Das japanische Halbleiterausrüstungsunternehmen Advantest hat bestätigt, am 15. Februar Opfer eines Ransomware-Angriffs geworden zu sein, nachdem es ungewöhnliche Aktivitäten in seinem Unternehmensnetzwerk festgestellt hatte.
Das Unternehmen gibt an, dass ein unbefugter Dritter möglicherweise auf interne Systeme zugegriffen und Ransomware eingesetzt hat, wodurch möglicherweise sensible Daten von Kunden oder Mitarbeitern betroffen sind.
„Vorläufige Erkenntnisse deuten darauf hin, dass ein unbefugter Dritter möglicherweise Zugriff auf Teile des Unternehmensnetzwerks erlangt und Ransomware eingesetzt hat“, sagte Advantest in seiner Mitteilung zum Vorfall.
Was wir über den Cyberangriff auf Advantest wissen
Advantest beschäftigtetwa 7.600 Menschen, erzielt einen Jahresumsatz von mehr als 5 Milliarden US-Dollar und ist ein wichtiger Akteur in der globalen Halbleiter-Lieferkette.
Seine Testsysteme und Messgeräte unterstützen die Produktion von Halbleitern, digitalen Verbrauchergeräten und Technologien für die drahtlose Kommunikation – zentrale Bestandteile der globalen Technologielieferkette, auf denen alles von der Automobilproduktion bis zur Cloud-Infrastruktur aufbaut.
Nachdem Advantest am 15. Februar verdächtige Aktivitäten festgestellt hatte, erklärte das Unternehmen, es habe etablierte Protokolle zur Reaktion auf Sicherheitsvorfälle aktiviert.
Das Unternehmen isolierte betroffene Systeme, um die Bedrohung einzudämmen und eine weitere Ausbreitung in seiner Umgebung zu verhindern, und beauftragte externe Cybersicherheitsspezialisten mit der forensischen Analyse und der Bewertung des Ausmaßes des Eindringens.
Zum Zeitpunkt der Veröffentlichung hat sich keine Gruppe von Bedrohungsakteuren öffentlich zu dem Angriff bekannt. Advantest hat zudem nicht bestätigt, ob Daten exfiltriert wurden, obwohl das Unternehmen von einem möglichen Ransomware-Angriff berichtet hat.
Das Unternehmen erklärte, die Untersuchung dauere an. Weitere Einzelheiten, darunter die Frage, wie der Angreifer den Erstzugriff erlangte, würden mit der Bestätigung der Erkenntnisse veröffentlicht.
Die Reichweite von Ransomware-Angriffen begrenzen
Auch wenn die Untersuchung noch läuft, unterstreicht der Vorfall die Bedeutung mehrerer grundlegender Best Practices für die Sicherheit, darunter:
- Betroffene Systeme schnell isolieren und Netzwerksegmentierung nutzen einzugrenzen und laterale Bewegungen sowie die Auswirkungen insgesamt zu begrenzen.
- Strenge Identitäts- und Zugriffskontrollen durchsetzenindem Sie MFA für alle Remote- und privilegierten Zugriffe verlangen, dauerhaft eingeräumte Administratorrechte abschaffen und einen zeitlich begrenzten Zugriff implementieren.
- Active Directory und die Kerninfrastruktur härtenindem Sie DCSync-Berechtigungen einschränken, veraltete Authentifizierungsprotokolle nach Möglichkeit deaktivieren und Aktivitäten zur Rechteausweitung genau überwachen.
- Setzen Sie Endpoint-Detection-and-Response (EDR)-Tools ein mit verhaltensbasierter Überwachung, um Ransomware-Aktivitäten, Living-off-the-Land-Techniken und ungewöhnliches Prozessverhalten zu erkennen.
- Stärken Sie die Sicherheit des Fernzugriffs, indem Sie internetseitig erreichbare Dienste einschränken, Richtlinien für bedingten Zugriff durchsetzen und auf Brute-Force- oder anmeldeinformationsbasierte Angriffe achten.
- Halten Sie unveränderliche, regelmäßig getestete Backups vor, die von Produktionssystemen isoliert und durch strenge Zugriffskontrollen geschützt sind.
- Testen und verfeinern Sie regelmäßig Pläne zur Reaktion auf Sicherheitsvorfälle durch Tabletop- und Simulationsübungen, um eine schnelle Erkennung, koordinierte Eindämmung und wirksame Wiederherstellung sicherzustellen.
Zusammen helfen diese Maßnahmen Unternehmen, Betriebsunterbrechungen zu begrenzen, die Auswirkungen eines möglichen Sicherheitsvorfalls zu reduzieren und ihre allgemeine Cyberresilienz zu stärken.
Ransomware-Bedrohungen erstrecken sich über Lieferketten
Während die Untersuchung von Advantest weitergeht, zeigt der Vorfall, dass das Ransomware-Risiko Organisationen jeder Größe betrifft, darunter auch etablierte globale Technologieunternehmen.
Für Unternehmen, die in kritischen Lieferketten tätig sind, sind starke Sicherheitskontrollen, wirksame Prozesse zur Eindämmung und zuverlässige Wiederherstellungspläne entscheidend, um die betrieblichen Auswirkungen zu reduzieren und die Geschäftskontinuität aufrechtzuerhalten.
Organisationen dazu, Zero-Trust-Lösungen einzusetzen, um Zugriffskontrollen zu verbessern, laterale Bewegungen einzuschränken und die Auswirkungen möglicher Sicherheitsverletzungen zu verringern.





