Reale Vorfälle, protokollbasierte Angriffe und NIS2-Angriffserkennung für KRITIS
Angriff auf die Steuerungsebene: OT-Malware, ICS-Sabotage und IT-Ransomware-Vorfälle im Überblick
Leipzig, 23.09.2026 (PresseBox) - Die Bedrohungslage für Industrial Control Systems (ICS) und Operational Technology (OT) hat eine neue Qualität erreicht. Ransomware-Gruppen greifen gezielt die den OT-Betriebtragende IT- und Virtualisierungsinfrastruktur an, APT-Akteure unterwandern Lieferketten für langfristiges Prepositioning und spezialisierte OT-Malware nutzt die fehlende Authentifizierung ungesicherter Legacy-Protokolle gnadenlos aus.
Dieser Artikel beleuchtet die prägendsten realen Incidents, die tatsächliche Evolution von OT-Malware, TTPs (Tactics, Techniques, and Procedures) moderner Bedrohungsakteure sowie die Erkenntnisse aus den Lageberichten des BSI1 und von Dragos2.
1. Top-Incidents: Was in den OT-Netzen weltweit passiert ist
Die Vorfälle der jüngsten Zeitzeigen zwei deutliche Haupttrends: Einerseits gezielte Sabotage und Spionagedurch APT-Gruppen an kritischen Infrastrukturen (KRITIS), andererseits massive Ausfälle der Produktion durch IT-Ransomware-Kollateralschäden.
Vorfälle mit direktem OT-Impact & Sabotage Kommunales
Heizwerk Lviv, Ukraine (Januar 2024): Erstmaliger praktischer Einsatz der Malware FrostyGoop. Die Angreifer nutzten ungesicherte, direkt über das Internet erreichbare ENCO-Steuerungen (Zelio Logic / Modbus-Komponenten). Sie führten keine Firmware-Downgrades durch, sondern sendeten legitime Modbus-TCP-Schreibbefehle (Holding Register Manipulation), um Sollwerte zu fälschen. Dies führte zum Ausfall der Wärmeversorgung für über 600 Wohngebäude bei Temperaturen unter dem Gefrierpunkt.
Wasserversorger US & Irland (2023?2024): Mehrere reale Vorfälle verdeutlichten die Verwundbarkeit exponierter Systeme:
- Aliquippa (USA, Nov 2023): Die pro-iranische Gruppe CyberAv3ngers kaperten Unitronics-S70-PLCs, die über Standardpasswörter und ungeschützte Fernwartung zugänglich waren.
- Muleshoe (Texas, Jan 2024): Die pro-russische Gruppe Cyber Army of Russia Reborn manipulierte SCADA-Systeme, was zum Überlaufen von Wassertanks führte.
- Erris Water (Irland, Dez 2023): Ein weiterer Angriff auf Unitronics-Komponenten unterbrach die Wasserversorgung für hunderte Haushalte.
Kollateralschäden, Supply Chain & Ransomware in der Produktion
Viasat KA-SAT Disruption (Februar 2022): Ein Angriff auf die Management-Infrastruktur des Satellitenbetreibers (Überschreiben des Flash-Speichers via AcidRain) legte zehntausende Terminals in Europa lahm. Kollateralschaden in der OT: Der Windkraftanlagen-Hersteller Enercon verlor schlagartig den Remote-Zugriff und die Monitorbarkeit von rund 5.800 Windkraftanlagen in Deutschland.
Contec SolarView Compact Angriffe (Mai 2024): Über 800 SolarView Compact Überwachungsgeräte des Herstellers Contec wurden weltweit über ungepatchte RCE-Schwachstellen (z. B. CVE-2022-29303) gekapert und als Botnetz-Knoten oder Erpressungshebel missbraucht.
Automotive & Zulieferer (VARTA, ThyssenKrupp, Honda): IT-Ransomware-Angriffe führten zu tagelangen Produktionsstillständen. Die Ursache lag meist nicht in verschlüsselter SPS-Hardware, sondern im Ausfall der OT-Support-Server (z. B. VMware ESXi mit MES-, HMI- und Historian-VMs) oder dem präventiven Entkoppeln der Fertigungsnetze.
