KICyberangriff auf einen Produktionsbetrieb: Abwehr, Forensik und Absicherung
Eine gezielte Phishing-Mail, ein Banking-Trojaner und Zugangsdaten aus dem Darknet: Angriff eingedämmt, forensisch aufgearbeitet und die IT neu abgesichert — in Abstimmung mit Cyberversicherung und Kriminalpolizei.
Veröffentlicht: · Stand:
Für Entscheider in drei Sätzen
- Problem:
- Ein gezielter Phishing-Angriff mit Banking-Trojaner bedrohte Zahlungsverkehr und Daten eines Produktionsbetriebs.
- Lösung:
- Wir haben den Angriff eingedämmt, forensisch aufgearbeitet, alle Systeme bereinigt und die IT gehärtet — abgestimmt mit Cyberversicherung und Kriminalpolizei.
- Nutzen:
- Der Angriff ist gestoppt und dokumentiert, die Berichte dienten Versicherung, Ermittlern und Datenschutzmeldung, und die ausgenutzten Schwachstellen sind geschlossen.
Technische Details
Ausgangslage
Über eine gezielte Phishing-Mail gelangte der Banking-Trojaner Gootkit ins Netzwerk. Möglich wurde das durch veraltete Betriebssysteme, kompromittierte Zugangsdaten, fehlende MFA und ungeschützte Geräte. Die Angreifer kannten interne Auftragsdaten und versuchten, Zahlungen umzuleiten.
Umsetzung
Erst eindämmen, dann Spuren sichern, dann bereinigen und härten: Geräte isoliert, Beweise gesichert, Infektionsweg forensisch rekonstruiert, Microsoft 365 ausgewertet, alle Systeme mit eigenen IOC-Scannern geprüft und Identitäten, Systeme und Netzwerk gehärtet.
Ergebnis
Angriff gestoppt, alle Clients und Server ohne weitere Funde geprüft, lückenlos dokumentiert für Cyberversicherung, Kriminalpolizei und Datenschutzmeldung. MFA, Conditional Access und aktuelle Systeme ersetzen die bisherigen Schwachstellen.
Auf einen Blick
Unser Kunde ist ein mittelständischer Produktionsbetrieb in Baden-Württemberg. Über eine gezielte Phishing-Mail gelangte der Banking-Trojaner Gootkit ins Netzwerk. Möglich wurde das durch veraltete Betriebssysteme, kompromittierte Zugangsdaten, fehlende MFA und ungeschützte Geräte.
Wir haben den Angriff eingedämmt, forensisch aufgearbeitet, alle Systeme bereinigt und die IT gehärtet — in enger Zusammenarbeit mit Cyberversicherung und Kriminalpolizei. Heute ist der Angriff gestoppt, alle Systeme sind geprüft und die Schutzmaßnahmen umgesetzt.
Die Ausgangslage
„Uns greift doch keiner an, wir sind viel zu klein“ — diesen Satz hören wir oft. Die Angreifer sehen das anders.
Der Alarm kam von der Endpoint-Protection: Auf einem Arbeitsplatzrechner wurde verdächtige PowerShell-Aktivität erkannt und blockiert, kurz darauf ein Versuch, Zugangsdaten auszulesen. Die Analyse zeigte schnell, dass es sich nicht um einen Zufallstreffer handelte.
Die Angreifer kannten interne Auftragsdaten, echte Kundennamen und technische Produktionsparameter. Diese Informationen nutzten sie für weitere, täuschend echte Phishing-Mails an Mitarbeitende — mit dem erkennbaren Ziel, Zahlungen umzuleiten.
Das Unternehmen arbeitet an mehreren Standorten und in mehreren Firmenbereichen mit gemeinsamer IT. Für E-Mail, OneDrive und SharePoint wird Microsoft 365 genutzt, auf den verwalteten Geräten laufen Endpoint-Protection und E-Mail-Filter. Online-Banking und Buchhaltung gehören zum Tagesgeschäft.
Die Umgebungsfaktoren
Ein Angriff gelingt selten wegen einer einzigen Lücke. In diesem Fall kamen mehrere Angriffsflächen zusammen, wie sie in vielen mittelständischen Umgebungen vorkommen.
- Veraltete Betriebssysteme: Mehrere Rechner und Server liefen mit Betriebssystemen, für die es keine Sicherheitsupdates mehr gab. Die Ablösung war bekannt und eingeplant, aber noch nicht abgeschlossen.
