit je einem Umsetzungsschritt, und was aus den mutmaßlichen Tätern geworden ist.

Quellen

Primärquellen

MGM Resorts International, SEC-Filings zum Vorfall (2023). Enthält die Bezifferung der Auswirkung auf das bereinigte Property-EBITDAR für die Las-Vegas-Strip-Resorts und die Regional Operations sowie die Einmalaufwendungen für Technologieberatung, Anwälte und weitere Dritte. https://www.sec.gov/Archives/edgar/data/789570/000119312523233855/d502352dex991.htm https://www.sec.gov/Archives/edgar/data/789570/000078957023000022/mgmex991q32023earningrelea.htm

US-Justizministerium, Central District of California: „5 Defendants Charged Federally with Running Scheme that Targeted Victim Companies via Phishing Text Messages“, 20.11.2024. Anklage gegen fünf Beschuldigte wegen Verschwörung zum Überweisungsbetrug, Verschwörung und schweren Identitätsdiebstahls. https://www.justice.gov/usao-cdca/pr/5-defendants-charged-federally-running-scheme-targeted-victim-companies-phishing-text

US-Justizministerium: „Alleged Member of Criminal Cyber Hacking Group ‚Scattered Spider’ Arrested in Finland and Extradited to the United States“. https://www.justice.gov/opa/pr/alleged-member-criminal-cyber-hacking-group-scattered-spider-arrested-finland-and-extradited

FBI und CISA, gemeinsames Advisory AA23-320A „Scattered Spider“, 16.11.2023, aktualisiert 29.07.2025. Gemeinsam mit RCMP, ASD/ACSC, AFP, CCCS und NCSC-UK. Beschreibt Social Engineering, Push Bombing und SIM-Swapping als Kerntechniken der Gruppe. https://www.cisa.gov/news-events/cybersecurity-advisories/aa23-320a Fassung 2023: https://www.cisa.gov/sites/default/files/2023-11/aa23-320a_scattered_spider_0.pdf Fassung 2025: https://www.cisa.gov/sites/default/files/2025-08/aa23-320a-scattered-spider-508c.pdf

Okta: Cross-Tenant Impersonation — Prevention and Detection. Primärquelle zum Angriffsweg über den IT-Helpdesk und die Wiederherstellung von Authentifizierungsfaktoren.

Meldungen an Generalstaatsanwaltschaften: Breach Notice California Attorney General; Breach Notice Iowa Attorney General vom 05.10.2023.

Einordnung und Berichterstattung MGM Resorts, öffentliche Stellungnahme vom 05.10.2023 zum Umfang der betroffenen Kundendaten. Recherchen von Reuters und Vice/Motherboard zum Ablauf des Angriffs und zur Struktur von Scattered Spider.

Hinweise zur Sorgfalt Diese Folge nennt Angaben, die aus Aussagen mutmaßlicher Täter stammen. Sie sind im Skript und in der Folge jeweils als solche gekennzeichnet und nicht unabhängig bestätigt, insbesondere die Dauer des Anrufs beim Helpdesk. Für alle Personen, gegen die kein rechtskräftiges Urteil vorliegt, gilt die Unschuldsvermutung. Mitarbeitende von MGM Resorts, die Ziel des Angriffs waren, werden nicht namentlich genannt.

Folge 002 erscheint am 24.09.2026: Colonial Pipeline. Ein Passwort ohne zweiten Faktor, sechs Tage Stillstand und 4,4 Millionen Dollar für ein Werkzeug, das nie gebraucht wurde.

Trailer AKTE7

79 Sekunden
AKTE7 ist der Podcast, in dem wir uns alle 2 Wochen einen echten Fall aus der Cybersicherheit vornehmen und ihn durchgehen wie eine Akte. Was ist passiert, mit Datum und Uhrzeit. Was davon ist belegt, und durch welche Quelle. Was wird nur behauptet, von Tätern, von Medien, von Beteiligten, die ein Interesse an ihrer Version haben. Und am Schluss die Frage, auf die es ankommt: Was nehmt ihr davon mit in die eigene Firma.

Am Mikrofon sitzen zwei, weil ein Fall zwei Seiten hat. Chris Wojzechowski ist Geschäftsführer der AWARE7 und schaut darauf, was so ein Vorfall am Ende kostet, wer dafür geradesteht und was davon in einer Geschäftsführung überhaupt ankommt. Silas Borgmeier ist Informationssicherheitsbeauftragter und schaut auf Technik und Prozesse: Berechtigungen, Notfallpläne, die Frage, wer im Zweifel was darf und wer es entscheiden muss.

Fest dabei ist in jeder Folge der Mythen-Check. Wir nehmen die Sätze, die über einen Fall im Umlauf sind, und halten sie gegen die Akte. Erstaunlich oft bleibt davon wenig übrig.

Worauf ihr euch einstellen könnt: Wo die Quellenlage dünn ist, sagen wir das. Wo Zahlen kursieren, die niemand belegen kann, sagen wir das auch. In den Shownotes steht jedes Dokument, aus dem wir zitiert haben, mit Link, und das ist bei uns keine Floskel. Jede Folge endet mit Punkten, die ihr in der eigenen Firma anfassen könnt, nicht mit einem Appell.

Los geht es am 10.09.2026. Danach alle 2 Wochen donnerstags.

Alle Folgen und Quellen: a7.de/podcast
In Podcasts werben
Schalte jetzt Werbung in Podcasts.

Über diesen Podcast

AKTE7 ist der Podcast der AWARE7 GmbH. Alle zwei Wochen donnerstags nehmen wir uns einen realen Cyberangriff vor und gehen ihn durch wie eine Akte: was passiert ist, was belegt ist, was nur behauptet wird und was man daraus für das eigene Unternehmen mitnimmt. Mit Chris Wojzechowski und Silas Borgmeier.
Podcast melden

„AKTE7“

Worum geht es? Danach fragen wir noch nach dem Grund.

Abonnenten

Teilen

Mein Archiv

Deine Privatkopie der Folgen, die du nicht verlieren willst.

Podcast-Folgen verschwinden. Feeds werden auf die letzten Episoden gekürzt, Hoster räumen alte Dateien ab, Formate wechseln den Anbieter und lassen ihr Archiv zurück. Mit „Mein Archiv“ sichert podcast.de die Folgen deiner Podcasts für dich — angefangen bei den ältesten, denn die sind zuerst weg.

  • Deine gesicherten Folgen bleiben hörbar, auch wenn das Original offline geht.
  • Auch Folgen, die im heutigen Feed gar nicht mehr stehen — podcast.de kennt sie noch.
  • Herunterladen bleibt möglich, solange die Folge beim Podcaster liegt. Der zählt seine Abrufe wie bisher.
Startet bald

Sei beim Start von Mein Archiv dabei

Mein Archiv ist fast fertig. Trag dich ein, dann bekommst du eine E-Mail, sobald es losgeht – und bist von Anfang an dabei. Wir schreiben dir nur zum Start, keine Werbung, keine Weitergabe deiner Daten.

Du bekommst zuerst eine Bestätigungsmail. Abmelden geht jederzeit. Datenschutz