2. OT-Malware Evolution: Die Werkzeuge der Angreifer
Während klassische IT-Malwareprimär auf Dateiverschlüsselung zielt, greift spezialisierte OT-Malware direktin industrielle Steuerungsabläufe ein. Dabei muss zwischen staatlich entwickelten APT-Frameworks und frei zugänglichen Red-Team-Tools unterschiedenwerden.
Wichtige OT-Schadsoftware-Familien im Überblick
TRITON / TRISIS (2017): Zielgerichtet auf Schneider Electric Triconex Sicherheitssteuerungen (SIS). Zielt darauf ab, Notfall-Abschaltmechanismen in kritischen Prozessanlagen (z. B. Raffinerien) zu deaktivieren, um physische Schäden zu ermöglichen.
PIPEDREAM / Chernovite (2022): Das bislang vielseitigste und modularste OT-Malware-Framework. Es deckt 6 MITRE ATT&CK for ICS Taktiken ab und kann SPS-Steuerungen (u. a. Schneider Electric, Omron), OPC-UA-Server sowie CODESYS-basierte Systeme ohne Ausnutzung spezifischer Zero-Days manipulieren.
COSMICENERGY (2023) & Industroyer2 (2022): Beide Frameworks wurden speziell für Stromnetze entwickelt. Sie nutzen das Protokoll IEC 60870-5-104 (IEC-104), um Befehle direkt an Schutzgeräte und Leistungsschalter in Umspannwerken zu senden und so Stromausfälle zu provozieren. ?
FrostyGoop (2024): Die erste in-the-wild beobachtete Schadsoftware, deren einziger Angriffsvektor auf der nativen Interaktion mit Modbus TCP (Port 502) beruht. Da dem Modbus-Protokoll jegliche Authentifizierung fehlt, liest und beschreibt die Malware gezielt Holding-Register, um Prozessdaten zu fälschen.
3. BSI Lagebericht & Deutschland-Fokus: Wo liegen die Schwachstellen?
Der Lagebericht des Bundesamtes für Sicherheit in der Informationstechnik (BSI)1 zeichnet ein klares Bild der Expositions- und Gefährdungslage in Deutschland.
Deutschland im weltweiten APT-Ranking
Deutschland rangiert auf Platz 4 weltweit (gleichauf mit Taiwan) bezüglich der Anzahl identifizierter aktiver APT-Gruppen. Das BSI registrierte 22 APT-Gruppen, die primär auf die öffentliche Verwaltung, Verteidigung, Forschung, aber zunehmend auch auf den Maschinenbau und den Energiesektor abzielen.
Die Top-Schwachstellen & Eintrittswege
Remote-Access-Protokolle im Visier: Bei der Analyse der internetexponierten Angriffsfläche dominieren SSH (52 %), RDP (22 %), Telnet (11 %) und VNC (10 %). Unzureichend abgesicherte RDP- und VNC-Zugänge stellen nach wie vor den Haupteintrittsweg in OT-nahe Management-Umgebungen dar.
Web-Oberflächen & Fehlkonfigurationen: Rund 47 % der erreichbaren IP-Adressen unter der .de-Zone geben sensible Systeminformationen preis. 44 % der dem BSI gemeldeten Schwachstellen basieren auf Fehlkonfigurationen oder bekannten, ungepatchten Sicherheitslücken.
Mangelndes Logging & OT-Monitoring: Das Fehlen von zentralem Logging und Anomaly Detection führt dazu, dass unbefugte Interaktionen auf ICS-Ebene (z. B. unerwartete Modbus-Schreibbefehle) oft monatelang unbemerkt bleiben.
4. Die OT-Ransomware-Realität: Angriff auf die Virtualisierung
Ein verbreiteter Irrtum ist, dass Ransomware-Akteure eigenen ICS-Schadcode entwickeln müssen, um eine Produktion stillzulegen. Die Realität sieht anders aus:
Das Ziel: Angreifer nutzen gestohlene Zugangsdaten oder Initial Access Broker (IABs), bewegen sich mittels Living-off-the-Land (LotL)-Techniken (PsExec, WMI, RDP) durch die Enterprise-IT (Level 4/5) und zielen auf die Hypervisor-Schicht (z. B. VMware ESXi) sowie zentrale Support-Server auf Level 3 (Plant Area).