- Empfohlene Maßnahmen noch offen: Maßnahmen wie die Multi-Faktor-Authentifizierung waren bereits empfohlen, aber noch nicht umgesetzt.
- Zugangsdaten längst im Umlauf: Die Anmeldedaten eines Kontos tauchten bereits Monate vor der Infektion in einem Stealer-Log im Darknet auf. Ohne MFA reichte das Passwort allein.
- Gerät ohne Schutz: Ein Gerät im Firmennetz lief ohne Endpoint-Protection — mit Zugriff auf Netzlaufwerke und Postfächer.
- Freigaben und Datenablage: Freigaben in SharePoint waren zu weit gefasst, sensible Unterlagen lagen lokal auf Arbeitsplatzrechnern, und Banking, Buchhaltung und allgemeine Internetnutzung liefen auf demselben Gerät.
- Mobilgeräte ohne Verwaltung: Smartphones hatten Zugriff auf Firmenpostfächer und -daten, ohne verwaltet oder geschützt zu sein. Ausgetauschte Altgeräte blieben weiter mit Firmenkonten verbunden.
- Erste Reaktion im Ernstfall: Betroffene Geräte wurden vor dem Eintreffen der Spezialisten ausgeschaltet. Ein verständlicher Reflex, der aber flüchtige Spuren im Arbeitsspeicher kostet.
Unser Vorgehen
Bei einem Sicherheitsvorfall zählt die Reihenfolge: erst eindämmen, dann Spuren sichern, dann bereinigen und härten — und erst danach wieder produktiv gehen.
- 1. Eindämmung: Betroffene Geräte wurden vom Netz getrennt, verdächtige Konten gesperrt, Passwörter zurückgesetzt und aktive Sitzungen in Microsoft 365 beendet.
- 2. Beweissicherung: Wir haben Arbeitsspeicher-Abbilder und forensische Kopien der Datenträger erstellt, bevor Systeme verändert wurden.
- 3. Forensische Analyse: Den Infektionsweg haben wir aus Registry, Ereignisprotokollen, Speicherabbildern und Nutzungsdaten rekonstruiert — auf Rechnern ebenso wie auf Mobilgeräten.
- 4. Cloud-Forensik: Wir haben die Anmelde- und Audit-Protokolle in Microsoft 365 ausgewertet sowie Postfachregeln, OneDrive und SharePoint-Freigaben geprüft.
- 5. Bereinigung: Die Schadsoftware wurde entfernt. Alle Systeme haben wir mit eigens entwickelten IOC-Scannern und mehreren unabhängigen Scan-Werkzeugen geprüft.
- 6. Versicherung und Kripo: Wir haben uns eng mit der Cyberversicherung und der Kriminalpolizei abgestimmt, getrennte Berichte für Geschäftsführung und Ermittler erstellt und bei der Datenschutzmeldung unterstützt.
- 7. Identitäten absichern: MFA auf allen Konten, Conditional Access für den Zugriff auf Microsoft 365 und Härtung des Active Directory.
- 8. Systeme und Netzwerk härten: Veraltete Betriebssysteme wurden abgelöst, Windows, Firmware und Software aktualisiert und alle Geräte mit Endpoint-Schutz ausgestattet. Zusätzliche Sicherheitsfunktionen der Netzwerkinfrastruktur haben wir lizenziert und aktiviert.
Was die Spuren verraten haben
Moderne Schadsoftware hinterlässt kaum Dateien. Die Kunst liegt darin, die wenigen Spuren richtig zu lesen.
Schadcode ohne Datei
Befund: Der Trojaner nistete sich dateilos ein: über einen Autostart-Eintrag, eine Umgebungsvariable und 171 Registry-Fragmente, in denen das eigentliche Schadprogramm verschlüsselt abgelegt war. Klassische Virenscanner finden so etwas kaum.
Maßnahme: Wir haben die dreistufige Persistenz vollständig rekonstruiert, den Schadcode dekodiert und eindeutig identifiziert. Auf dieser Basis entstand ein eigener Scanner, mit dem wir alle Clients und Server gezielt geprüft haben.
Gezielte Lücke in der Protokollierung
Befund: Die Schadsoftware nutzte bewusst die 32-Bit-Version der PowerShell. Deren Aktivität landet in vielen Umgebungen nicht im Protokoll — ein blinder Fleck, den Angreifer gezielt ausnutzen.
Maßnahme: Wir haben die Aktivität über andere Spuren im System nachgewiesen und die Lücke in die Härtungsmaßnahmen aufgenommen, damit sie künftig sichtbar ist.
