SecBoard
Alle Branchen
Branchenlage

Cyber-Lage Energie & Versorger

Strom, Gas, OT/ICS, SCADA & Smart Grid

Meldungen / 21 Tage
97
verknüpfte CVEs
0
aktiv ausgenutzt (KEV)
0

Lage auf einen Blick

Der Energiesektor ist weiterhin ein primäres Ziel für Cyberangriffe. Aktuelle Analysen und Warnungen von Behörden wie dem britischen NCSC und der US-amerikanischen unterstreichen eine zunehmende Bedrohung für Operational Technology (OT) und Industrial Control Systems (ICS). Obwohl der Anteil der ICS-Computer, auf denen bösartige Objekte blockiert wurden, im zweiten Quartal 2026 auf den niedrigsten Stand seit 2022 (19,15%) sank, ist dies kein Grund zur Entwarnung. Vielmehr deutet die Verschiebung der Angriffsmuster auf eine höhere Raffinesse und gezieltere Vorgehensweise der Angreifer hin, die sich auf internet-exponierte Systeme und Edge-Geräte konzentrieren. Die Lieferkette bleibt ein kritischer Angriffsvektor, und die Ausnutzung bekannter Schwachstellen ist weiterhin ein dominierendes Thema.

Aktuelle Bedrohungen & Vorfälle

Die Bedrohungslandschaft für den Energiesektor ist vielschichtig. Die Gunra-Ransomware, eine Weiterentwicklung des Conti-Codes, hat ihre globalen Operationen ausgeweitet und bedroht zahlreiche Sektoren, darunter auch kritische Infrastrukturen. US-amerikanische und südkoreanische Behörden warnen explizit vor Datendiebstahl, Verschlüsselung und Erpressung durch diese Gruppe. Dies unterstreicht die anhaltende Relevanz von als direkte Bedrohung für die Verfügbarkeit und Integrität von Systemen und Daten.

Ein konkreter Vorfall, der die Sensibilität von Daten im Energiesektor hervorhebt, ist die Ausnutzung einer kritischen ownCloud-Schwachstelle (CVE-2023-49105) durch chinesischsprachige Hacker. Diese führte zum Diebstahl von Nukleardaten von einer philippinischen Forschungseinrichtung. Obwohl nicht direkt ein Energieversorger betroffen war, zeigt dies die Attraktivität sensibler Daten aus dem Nuklearbereich für staatlich unterstützte Akteure und die Notwendigkeit, auch Forschungseinrichtungen und Zulieferer im Blick zu behalten.

Angriffsmuster in dieser Branche

Die aktuellen Signale deuten auf folgende dominante Angriffsmuster hin:

  • Gezielte OT-Angriffe: Das NCSC warnt vor einer Zunahme von Angriffen auf OT-Systeme, die oft durch die Ausnutzung von internet-exponierten Systemen und Edge-Geräten erfolgen. Dies umfasst sowohl opportunistische Scans als auch gezielte Kampagnen.
  • Lieferkettenangriffe: Die Entdeckung von zwei unentdeckten "Factory Implants" (SPEAKINGSTONE und DARKLANTERN) in China-produzierten ZBT-Routern, die unauthentifizierten Angreifern Root-Zugriff ermöglichen, ist ein alarmierendes Beispiel für Lieferkettenrisiken. Solche Hintertüren in Netzwerkgeräten können weitreichende Auswirkungen auf die Sicherheit der Infrastruktur haben, insbesondere wenn diese Geräte in kritischen Umgebungen eingesetzt werden. Die US-Verfügung 14440, die ausländische Hintertüren in der US-Stromnetzinfrastruktur verhindern soll, unterstreicht die politische und sicherheitstechnische Brisanz dieses Themas.
  • Ausnutzung bekannter Schwachstellen: Trotz der allgemeinen Reduzierung von Malware-Infektionen auf ICS-Systemen bleiben die Ausnutzung von bekannten Schwachstellen in Software und Systemen ein primärer Angriffsvektor. Dies erfordert ein robustes Schwachstellenmanagement und zeitnahes Patchen.

