Freitag, der 7. Mai 2021, kurz vor 6 Uhr morgens. Im Leitstand einer Pipeline in Alpharetta, Georgia, erscheint eine Lösegeldforderung auf einem Bildschirm. Ein Mitarbeiter meldet es weiter, sein Schichtleiter entscheidet allein. Um 5:55 Uhr beginnt die Abschaltung, um 6:10 Uhr steht alles: 15 Minuten für 9.000 Kilometer Rohr. 6 Tage später wird an der amerikanischen Ostküste Benzin in Plastiktüten abgefüllt. Dabei haben die Angreifer nie eine Pumpe berührt und nie eine Steuerung. Sie waren in der Buchhaltung. Für den Weg hinein reichten ein Benutzername und ein Passwort, an einem alten Zugangsprofil ohne zweiten Faktor. In Folge 002 gehen Chris Wojzechowski und Silas Borgmeier den Fall Colonial Pipeline durch: warum der berühmteste Angriff auf kritische Infrastruktur streng genommen keiner war, warum ein Unternehmen 4,4 Millionen Dollar für ein Entschlüsselungswerkzeug zahlt, das anschließend im Schrank bleibt, und was das FBI einen Monat später davon zurückholt: die Münzen, nicht das Geld. Der rote Faden ist eine Frage, die in jeder Firma gilt: Was kostet Nichtwissen? Sie wussten nicht, wie die Täter hereinkamen. Sie wussten am Morgen nicht, ob die Betriebstechnik betroffen war. Sie wussten am Abend nicht, ob die Sicherungen tragen. Und bis heute weiß niemand, was der Vorfall gekostet hat. Außerdem: der Mythen-Check mit 5 Sätzen, die über diesen Fall im Umlauf sind, 3 Takeaways mit je einem Umsetzungsschritt für die kommende Woche, und der Blick nach Deutschland: Meldepflicht, BSI-Lagebild und die Frage, warum erst gehandelt wurde, als es Bilder gab. Folgenbeschreibung Ein altes Zugangsprofil ohne zweiten Faktor, und an der US-Ostküste wird Benzin in Plastiktüten abgefüllt. Der Fall Colonial Pipeline: Kein Angreifer hat je ein Ventil angefasst. Abgeschaltet hat das Unternehmen selbst. Warum 4,4 Millionen Dollar für ein Werkzeug bezahlt wurden, das im Schrank blieb, und was Nichtwissen im Ernstfall kostet. Quellen US-Senat, Committee on Homeland Security and Governmental Affairs: „Threats to Critical Infrastructure: Examining the Colonial Pipeline Cyber Attack“, Anhörung vom 08.06.2021. Aussage von Joseph Blount unter Eid: Ablauf der Abschaltung, Zahlungsentscheidung, Zustand der Sicherungen. https://www.govinfo.gov/content/pkg/CHRG-117shrg46569/html/CHRG-117shrg46569.htm US-Repräsentantenhaus, Committee on Homeland Security: „Cyber Threats in the Pipeline: Using Lessons from the Colonial Ransomware Attack to Defend Critical Infrastructure“, Anhörung vom 09.06.2021. Enthält die Aussage von Charles Carmakal (Mandiant) zum Einstiegsweg und zum offenen Punkt der Herkunft der Zugangsdaten. https://www.govinfo.gov/content/pkg/CHRG-117hhrg45085/html/CHRG-117hhrg45085.htm US-Justizministerium: „Department of Justice Seizes $2.3 Million in Cryptocurrency Paid to the Ransomware Extortionists Darkside“, 07.06.2021. Beschlagnahme von 63,7 Bitcoin, angeordnet von einer Bundesrichterin in Nordkalifornien. https://www.justice.gov US-Justizministerium: Erklärung von Deputy Attorney General Lisa Monaco zur Pressekonferenz, 07.06.2021. https://www.justice.gov CISA und FBI: Joint Cybersecurity Advisory AA21-131A, „DarkSide Ransomware: Best Practices for Preventing Business Disruption from Ransomware Attacks“, 11.05.2021, aktualisiert 19.05.2021. Belegt, dass der Vorfall das IT-Netz betraf. https://www.cisa.gov FMCSA: Amended Regional Emergency Declaration No. 2021-002 unter 49 CFR § 390.23, 09.05.2021, erweitert 12.05.2021. Amtlicher Wortlaut zur Aussetzung der Lenkzeiten: 18 Bundesstaaten und der District of Columbia. https://www.fmcsa.dot.gov TSA/DHS: „DHS announces new cybersecurity requirements for critical pipeline owners