Hunderte Anmeldeversuche aus aller Welt
Befund: Die Anmeldeprotokolle in Microsoft 365 zeigten über 500 Anmeldeversuche aus 19 Ländern innerhalb von acht Tagen gegen die Konten der Geschäftsführung.
Maßnahme: Keine der ausländischen Anmeldungen war erfolgreich. Wir haben alle Kennwörter erneuert, MFA gemeinsam mit den Mitarbeitenden auf jedem Konto eingerichtet und die Anmeldung zusätzlich über Conditional Access abgesichert.
Smartphones ohne Kontrolle
Befund: Mehrere Mobilgeräte hatten Zugriff auf Firmenpostfächer, ohne verwaltet zu sein. Ein ausgetauschtes Altgerät war weiterhin mit Firmenkonten verbunden.
Maßnahme: Wir haben die Mobilgeräte in die forensische Analyse einbezogen, Altgeräte von den Konten getrennt und den Zugriff auf Microsoft 365 über Conditional Access an klare Bedingungen geknüpft.
Folgeangriffe per E-Mail
Befund: Auch nach der Bereinigung trafen weitere Phishing-Mails mit Schadcode ein — darunter Office-Dateien mit Makros und Links zu vermeintlichen Dateifreigaben.
Maßnahme: Der E-Mail-Filter von Hornetsecurity hat diese Mails zuverlässig abgefangen. Betroffene haben wir mit einer verständlichen Handreichung informiert, worauf sie achten müssen.
Das Ergebnis
Der Angriff wurde gestoppt, aufgeklärt und dokumentiert — und das Unternehmen ist heute deutlich besser geschützt als vorher.
- Angriff eingedämmt: Die Schadsoftware wurde erkannt, isoliert und vollständig entfernt.
- Alle Systeme geprüft: Sämtliche Clients und Server wurden mit mehreren Werkzeugen gescannt — ohne weitere Funde.
- Lückenlos dokumentiert: Die Berichte dienten Cyberversicherung, Kriminalpolizei und Datenschutzmeldung als Grundlage.
- Identitäten abgesichert: MFA, Conditional Access und ein gehärtetes Active Directory. Gestohlene Passwörter allein reichen nicht mehr.
- Systeme aktuell: Veraltete Betriebssysteme sind abgelöst, das bisher ungeschützte Gerät ist eingebunden.
- Netzwerk-Schutz erweitert: Zusätzliche Sicherheitsfunktionen der Netzwerkinfrastruktur sind aktiv.
Was Sie jetzt prüfen sollten
Viele der Schwachstellen in diesem Fall kommen in mittelständischen Umgebungen häufig vor. Diese Fragen sollte jedes Unternehmen ehrlich beantworten können.
- Betriebssysteme: Erhalten alle Rechner und Server noch Sicherheitsupdates — oder wird die Ablösung seit Jahren verschoben?
- MFA: Ist die Multi-Faktor-Authentifizierung für wirklich alle Konten aktiv — auch für die Geschäftsführung?
- Geräteübersicht: Wissen Sie, welche Geräte in Ihrem Netz hängen, und sind alle davon geschützt?
- Freigaben: Wer darf Dateien in SharePoint und OneDrive nach außen teilen — und mit wem?
- Mobilgeräte: Welche Smartphones haben Zugriff auf Firmenkonten, und werden ausgemusterte Geräte konsequent abgemeldet?
- Trennung: Laufen Online-Banking und Buchhaltung auf einem eigenen Gerät, auf dem nicht gesurft wird?
- Notfallplan: Wissen Ihre Mitarbeitenden, dass ein verdächtiger Rechner vom Netz getrennt, aber nicht ausgeschaltet wird?
Verdacht auf einen Sicherheitsvorfall?
Handeln Sie schnell, aber überlegt: Trennen Sie das betroffene Gerät vom Netzwerk und schalten Sie es nicht aus. Wir unterstützen bei Eindämmung, forensischer Aufarbeitung und der Zusammenarbeit mit Cyberversicherung und Kriminalpolizei. Und wir helfen Ihnen, es gar nicht erst so weit kommen zu lassen.
Hinweis zur Anonymisierung
Die Angaben zum Kunden wurden anonymisiert. Details zur Umgebung sind so verallgemeinert, dass kein Rückschluss auf das Unternehmen möglich ist.
Vergleichbares Projekt anfragen
Sagen Sie uns kurz, wie Ihre Umgebung aussieht — wir sagen Ihnen ehrlich, was ein vergleichbares Projekt bei Ihnen bedeuten würde.
