Security Angriffe auf OT-Netzwerke erreichen neue Eskalationsstufe

Quelle: Rhebo GmbH 3 min Lesedauer

Anbieter zum Thema

Die Bedrohungslage für Industrial Control Systems (ICS) und OT-Netzwerke hat sich massiv verschärft. Aktuelle Analysen und Lageberichte des BSI zeigen: Hacker begnügen sich nicht mehr mit IT-Ransomware, sondern greifen über ungesicherte Industrieprotokolle oder die Virtualisierungsebene direkt in den Produktionsbetrieb ein.

Industrieanlagen und Steuerungen rücken zunehmend ins Fadenkreuz von Cyberkriminellen. Ungesicherte Industrieprotokolle und offene Fernwartungszugänge sind aktuell das größte Einfallstor in Produktionsnetze.(Bild:  Rhebo GmbH)
Industrieanlagen und Steuerungen rücken zunehmend ins Fadenkreuz von Cyberkriminellen. Ungesicherte Industrieprotokolle und offene Fernwartungszugänge sind aktuell das größte Einfallstor in Produktionsnetze.
(Bild: Rhebo GmbH)

Die Industrieanlagen in Deutschland stehen zunehmend im Fokus von Cyberkriminellen und staatlichen Hackergruppen (APTs). Während Produktionsstillstände in der Vergangenheit oft „nur“ Kollateralschäden von IT-Ransomware-Angriffen waren, verzeichnen Sicherheitsexperten nun einen deutlichen Trend zu direkten OT-Manipulationen. Ein alarmierendes Beispiel der jüngsten Zeit ist der Einsatz der Schadsoftware „FrostyGoop“. Im Gegensatz zu bisheriger Malware benötigt diese keine komplexen Firmware-Hacks. Stattdessen nutzt sie die fehlende Authentifizierung von Standardprotokollen wie Modbus TCP (Port 502) aus. Durch das Senden legitimer Schreibbefehle an ungeschützte Steuerungen werden Sollwerte manipuliert – mit drastischen Folgen für die physischen Prozesse.

„Loss of View“ durch Angriffe auf die Virtualisierung

Doch auch klassische Ransomware-Gruppen passen ihre Taktiken für die Industrie an. Das Hauptziel sind dabei oft nicht die Steuerungen (SPS) selbst, sondern die OT-Support-Server und Hypervisor-Schichten (wie VMware ESXi). Werden die Server für SCADA-Systeme, HMIs und Historian-Datenbanken verschlüsselt, entsteht für die Anlagenbetreiber ein sofortiger „Loss of View“ und „Loss of Control“. Aus Sicherheitsgründen bleibt dann oft nur die Not-Abschaltung der gesamten Produktion.

3 reale OT-Sicherheitsvorfälle der jüngsten Zeit 

Dass industrielle Steuerungsnetze (OT) zunehmend direkt ins Fadenkreuz geraten, zeigen diese drei prägenden Vorfälle:

  • Direkte SPS-Manipulation (Januar 2024): Beim Ausfall eines kommunalen Heizwerks im ukrainischen Lviv kam erstmals die OT-Malware „FrostyGoop“ zum Einsatz. Die Angreifer nutzten direkt ans Internet angebundene Steuerungen. Über das ungesicherte Modbus-TCP-Protokoll fälschten sie gezielt Sollwerte (Holding Register). Die Folge: Ausfall der Wärmeversorgung bei Minusgraden.

  • Standardpasswörter als Einfallstor (2023/2024): Bei Wasserversorgern in den USA (Aliquippa, Muleshoe) und Irland legten Hacker die Infrastruktur lahm. Der simple Angriffsvektor: Die eingesetzten SPS-Steuerungen (Unitronics) waren über das Internet erreichbar, per ungeschützter Fernwartung zugänglich und lediglich mit den Standardpasswörtern des Herstellers gesichert.

  • Der IT-Kollateralschaden (Februar 2022): Ein russischer Cyberangriff (AcidRain) legte die Management-Infrastruktur des Satellitennetzwerks Viasat lahm. Der gewaltige OT-Kollateralschaden: Der Windkraftanlagen-Hersteller Enercon verlor schlagartig den Fernwartungszugriff und die Überwachung für rund 5.800 Windkraftanlagen in Deutschland.

BSI warnt vor offenen Fernwartungszugängen

Der aktuelle Lagebericht des Bundesamtes für Sicherheit in der Informationstechnik (BSI) unterstreicht die Dringlichkeit für den Standort Deutschland: Unzureichend abgesicherte Fernwartungszugänge über RDP oder VNC bilden nach wie vor das größte Einfallstor in OT-Umgebungen. Zudem bleibt unbefugter Datenverkehr auf ICS-Ebene durch mangelndes Netzwerk-Monitoring oft monatelang unbemerkt.

Transparenz als Schlüssel zur Cyberresilienz

Sicherheitsexperten raten dringend dazu, veraltete Legacy-Protokolle konsequent zu isolieren und Anomalien im OT-Netzwerk automatisiert zu überwachen. Genau hier setzen spezialisierte Lösungen wie der Rhebo Industrial Protector an. Das System sorgt für lückenlose Transparenz im Produktionsnetzwerk (Level 1 und 2) und nutzt passive Anomalieerkennung, um verdächtige Netzwerkaktivitäten, unerwartete Modus-Wechsel (z.B. RUN auf STOP) oder Parameter-Drifts in Echtzeit zu melden. So können Unternehmen blinde Flecken in der OT-Sicherheit schließen, Produktionsstillstände verhindern und gleichzeitig die strengen Pflichten zur Angriffserkennung gemäß NIS-2 und IEC 62443 ressourcenschonend erfüllen.

wie sie ihre Entwicklungsabteilungen und Prozesse aufstellen müssen

Konstruktionsleiter-Forum Spotlight
(Bild: VCG)

Die Maschinenverordnung (MVO) und der Cyber Resilience Act (CRA) stellen neue Anforderungen an Security-Maßnahmen für vernetzte Komponenten und Systeme. Dies stellt Hersteller und Betreiber von Maschinen und Anlagen sowie Zulieferer von Komponenten und Systemen vor große Herausforderungen.
Das Konstruktionsleiter-Forum SPOTLIGHT schärft das Bewusstsein für die Anforderungen sowie deren Konsequenzen, die auf Unternehmen zukommen.

Jetzt Newsletter abonnieren

Verpassen Sie nicht unsere besten Inhalte

Mit Klick auf „Newsletter abonnieren“ erkläre ich mich mit der Verarbeitung und Nutzung meiner Daten gemäß Einwilligungserklärung (bitte aufklappen für Details) einverstanden und akzeptiere die Nutzungsbedingungen. Weitere Informationen finde ich in unserer Datenschutzerklärung. Die Einwilligungserklärung bezieht sich u. a. auf die Zusendung von redaktionellen Newslettern per E-Mail und auf den Datenabgleich zu Marketingzwecken mit ausgewählten Werbepartnern (z. B. LinkedIn, Google, Meta).

Aufklappen für Details zu Ihrer Einwilligung