Ein Ransomware-Angriff hat mehr als 1.000 IT-Systeme bei Rumäniens nationaler Wasserbehörde kompromittiert und verdeutlicht das wachsende Cyberrisiko für grundlegende öffentliche Dienstleistungen.
Der Angriff betraf IT-Systeme in nahezu allen regionalen Flussgebietsverwaltungen. Trotz des Ausmaßes betonten die Behörden, dass der physische Wasserbetrieb unbeeinträchtigt blieb.
„Die Betriebstechnologien (OT) waren nicht betroffen“, sagte die rumänische Nationale Direktion für Cybersicherheit.
Systeme der rumänischen Wasserbehörde betroffen
Die rumänische Nationale Verwaltung Apele Române berichtete, dass die Angreifer etwa 1.000 Systeme in der Behörde und in 10 ihrer 11 regionalen Flussgebietsverwaltungen kompromittiert hatten. Betroffen waren unter anderem Standorte in Oradea, Cluj, Iași, Siret und Buzău.
Zu den betroffenen Ressourcen gehörten GIS-Anwendungsserver, Datenbanken, Windows-Arbeitsstationen und -Server, E-Mail- und Webserver sowie die DNS-Infrastruktur. Die Behörden bestätigten, dass hydrotechnische Steuerungssysteme nicht betroffen waren.
Ransomware-Taktiken nach dem Living-off-the-Land-Prinzip
Die Ermittler stellten fest, dass die Angreifer BitLocker nutzten, um Dateien auf kompromittierten Systemen zu verschlüsseln, anstatt eigene Ransomware-Binärdateien einzusetzen.
Durch den Missbrauch nativer Betriebssystemfunktionen, die üblicherweise von Administratoren verwendet werden, ähnelte die Aktivität autorisierten Administrationsvorgängen stark. Dadurch war es für Sicherheitstools und Mitarbeiter schwieriger, den Angriff sofort von der routinemäßigen Systemverwaltung zu unterscheiden.
Lösegeldforderungen wiesen die betroffenen Organisationen an, innerhalb von sieben Tagen Kontakt aufzunehmen.
Obwohl keine spezifische CVE öffentlich bekannt gegeben wurde, spiegelt der Vorfall eine umfassendere und zunehmend verbreitete Taktik wider, die als Living off the Land bezeichnet wird. Dabei nutzen Angreifer integrierte Systemprogramme, um einer signaturbasierten Erkennung zu entgehen und ihre operativen Spuren zu reduzieren.
Die technische Komplexität dieses Ansatzes ist zwar relativ moderat, seine Auswirkungen sind angesichts der Zahl der betroffenen Systeme und ihrer Rolle bei der Unterstützung von Planungs-, Überwachungs- und Koordinierungsfunktionen innerhalb der kritischen Wasserinfrastruktur jedoch erheblich.
Diese Kombination aus geräuscharmer Ausführung und hohen betrieblichen Auswirkungen verdeutlicht das wachsende Risiko durch Ransomware-Techniken, die vertrauenswürdige Werkzeuge statt offen bösartiger Schadsoftware ausnutzen. Die Untersuchung des Angriffs dauert an.
Widerstandsfähigkeit gegen Ransomware aufbauen
Bei Ransomware-Vorfällen werden zunehmend legitime Systemwerkzeuge und fehlerhaft konfigurierte Zugriffskontrollen ausgenutzt, statt offen bösartige Software einzusetzen.
Um das Risiko in solchen Szenarien zu verringern, sind ein diszipliniertes Identitätsmanagement, kontinuierliche Überwachung und eine strikte Trennung zwischen IT- und Betriebsumgebungen erforderlich.
- Setzen Sie Zugriffe nach dem Prinzip der geringsten Rechte durch und kontrollieren Sie administrative Berechtigungen strikt, um den Missbrauch legitimer Systemwerkzeuge wie BitLocker zu verhindern.
- Überwachen Sie ungewöhnliches Verhalten im Zusammenhang mit nativen Dienstprogrammen, einschließlich massenhafter Verschlüsselung, Rechteausweitung und nicht autorisierter Richtlinienänderungen.
- Sorgen Sie für eine strikte Segmentierung zwischen IT- und OT-Umgebungen und überprüfen Sie die Kontrollen regelmäßig, um eine laterale Bewegung in Betriebssysteme zu verhindern.
- Implementieren Sie robuste Verfahren für Sicherung und Wiederherstellung, einschließlich Offline-Backups und regelmäßig getesteter Wiederherstellungsverfahren.
- Reduzieren Sie die Angriffsfläche durch sichere Konfigurationsstandards, Transparenz über Assets sowie die Einschränkung unnötiger Dienste und des Fernzugriffs.
- Testen und validieren Sie Pläne zur Reaktion auf Vorfälle durch regelmäßige Übungen zur Reaktion auf Ransomware.
Zusammen verbessern diese Maßnahmen die Cyberresilienz, indem sie das Risiko senken und die Fähigkeit einer Organisation stärken, den Betrieb wiederherzustellen und aufrechtzuerhalten.
Ransomware nimmt kritische Infrastrukturen ins Visier
Dieser Vorfall fügt sich in ein umfassenderes globales Muster von Ransomware-Aktivitäten ein, die auf öffentliche Versorgungsunternehmen und Behörden abzielen. Angreifer versuchen dabei, mögliche Unterbrechungen der Dienste als Druckmittel zu nutzen.
Gleichzeitig unterstreicht er die Bedeutung einer starken architektonischen Trennung zwischen IT- und OT-Umgebungen, die dazu beitragen kann, Vorfälle einzudämmen und die Kontinuität und Sicherheit grundlegender öffentlicher Dienstleistungen zu gewährleisten.
dazu, Zero-Trust-Lösungen einzuführen, die implizites Vertrauen begrenzen und dazu beitragen, laterale Bewegungen zu reduzieren.

