Ein schwerer Ransomware-Angriff auf die Check-in- und Boarding-Systeme von Collins Aerospace’s Muse zwang mehrere europäische Flughäfen, wieder auf manuelle Abläufe umzustellen, was am Wochenende zu weitreichenden Flugverspätungen und -ausfällen führte.
Die Störung betraf wichtige Drehkreuze wie Heathrow, Brüssel, Berlin und Dublin und machte deutlich, wie verwundbar die kritische Luftfahrtinfrastruktur gegenüber hochentwickelten Cyberbedrohungen ist.
Paul Foster, stellvertretender Direktor der NCA und Leiter der nationalen Cybercrime-Einheit der Behörde, sagte: „Obwohl diese Festnahme ein positiver Schritt ist, befindet sich die Untersuchung dieses Vorfalls noch in einem frühen Stadium und dauert an.“
Ablauf des Angriffs
Der Vorfall soll angeblich eine Variante der HardBit-Ransomware umfassen, die die Domain-Controller von Collins Aerospace verschlüsselte und dadurch Flughafenkioske, Gepäckaufgabesysteme und Boarding-Gates störte. Die Agentur der Europäischen Union für Cybersicherheit (ENISA) bestätigte, dass der Angriff eine weitreichende Verschlüsselung von Dateien auf für die Passagierabfertigung wichtigen Systemen verursachte.
Unmittelbare Auswirkungen auf Flughäfen
Die Folgen waren sofort spürbar. Fluggesellschaften meldeten Hunderte verspätete und gestrichene Flüge, während das Flughafenpersonal gezwungen war, wieder auf manuelle Systeme mit Stift und Papier zurückzugreifen.
Der Flughafen Heathrow teilte mit, dass die meisten Flüge stattfänden, warnte Passagiere beim Check-in jedoch vor längeren Wartezeiten. Der Flughafen Brüssel strich allein am Montag mehr als 60 Flüge, während der Flughafen Berlin noch bis weit in die Woche hinein auf manuelle Abläufe angewiesen war, was zu langen Schlangen und gestörten Flugplänen führte.
Übergeordneter Sicherheitskontext
Der Angriff auf Collins Aerospace unterstreicht einen anhaltenden Trend: Kritische Infrastrukturen und Luftfahrtsysteme werden für Ransomware-Gruppen zunehmend zu lukrativen Zielen.
Anders als in herkömmlichen IT-Umgebungen wirken sich Störungen in der Luftfahrt auf Volkswirtschaften, die öffentliche Sicherheit und sogar die geopolitische Stabilität aus. Indem sie Check-in-Systeme und Abläufe der Passagierabfertigung lahmlegen, zeigen Angreifer, dass sie mit vergleichsweise begrenzten technischen Operationen ein Höchstmaß an Störung verursachen können.
Die Agentur der Europäischen Union für Cybersicherheit (ENISA) hat gewarnt, dass sich Ransomware-Betreiber über opportunistische Angriffe hinaus weiterentwickeln und sich stattdessen auf komplexe Ziele mit weitreichenden Auswirkungen konzentrieren, bei denen Ausfallzeiten täglich Kosten in Millionenhöhe verursachen können.
Das britische National Cyber Security Centre (NCSC) hat diese Einschätzung bekräftigt und darauf hingewiesen, dass Angreifer ihre Techniken für laterale Bewegungen und Persistenz verfeinern, die gezielt darauf ausgelegt sind, hybride IT-/OT-Umgebungen wie Flughäfen zu infiltrieren.
Beide Behörden arbeiten nun eng mit Collins Aerospace und den betroffenen Flughäfen zusammen, um nicht nur den unmittelbaren Schaden einzudämmen, sondern auch die umfassenderen systemischen Risiken zu bewerten, die dieser Vorfall offenlegt.
Maßnahmen und gewonnene Erkenntnisse
Für Unternehmen verdeutlicht der Angriff mehrere wichtige Lehren. Erstens bleibt Phishing ein wirksamer erster Angriffsvektor, der ein ausgeprägtes Sicherheitsbewusstsein der Mitarbeiter und fortschrittliche Lösungen zur E-Mail-Filterung erfordert.
Zweitens birgt die Abhängigkeit von Plattformen Dritter systemische Risiken, da ein Sicherheitsvorfall bei einem Anbieter gleichzeitig mehrere Organisationen beeinträchtigen kann.
Schließlich muss die Planung der Reaktion auf Sicherheitsvorfälle großflächige Betriebsstörungen berücksichtigen, insbesondere in Branchen, in denen physische und digitale Systeme ineinandergreifen.
Collins Aerospace hat Kunden inzwischen geraten, den Flugstatus online zu überprüfen, mit zusätzlicher Zeit am Flughafen einzutreffen und die neuesten Sicherheitspatches zu installieren. Cybersicherheitsexperten empfehlen unterdessen, auf ungewöhnliche Änderungen an der Registry zu achten, Zugriffe nach dem Prinzip der geringsten Rechte durchzusetzen und kritische Systeme zu segmentieren, um eine laterale Ausbreitung der Ransomware zu verhindern.
Obwohl die unmittelbare Krise bewältigt wird, dürfte sich die Wiederherstellung über einen längeren Zeitraum hinziehen. Collins Aerospace hat bislang keinen verbindlichen Zeitplan für die Rückkehr zum normalen Betrieb vorgelegt. Experten warnen, dass dieses Ereignis Bedrohungsakteure dazu ermutigen könnte, weitere Verkehrsknotenpunkte ins Visier zu nehmen, insbesondere in Zeiten hohen Reiseaufkommens oder weltpolitischer Spannungen.