Der Effekt: Sobald die Server für SCADA-Systeme, HMIs, Historian-Datenbanken und Engineering-Workstations verschlüsselt oder heruntergefahren sind, entsteht ein vollständiger "Loss of View" und "Loss of Control". Den Betreibern bleibt aus Sicherheitsgründen oft nur der kontrollierte Not-Aus oder der Wechsel in den manuellen Inselbetrieb.
5. Empfehlungen für OT-Spezialisten & CISOs
Aus den realen Vorfällen ergeben sich konkrete Maßnahmen für den Schutz von OT-Umgebungen:
?Legacy Protokolle isolieren
Protokolle ohne Authentifizierung (Modbus TCP, S7comm, IEC-104) streng auf Zone-Level isolieren. Nutzung von Deep Packet Inspection (DPI) Firewalls.
Credential Hygiene & MFA
Eliminierung von Werks-Standardpasswörtern (z. B. 1111) auf PLCs und HMIs. Phishing-resistente MFA für alle Fernwartungszugänge und Jump-Hosts.
Baselining & Drift Detection
Monitoring auf unautorisierte Sollwert-Änderungen (Parameter Drift) sowie unerwartete Modus-Wechsel (RUN -> STOP) an Steuerungen.
Passives OT-Monitoring
Einsatz von passiver OT-Netzwerk-Anomalieerkennung zur Früherkennung von anomalem Protokollverhalten auf Level 1 und Level 2.
Inselbetrieb trainieren
Regelmäßiges Proben des kontrollierten Entkoppelns (Island Mode) der OT vom IT-Netz sowie des manuellen Weiterbetriebs der Anlagen.
Durch den Einsatz des Rhebo Industrial Protector lassen sich blinde Flecken in der OT-Sicherheit gezielt beseitigen: Die Lösung behebt die mangelnde Transparenz über Netzwerk-Assets, Verbindungen sowie bekannte Schwachstellen (CVEs) und schließt Sicherheitslücken, die durch unentdeckte Cyberangriffe, wie Brute-Force-Attacken, Backdoors, Zero-Day-Exploits, laterale Bewegungen oder Innentäter, entstehen. Zudem schützt sie zuverlässig vor Ausfällen durch technische Fehlerzustände und Netzwerkanomalien. Damit reduzieren Unternehmen das Risiko von OT-Stillständen spürbar und erfüllen gleichzeitig mühelos die strengen Compliance-Vorgaben für Netzsicherheit und Angriffserkennung nach NIS2 und IEC 62443.
1 https://www.bsi.bund.de/DE/Service-Navi/Publikationen/Lagebericht/lagebericht_node.html
2 https://www.dragos.com/ot-cybersecurity-year-in-review
Dieser Artikel beleuchtet die prägendsten realen Incidents, die tatsächliche Evolution von OT-Malware, TTPs (Tactics, Techniques, and Procedures) moderner Bedrohungsakteure sowie die Erkenntnisse aus den Lageberichten des BSI1 und von Dragos2.
1. Top-Incidents: Was in den OT-Netzen weltweit passiert ist
Die Vorfälle der jüngsten Zeitzeigen zwei deutliche Haupttrends: Einerseits gezielte Sabotage und Spionagedurch APT-Gruppen an kritischen Infrastrukturen (KRITIS), andererseits massive Ausfälle der Produktion durch IT-Ransomware-Kollateralschäden.
Vorfälle mit direktem OT-Impact & Sabotage Kommunales
Heizwerk Lviv, Ukraine (Januar 2024): Erstmaliger praktischer Einsatz der Malware FrostyGoop. Die Angreifer nutzten ungesicherte, direkt über das Internet erreichbare ENCO-Steuerungen (Zelio Logic / Modbus-Komponenten). Sie führten keine Firmware-Downgrades durch, sondern sendeten legitime Modbus-TCP-Schreibbefehle (Holding Register Manipulation), um Sollwerte zu fälschen. Dies führte zum Ausfall der Wärmeversorgung für über 600 Wohngebäude bei Temperaturen unter dem Gefrierpunkt.
Wasserversorger US & Irland (2023?2024): Mehrere reale Vorfälle verdeutlichten die Verwundbarkeit exponierter Systeme:
- Aliquippa (USA, Nov 2023): Die pro-iranische Gruppe CyberAv3ngers kaperten Unitronics-S70-PLCs, die über Standardpasswörter und ungeschützte Fernwartung zugänglich waren.
