Ein Cyberangriff hat den weltweiten Betrieb des Medizintechnikherstellers Stryker beeinträchtigt, Mitarbeiter in mehreren Ländern vom Netz getrennt und den Zugriff auf zentrale Unternehmenssysteme unterbrochen.
Der Vorfall, der am 11. März begann, löste weitreichende Ausfälle in der Microsoft-Umgebung des Unternehmens aus und führte dazu, dass Mitarbeiter vorübergehend nicht auf interne Anwendungen und Geräte zugreifen konnten.
„Wenn ein Unternehmen von der Größe Strykers einen globalen Ausfall im Zusammenhang mit einem Cybervorfall erlebt, gilt die unmittelbare Sorge nicht nur der Frage, ob Daten entwendet wurden, sondern auch, ob kritische Systeme weiterhin sicher betrieben werden können“, sagte Ross Filipek, CISO bei Corsica Technologies, in einer E-Mail an eSecurityPlanet.
Andrew Costis, Engineering Manager des Adversary Research Team bei AttackIQ, fügte hinzu: „Die gemeldete Störung bei Stryker zeigt, wie schnell Cyberoperationen im Zusammenhang mit geopolitischen Spannungen auf den privaten Sektor übergreifen können – insbesondere wenn das betroffene Unternehmen in einer kritischen Branche wie dem Gesundheitswesen tätig ist.“
„Der mutmaßlich mit Iran verbundene Cyberangriff auf Stryker stellt eine bedeutende Eskalation im geopolitischen Cyberinstrumentarium dar. Statt offensichtliche Regierungs- oder Verteidigungsinfrastrukturen anzugreifen, scheint der Vorfall einen großen Medizintechnikanbieter getroffen zu haben, dessen Produkte weltweit tief in den Krankenhausbetrieb eingebettet sind“, sagte Steve Povolny, Vice President of AI Strategy & Security Research bei Exabeam, in einer E-Mail an eSecurityPlanet.
Er erklärte: „Diese Entscheidung ist bedeutsam. Gesundheitstechnologieunternehmen befinden sich in Cyberkonflikten in einer Grauzone: Sie sind zivile Einrichtungen, doch ihre Störung kann sich kaskadenartig auf die nationale Widerstandsfähigkeit und die öffentliche Sicherheit auswirken.“
Einblick in den mutmaßlichen Wiper-Angriff auf Stryker
Stryker ist eines der weltweit größten Medizintechnikunternehmen und stellt ein breites Spektrum an chirurgischen, orthopädischen und neurotechnologischen Geräten her, die weltweit in Krankenhäusern und Gesundheitssystemen eingesetzt werden.
Da das Unternehmen kritische Medizinprodukte für die Patientenversorgung liefert, können Störungen seiner internen Systeme Auswirkungen auf Gesundheitsdienstleister, Krankenhausnetzwerke und globale Lieferketten haben.
Die Verantwortung für den Angriff hat Handala übernommen, eine Hacktivistengruppe, der Sicherheitsforscher Verbindungen zum iranischen Ministry of Intelligence and Security (MOIS) zuschreiben.
Laut einem Bericht von BleepingComputer behauptet die Gruppe, in das Netzwerk von Stryker eingedrungen zu sein, rund 50 Terabyte Daten exfiltriert und anschließend eine zerstörerische Operation gestartet zu haben, bei der große Teile der Infrastruktur des Unternehmens gelöscht werden sollten.
In online veröffentlichten Erklärungen behaupten die Angreifer, während der Operation seien mehr als 200.000 Systeme, Server und Mobilgeräte gelöscht worden und Büros in 79 Ländern seien vom Netz genommen worden.
Diese Behauptungen sind zwar nicht unabhängig überprüft worden, doch die weitreichende Betriebsstörung wurde vom Unternehmen bestätigt und durch Berichte von Mitarbeitern aus mehreren Regionen untermauert.
Laut Personen, die sich als Stryker-Mitarbeiter identifizieren, scheint der Vorfall am frühen Mittwochmorgen begonnen zu haben, als Geräte, die in der Mobile-Device-Management-Plattform (MDM) des Unternehmens registriert waren, plötzlich zurückgesetzt oder gelöscht wurden.
Mitarbeiter in den USA, Irland, Costa Rica und Australien berichteten, dass Firmenlaptops und Mobilgeräte über Nacht den Zugriff auf Unternehmensdienste verloren, nachdem die Geräte aus der Ferne zurückgesetzt worden waren.
In einigen Fällen wurden auch private Smartphones von Mitarbeitern gelöscht, die zur Nutzung von Unternehmens-E-Mail oder Collaboration-Tools registriert worden waren, nachdem die Befehle zum Zurücksetzen aus der Ferne ausgeführt worden waren.