Relevante Schwachstellen

  • Malcolm Schwachstellen: Versionen von Malcolm vor 26.07.0 sind von kritischen Schwachstellen betroffen. Diese ermöglichen Angreifern die Ausführung von beliebigem Code oder Denial-of-Service-Angriffe. Da Malcolm oft in ICS-Umgebungen zur Netzwerkanalyse eingesetzt wird, ist ein sofortiges Update auf eine sichere Version unerlässlich.
  • ownCloud Schwachstelle (CVE-2023-49105): Obwohl bereits ausgenutzt, bleibt die Notwendigkeit, diese kritische Schwachstelle in ownCloud-Installationen zu patchen, bestehen, um Datendiebstahl zu verhindern.

Empfehlungen für Security-Teams

  1. Reduzierung der Internet-Exposition: Befolgen Sie die CISA-Anleitung zur Reduzierung der Internet-Exposition für IT-, OT-, ICS- und Industriesysteme. Minimieren Sie unnötige Fernzugriffe und segmentieren Sie Netzwerke konsequent.
  2. Umfassendes Schwachstellenmanagement: Priorisieren Sie das Patchen von kritischen Schwachstellen, insbesondere in ICS-Software wie Malcolm und in extern zugänglichen Systemen wie ownCloud. Implementieren Sie einen robusten Patch-Management-Prozess.
  3. Lieferketten-Sicherheit: Überprüfen Sie die Sicherheit von Hardware und Software in Ihrer Lieferkette, insbesondere bei Geräten von Herstellern mit bekannten Sicherheitsbedenken. Erwägen Sie die Implementierung von "Zero Trust"-Prinzipien auch für Hardwarekomponenten.
  4. Ransomware-Abwehr: Stärken Sie Ihre Abwehrmaßnahmen gegen durch regelmäßige Backups, Netzwerksegmentierung, und umfassende Endpunkterkennung und -reaktion ().
  5. Monitoring von OT-Netzwerken: Implementieren und verbessern Sie das Monitoring von OT-Netzwerken, um ungewöhnliche Aktivitäten, unautorisierte Zugriffe und potenzielle Angriffe frühzeitig zu erkennen.
  6. Incident Response Planung: Überprüfen und aktualisieren Sie regelmäßig Ihre Incident Response Pläne, insbesondere für OT-Vorfälle, um im Ernstfall schnell und effektiv reagieren zu können.

Quellenhinweise

  • [ICS-CERT Advisories (2026-08-18)] Malcolm
  • [The Hacker News (2026-08-28)] ownCloud Flaw Exploited to Steal Nuclear Records From Philippine Research Body
  • [Securelist (2026-08-27)] Threat landscape for industrial automation systems. Q2 2026
  • [Industrial Cyber (2026-08-11)] Gunra expands globally as US, South Korean agencies warn of data theft, encryption and extortion tactics
  • [Industrial Cyber (2026-08-28)] UK NCSC warns of increased OT targeting as threat actors internet-exposed systems and edge devices
  • [The Hacker News (2026-08-28)] China-Made ZBT Routers Ship With Two Implants Giving Attackers Root Access
  • [Industrial Cyber (2026-08-27)] issues Internet Exposure Reduction guidance to reduce risks from IT, OT, ICS and industrial systems
  • [SecurityWeek (2026-08-27)] Trump Order Aims to Block Foreign Backdoors in US Power Grid Gear

Statistik & Trends

Meldungen im Zeitverlauf

Angriffsmuster

Häufigste betroffene Anbieter/Produkte

Microsoft · 3Windows · 2PHP · 1LiteLLM · 1IBM · 1GitLab · 1Progress · 1Cisco · 1

Aktuelle Meldungen