- Muleshoe (Texas, Jan 2024): Die pro-russische Gruppe Cyber Army of Russia Reborn manipulierte SCADA-Systeme, was zum Überlaufen von Wassertanks führte.
- Erris Water (Irland, Dez 2023): Ein weiterer Angriff auf Unitronics-Komponenten unterbrach die Wasserversorgung für hunderte Haushalte.
Kollateralschäden, Supply Chain & Ransomware in der Produktion
Viasat KA-SAT Disruption (Februar 2022): Ein Angriff auf die Management-Infrastruktur des Satellitenbetreibers (Überschreiben des Flash-Speichers via AcidRain) legte zehntausende Terminals in Europa lahm. Kollateralschaden in der OT: Der Windkraftanlagen-Hersteller Enercon verlor schlagartig den Remote-Zugriff und die Monitorbarkeit von rund 5.800 Windkraftanlagen in Deutschland.
Contec SolarView Compact Angriffe (Mai 2024): Über 800 SolarView Compact Überwachungsgeräte des Herstellers Contec wurden weltweit über ungepatchte RCE-Schwachstellen (z. B. CVE-2022-29303) gekapert und als Botnetz-Knoten oder Erpressungshebel missbraucht.
Automotive & Zulieferer (VARTA, ThyssenKrupp, Honda): IT-Ransomware-Angriffe führten zu tagelangen Produktionsstillständen. Die Ursache lag meist nicht in verschlüsselter SPS-Hardware, sondern im Ausfall der OT-Support-Server (z. B. VMware ESXi mit MES-, HMI- und Historian-VMs) oder dem präventiven Entkoppeln der Fertigungsnetze.
2. OT-Malware Evolution: Die Werkzeuge der Angreifer
Während klassische IT-Malwareprimär auf Dateiverschlüsselung zielt, greift spezialisierte OT-Malware direktin industrielle Steuerungsabläufe ein. Dabei muss zwischen staatlich entwickelten APT-Frameworks und frei zugänglichen Red-Team-Tools unterschiedenwerden.
Wichtige OT-Schadsoftware-Familien im Überblick
TRITON / TRISIS (2017): Zielgerichtet auf Schneider Electric Triconex Sicherheitssteuerungen (SIS). Zielt darauf ab, Notfall-Abschaltmechanismen in kritischen Prozessanlagen (z. B. Raffinerien) zu deaktivieren, um physische Schäden zu ermöglichen.
PIPEDREAM / Chernovite (2022): Das bislang vielseitigste und modularste OT-Malware-Framework. Es deckt 6 MITRE ATT&CK for ICS Taktiken ab und kann SPS-Steuerungen (u. a. Schneider Electric, Omron), OPC-UA-Server sowie CODESYS-basierte Systeme ohne Ausnutzung spezifischer Zero-Days manipulieren.
COSMICENERGY (2023) & Industroyer2 (2022): Beide Frameworks wurden speziell für Stromnetze entwickelt. Sie nutzen das Protokoll IEC 60870-5-104 (IEC-104), um Befehle direkt an Schutzgeräte und Leistungsschalter in Umspannwerken zu senden und so Stromausfälle zu provozieren. ?
FrostyGoop (2024): Die erste in-the-wild beobachtete Schadsoftware, deren einziger Angriffsvektor auf der nativen Interaktion mit Modbus TCP (Port 502) beruht. Da dem Modbus-Protokoll jegliche Authentifizierung fehlt, liest und beschreibt die Malware gezielt Holding-Register, um Prozessdaten zu fälschen.
3. BSI Lagebericht & Deutschland-Fokus: Wo liegen die Schwachstellen?
Der Lagebericht des Bundesamtes für Sicherheit in der Informationstechnik (BSI)1 zeichnet ein klares Bild der Expositions- und Gefährdungslage in Deutschland.
Deutschland im weltweiten APT-Ranking
Deutschland rangiert auf Platz 4 weltweit (gleichauf mit Taiwan) bezüglich der Anzahl identifizierter aktiver APT-Gruppen. Das BSI registrierte 22 APT-Gruppen, die primär auf die öffentliche Verwaltung, Verteidigung, Forschung, aber zunehmend auch auf den Maschinenbau und den Energiesektor abzielen.
