Ein groß angelegter Cybervorfall beim Anbieter von Immobiliendienstleistungen und Hypothekenservices SitusAMC hat vertrauliche Finanzunterlagen und Kundendaten von mehr als 100 großen Instituten – darunter JPMorgan Chase, Citi und Morgan Stanley – potenziell gefährdet.
Das Unternehmen bestätigte, dass Angreifer nach einem am 12. November entdeckten Sicherheitsverstoß auf Unternehmensdaten und möglicherweise auf Informationen über Kunden und deren Kunden zugegriffen haben.
In seiner Mitteilung zum Vorfall erklärte das Unternehmen: „Unternehmensdaten, die mit bestimmten Geschäftsbeziehungen unserer Kunden zu SitusAMC verbunden sind, etwa Buchhaltungsunterlagen und rechtliche Vereinbarungen, wurden beeinträchtigt.“
Was wir bisher über den SitusAMC-Breach wissen
SitusAMC hat zwar die technische Ursache bislang nicht öffentlich bekannt gegeben, doch das Unternehmen bestätigte, dass sich Angreifer unbefugten Zugriff auf interne Systeme verschafften und bestimmte Datensätze entwendeten.
Erste Erkenntnisse deuten darauf hin, dass Buchhaltungsunterlagen, rechtliche Vereinbarungen und andere Unternehmensdokumente betroffen waren; möglicherweise wurden auch einige kundenbezogene Informationen kompromittiert.
SitusAMC betonte, dass keine verschlüsselnde Schadsoftware zum Einsatz kam. Dies deutet darauf hin, dass es sich nicht um einen Ransomware-Angriff, sondern um einen gezielten Eindringversuch zum Datendiebstahl handelte.
Nach der Entdeckung ergriff das Unternehmen mehrere Sofortmaßnahmen, darunter das Zurücksetzen von Zugangsdaten, die Deaktivierung von Tools für den Fernzugriff, die Aktualisierung der Firewall-Konfigurationen und die Verschärfung der Sicherheitseinstellungen.
Die Bundesstrafverfolgungsbehörden ermitteln aktiv, und das FBI hat erklärt, dass derzeit „keine betrieblichen Auswirkungen auf Bankdienstleistungen“ bestehen.
Die Art der gestohlenen Daten ist besonders besorgniserregend: Buchhaltungsunterlagen und rechtliche Vereinbarungen können Architekturdiagramme, Klauseln zur gemeinsamen Datennutzung und Verweise auf interne Systeme enthalten – Informationen, die Angreifer für Folgeangriffe oder die laterale Bewegung in Banknetzwerken missbrauchen können.
Abwehrmaßnahmen zur Begrenzung des Cyberrisikos durch Anbieter
Angesichts der Ungewissheit über den vollständigen Umfang der betroffenen Daten sollten Unternehmen bei der Steuerung ihrer Gefährdung auf einen mehrschichtigen Sicherheitsansatz setzen.
Zu den empfohlenen Maßnahmen gehören:
- Folgenabschätzungen zu Drittanbietern durchführen und alle vertraulichen Daten, Zugangsdaten, Systemdiagramme oder Kundeninformationen identifizieren, die offengelegt worden sein könnten.
- Alle Zugangsdaten rotieren oder widerrufen, API-Schlüssel und Zugriffstoken, die mit dem Anbieter geteilt wurden, und sämtliche Zugriffswege des Anbieters absichern.
- Überwachen von Identitäts-, Zugriffs- und Netzwerkprotokollen – zusammen mit DLP- und Anomalieerkennungstools – auf ungewöhnliche Authentifizierungsversuche, Datenübertragungen oder Ausweitungen von Berechtigungen.
- Netzwerksegmentierung und Zero-Trust-Kontrollen stärken , um laterale Bewegungen zu begrenzen und den Schadensradius eines kompromittierten Anbieterzugangs zu verringern.
- Kontinuierliche Überwachung implementieren, Risikobewertungen durchführen und alle wichtigen Beziehungen zu Drittanbietern einer verstärkten Prüfung unterziehen.
- Aktualisieren Sie Incident-Response-Pläne , um Szenarien für Lieferketten-Breaches einzubeziehen, und führen Sie mit den zuständigen Teams und Anbietern Planspiele durch.
- Strengere Governance für Anbieter durchsetzen, einschließlich Anforderungen zur Datenminimierung, aktualisierter Sicherheitsbescheinigungen und vertraglicher Pflichten zur zeitnahen Meldung von Sicherheitsverstößen und zur Überprüfung von Kontrollen.
Durch die Integration der Sicherheit von Drittanbietern in ihre umfassendere Abwehrstrategie können Unternehmen ihre Widerstandsfähigkeit gegenüber neuen Bedrohungen der Lieferkette stärken.
Wie Outsourcing das Cyberrisiko für Banken erhöht
Der SitusAMC-Breach verdeutlicht einen umfassenderen systemischen Wandel: Angreifer nutzen zunehmend das vernetzte Ökosystem von Anbietern im Finanzsektor aus, statt Banken direkt anzugreifen.
Da Institute weiterhin kritische Funktionen auslagern – von Analysen und Hypothekenverwaltung bis hin zu Compliance und Zahlungsabwicklung –, vergrößert sich ihre gemeinsame Angriffsfläche erheblich.
Gleichzeitig macht KI-gestützte Aufklärung ausgeklügelte Angriffe auf die Lieferkette einfacher, schneller und für eine größere Gruppe von Angreifern zugänglich.
zu setzen auf Zero-Trust-Lösungen.