Später wurden die Mitarbeiter angewiesen, die Unternehmensverwaltung und -anwendungen von ihren privaten Telefonen zu entfernen, darunter das Microsoft Intune Company Portal, Microsoft Teams und VPN-Clients.
Die Störung griff schnell über einzelne Geräte hinaus. Zahlreiche Mitarbeiter berichteten, den Zugriff auf interne Anwendungen, Authentifizierungssysteme und Netzwerkressourcen für den täglichen Betrieb verloren zu haben.
An mehreren Standorten mussten Teams vorübergehend wieder auf manuelle Abläufe mit Stift und Papier zurückgreifen, nachdem die digitalen Systeme nicht mehr verfügbar waren.
Die Angreifer verunstalteten Berichten zufolge außerdem Strykers Microsoft-Entra-Anmeldeportal mit Bildern, die mit der Handala-Gruppe in Verbindung stehen.
Die Verunstaltung von Websites ist eine gängige Taktik von Hacktivistengruppen, um öffentlich die Verantwortung für einen Angriff zu signalisieren und die politische Botschaft dahinter zu verstärken.
Trotz der Behauptung der Gruppe, dass zerstörerische Wiper-Malware eingesetzt wurde, heißt es in Strykers Offenlegung gegenüber der SEC, das Unternehmen habe derzeit „keinen Hinweis auf Ransomware oder Malware“ in seiner Umgebung und gehe davon aus, dass der Vorfall eingedämmt sei.
Das Unternehmen untersucht die Ursache der Störung mithilfe externer Cybersicherheitsexperten weiter und arbeitet zugleich an der Wiederherstellung der betroffenen Systeme.
Widerstandsfähigkeit gegen zerstörerische Cyberangriffe aufbauen
Um sich gegen störende Angriffe von Hacktivistengruppen und anderen Bedrohungsakteuren zu schützen, sollten Unternehmen mehrschichtige Sicherheitskontrollen implementieren, die Identitätssysteme und Endpunkte schützen.
- Halten Sie Offline- und unveränderliche Backups vor, um eine schnelle Wiederherstellung nach zerstörerischen Angriffen wie Wiper-Malware zu ermöglichen.
- Erzwingen Sie Multi-Faktor-Authentifizierung, Privileged-Access-Management, und strikte rollenbasierte Zugriffskontrollen für Identitäts- und Geräteverwaltungssysteme.
- Segmentieren Sie Identitätsdienste und Endpoint-Management-Plattformen, sowie Produktionsnetzwerke, um den Schadensradius einer Kompromittierung zu begrenzen.
- Überwachen Sie auf ungewöhnliche administrative Aktivitäten wie das massenhafte Löschen von Geräten, das Zurücksetzen zahlreicher Konten oder großflächige Konfigurationsänderungen.
- Setzen Sie Endpoint Detection and Response (EDR) sowie Tools zur Erkennung von Identitätsbedrohungen ein, um zerstörerische Aktivitäten und den Missbrauch von Zugangsdaten zu erkennen.
- Stärken Sie die Protokollierung und Überwachung in Identitätssystemen, Cloud-Diensten und Geräteverwaltungsplattformen, um Untersuchungen und Eindämmung zu verbessern.
- Testen Sie regelmäßig Pläne zur Reaktion auf Vorfälle und zur Betriebskontinuität-planung, um sicherzustellen, dass Unternehmen Angriffe schnell eindämmen und während Systemausfällen den essenziellen Betrieb aufrechterhalten können.
Zusammen helfen diese Maßnahmen Unternehmen dabei, ihre betriebliche Widerstandsfähigkeit zu stärken und den Schadensradius einer Kompromittierung zu reduzieren, indem sie die Bewegungsfreiheit der Angreifer einschränken und eine schnellere Erkennung, Eindämmung und Wiederherstellung ermöglichen.
Geopolitische Cyberangriffe erreichen den privaten Sektor
Der Vorfall bei Stryker spiegelt einen breiteren Trend wider, bei dem geopolitisch motivierte Cyberaktivitäten zunehmend Unternehmen des privaten Sektors betreffen und nicht nur Regierungsbehörden.
Im Gegensatz zu Ransomware-Kampagnen, die vor allem auf finanziellen Gewinn abzielen, sollen Wiper-Angriffe typischerweise Systeme und Betriebsabläufe stören.
Gesundheits- und Medizintechnikunternehmen können für diese Art von Vorfällen besonders anfällig sein, da ihr Betrieb auf zuverlässigen Zugriff auf Daten, vernetzte Systeme und globale Lieferketten angewiesen ist.
Diese Arten von Vorfällen veranlassen Unternehmen zunehmend dazu, Zero-Trust-Lösungen, die die laterale Bewegung begrenzen, einzuführen.