Die Top-Schwachstellen & Eintrittswege
Remote-Access-Protokolle im Visier: Bei der Analyse der internetexponierten Angriffsfläche dominieren SSH (52 %), RDP (22 %), Telnet (11 %) und VNC (10 %). Unzureichend abgesicherte RDP- und VNC-Zugänge stellen nach wie vor den Haupteintrittsweg in OT-nahe Management-Umgebungen dar.
Web-Oberflächen & Fehlkonfigurationen: Rund 47 % der erreichbaren IP-Adressen unter der .de-Zone geben sensible Systeminformationen preis. 44 % der dem BSI gemeldeten Schwachstellen basieren auf Fehlkonfigurationen oder bekannten, ungepatchten Sicherheitslücken.
Mangelndes Logging & OT-Monitoring: Das Fehlen von zentralem Logging und Anomaly Detection führt dazu, dass unbefugte Interaktionen auf ICS-Ebene (z. B. unerwartete Modbus-Schreibbefehle) oft monatelang unbemerkt bleiben.
4. Die OT-Ransomware-Realität: Angriff auf die Virtualisierung
Ein verbreiteter Irrtum ist, dass Ransomware-Akteure eigenen ICS-Schadcode entwickeln müssen, um eine Produktion stillzulegen. Die Realität sieht anders aus:
Das Ziel: Angreifer nutzen gestohlene Zugangsdaten oder Initial Access Broker (IABs), bewegen sich mittels Living-off-the-Land (LotL)-Techniken (PsExec, WMI, RDP) durch die Enterprise-IT (Level 4/5) und zielen auf die Hypervisor-Schicht (z. B. VMware ESXi) sowie zentrale Support-Server auf Level 3 (Plant Area).
Der Effekt: Sobald die Server für SCADA-Systeme, HMIs, Historian-Datenbanken und Engineering-Workstations verschlüsselt oder heruntergefahren sind, entsteht ein vollständiger "Loss of View" und "Loss of Control". Den Betreibern bleibt aus Sicherheitsgründen oft nur der kontrollierte Not-Aus oder der Wechsel in den manuellen Inselbetrieb.
5. Empfehlungen für OT-Spezialisten & CISOs
Aus den realen Vorfällen ergeben sich konkrete Maßnahmen für den Schutz von OT-Umgebungen:
?Legacy Protokolle isolieren
Protokolle ohne Authentifizierung (Modbus TCP, S7comm, IEC-104) streng auf Zone-Level isolieren. Nutzung von Deep Packet Inspection (DPI) Firewalls.
Credential Hygiene & MFA
Eliminierung von Werks-Standardpasswörtern (z. B. 1111) auf PLCs und HMIs. Phishing-resistente MFA für alle Fernwartungszugänge und Jump-Hosts.
Baselining & Drift Detection
Monitoring auf unautorisierte Sollwert-Änderungen (Parameter Drift) sowie unerwartete Modus-Wechsel (RUN -> STOP) an Steuerungen.
Passives OT-Monitoring
Einsatz von passiver OT-Netzwerk-Anomalieerkennung zur Früherkennung von anomalem Protokollverhalten auf Level 1 und Level 2.
Inselbetrieb trainieren
Regelmäßiges Proben des kontrollierten Entkoppelns (Island Mode) der OT vom IT-Netz sowie des manuellen Weiterbetriebs der Anlagen.
Durch den Einsatz des Rhebo Industrial Protector lassen sich blinde Flecken in der OT-Sicherheit gezielt beseitigen: Die Lösung behebt die mangelnde Transparenz über Netzwerk-Assets, Verbindungen sowie bekannte Schwachstellen (CVEs) und schließt Sicherheitslücken, die durch unentdeckte Cyberangriffe, wie Brute-Force-Attacken, Backdoors, Zero-Day-Exploits, laterale Bewegungen oder Innentäter, entstehen. Zudem schützt sie zuverlässig vor Ausfällen durch technische Fehlerzustände und Netzwerkanomalien. Damit reduzieren Unternehmen das Risiko von OT-Stillständen spürbar und erfüllen gleichzeitig mühelos die strengen Compliance-Vorgaben für Netzsicherheit und Angriffserkennung nach NIS2 und IEC 62443.
1 https://www.bsi.bund.de/DE/Service-Navi/Publikationen/Lagebericht/lagebericht_node.html
2 https://www.dragos.com/ot-cybersecurity-year-in-review
Suchen