and operators“, 20.07.2021. Die zweite, weitergehende Sicherheitsanweisung für die Branche. https://www.tsa.gov Einordnung und Berichterstattung Bloomberg, William Turton und Kartikay Mehrotra: „Hackers Breached Colonial Pipeline Using Compromised Password“, 04.06.2021. CNN: „Colonial Pipeline did pay ransom to hackers, sources now say“, 12.05.2021. CNN Business: „Gas shortage fears lead to station outages in the Southeast as pipeline shutdown continues“, 12.05.2021. Tankstellendaten von GasBuddy. Krebs on Security: „A Closer Look at the DarkSide Ransomware Gang“, Mai 2021. Trend Micro Research: „What We Know About Darkside Ransomware and the US Pipeline Attack“, 12.05.2021. Truth or Fiction: Faktencheck zur Behauptung, die Abschaltung sei wegen des Abrechnungssystems erfolgt. DACH-Einordnung BSI: Gefährdungslage der Kritischen Infrastrukturen (Lagebericht), bsi.bund.de. Führt Colonial Pipeline ausdrücklich als Beispiel. BSI: FAQ zur Meldepflicht für Betreiber Kritischer Infrastrukturen nach BSI-Gesetz, bsi.bund.de. Hinweise zur Sorgfalt Umfang der Datenexfiltration: Die verbreitete Angabe zum Datenvolumen stammt aus Sekundärberichterstattung, nicht aus einer Primärquelle. Belegt ist über die Anhörungen nur, dass Daten von gemeinsamen Laufwerken abflossen. Der Vorbehalt wird in der Folge wörtlich gesprochen. Motiv der Abschaltung: Es gibt zwei konkurrierende Darstellungen: Schutz der Betriebstechnik (unter Eid vorgetragen) und ein verschlüsseltes Abrechnungssystem (mehrere eingeweihte Personen gegenüber CNN, zuvor von Kim Zetter berichtet). Das Unternehmen hat der zweiten Darstellung widersprochen, ein Faktencheck konnte sie nicht unabhängig bestätigen. Die Folge stellt das als offen dar und wählt keine Seite. Herkunft der Zugangsdaten: Belegt ist die Nutzung eines Legacy-VPN-Profils ohne zweiten Faktor. Wie die Täter an die Zugangsdaten kamen, ist unbekannt; die verbreitete Erzählung einer Passwort-Wiederverwendung ist eine Vermutung, keine gesicherte Erkenntnis. Gesamtschaden: Es gibt keine öffentliche Gesamtschadenssumme. Der CEO verweigerte im Kongress auf mehrfache Nachfrage jede Schätzung. Kursierende Summen sind Schätzungen Dritter. Verfahrensstand: Es ist bis heute niemand namentlich für diesen Angriff angeklagt oder verurteilt worden. Dokumentiert ist ausschließlich die Beschlagnahme der Bitcoin am 07.06.2021. Für alle Personen, gegen die kein rechtskräftiges Urteil vorliegt, gilt die Unschuldsvermutung. Alle Täterangaben in der Folge sind als mutmaßlich gekennzeichnet, eine Zuschreibung an einen Staat findet nicht statt. Nicht namentlich genannt werden der Schichtleiter, der Mitarbeiter im Leitstand und der Mitarbeiter, dessen Zugangsdaten benutzt wurden. Keiner von ihnen ist je öffentlich aufgetreten. Namentlich kommen nur Personen vor, die selbst öffentlich ausgesagt haben. Zur Rückholung des Lösegeldes: Die verbreitete Angabe, das FBI habe 85 Prozent des Lösegelds zurückgeholt, gilt für die Zahl der Bitcoin, nicht für den Dollarwert. Gezahlt wurden rund 75 Bitcoin (damals etwa 4,4 Millionen Dollar), beschlagnahmt wurden 63,7 Bitcoin, zum Zeitpunkt der Beschlagnahme rund 2,3 Millionen Dollar wert. Der Kurs war dazwischen eingebrochen. Über AKTE7 AKTE7 ist der Podcast der AWARE7 GmbH. Alle zwei Wochen donnerstags nehmen wir uns einen realen Cyberangriff vor und gehen ihn durch wie eine Akte: was passiert ist, was belegt ist, was nur behauptet wird, und was man daraus für das eigene Unternehmen mitnimmt. Mit Chris Wojzechowski (Geschäftsführer) und Silas Borgmeier (Informationssicherheitsbeauftragter). Feedback, Themenwünsche und Widerspruch: gern per Mail oder über die Bewertung in eurem Player.