Lage auf einen Blick
Die Energiebranche ist weiterhin ein primäres Ziel für Cyberangriffe, wobei die aktuelle Lage als kritisch einzustufen ist. Eine Kombination aus gezielten Ransomware-Angriffen auf kritische Infrastrukturen und einer Vielzahl von Schwachstellen in Operational Technology (OT) und Industrial Control Systems (ICS) prägt das Bedrohungsbild. Besonders besorgniserregend sind aktiv ausgenutzte Schwachstellen in Produkten, die im KEV-Katalog des CISA gelistet sind, was auf eine hohe Dringlichkeit für Patching und Mitigation hinweist. Die Angriffe zielen auf weitreichende Störungen und Datenexfiltration ab, was die Notwendigkeit robuster Verteidigungsstrategien unterstreicht.
Aktuelle Bedrohungen & Vorfälle
Die Warlock-Ransomware-Gruppe, mutmaßlich aus China stammend, hat kritische Infrastrukturen wie Wasserversorger und Telekommunikationsanbieter angegriffen. Dabei wurden Schwachstellen in SharePoint ausgenutzt, um Zugang zu erlangen und die Angriffe durchzuführen. Dies unterstreicht die anhaltende Bedrohung durch Ransomware, die nicht nur Daten verschlüsselt, sondern auch operative Störungen in essenziellen Diensten verursachen kann. Die Angriffe zeigen, dass auch IT-Systeme wie SharePoint als Einfallstore für Angriffe auf OT-Umgebungen dienen können.
Aktive Bedrohungsakteure
Im gelieferten Beobachtungsdatensatz fällt auf, dass verschiedene Akteure die Energiebranche ins Visier nehmen. Die Warlock-Ransomware-Gruppe ist hierbei prominent, da sie gezielt kritische Infrastrukturen angreift und SharePoint als Angriffsvektor nutzt. Weitere belegte Akteure wie Threat Group-3390 (ZIRCONIUM), ShinyHunters, Dragonfly und Patchwork sowie Malware-Familien wie Clop und Royal sind ebenfalls im Kontext der Bedrohungslandschaft für kritische Infrastrukturen relevant. Diese Akteure verfolgen unterschiedliche Ziele, von finanzieller Bereicherung durch Ransomware bis hin zu Spionage und Sabotage, was eine vielschichtige Verteidigungsstrategie erfordert.
Angriffsmuster in dieser Branche
Die beobachteten Angriffsmuster in der Energiebranche sind vielfältig, konzentrieren sich jedoch auf zwei Hauptbereiche: die Ausnutzung von Schwachstellen in OT/ICS-Systemen und Ransomware-Angriffe. Angreifer nutzen Schwachstellen in industriellen Steuerungssystemen und IoT-Geräten, um unbefugten Zugriff zu erlangen, Daten zu manipulieren oder Dienste zu stören. Dies reicht von der Eskalation von Privilegien über die Ausführung von Code bis hin zur vollständigen Kontrolle über physische Zugangssysteme. Ransomware-Angriffe, wie die der Warlock-Gruppe, zielen darauf ab, IT-Systeme als Brücke zu OT-Netzwerken zu nutzen, um Betriebsunterbrechungen zu erzwingen und Lösegeld zu erpressen. Die Lieferkette bleibt ebenfalls ein kritischer Angriffsvektor, da Schwachstellen in weit verbreiteten Produkten weitreichende Auswirkungen haben können.
Relevante Schwachstellen
Zahlreiche kritische Schwachstellen wurden in Produkten identifiziert, die in der Energiebranche weit verbreitet sind:
- ABB Protection and Control IED Manager PCM600 (Versionen <=2.14): Zwei Schwachstellen ermöglichen Angreifern mit lokalen Zugangsdaten die Eskalation von Privilegien oder das Überschreiben von Dateien.
- Armatura LLC Armatura One: Kritische Schwachstellen erlauben unbefugten Datenbankzugriff, Code-Ausführung mit höchsten Privilegien und Kontrolle über physische Zugangssysteme.
- Monta monta.app-Ladesäulen: Weltweite Schwachstellen ermöglichen administrative Kontrolle oder Störung von Ladediensten.
- Johnson Controls EasyIO Neo Series EC und CW Controller: Mehrere Schwachstellen (CVE-2026-64892, CVE-2026-64893) ermöglichen das Erlangen sensibler Informationen wie Anmelde- und Sitzungsdaten.
- Meari IoT Cloud Platform OpenAPI Service: Kritische Autorisierungsfehler (CVE-2026-101104, CVE-2026-96613) erlauben die Manipulation von Gerätekonfigurationen und den Zugriff auf sensible Daten.
- CISA Malcolm (ältere Versionen vor September 2026): Mehrere Schwachstellen ermöglichen Angreifern die Ausführung von Code und das Erlangen von Root-Privilegien.
- Lantronix G520 Series Cellular Gateway (Firmware 2.6.0.4R6_stable): Kritische Schwachstellen könnten zur Software-Ersetzung und Beeinträchtigung der Geräteintegrität ausgenutzt werden.
Besonders hervorzuheben sind die aktiv ausgenutzten Schwachstellen CVE-2025-49706 und CVE-2025-53770, die beide im KEV-Katalog gelistet und ohne Anmeldung über das Netz ausnutzbar sind. Dies erfordert sofortige Maßnahmen.
Empfehlungen für Security-Teams
Quellenhinweise
- ICS-CERT Advisories: ABB Protection and Control IED Manager PCM600
- BleepingComputer: Warlock ransomware breach SharePoint in water, telecom operator attacks
- ICS-CERT Advisories: Armatura LLC Armatura One
- ICS-CERT Advisories: Monta monta.app
- ICS-CERT Advisories: Johnson Controls EasyIO Neo Series EC and CW Controllers
- ICS-CERT Advisories: Johnson Controls EasyIO Neo Series EC and CW Controllers
- ICS-CERT Advisories: Meari IoT Cloud Platform OpenAPI Service
- ICS-CERT Advisories: CISA Malcolm
- Industrial Cyber: Cyware, WaterISAC partner to deliver AI-powered threat intelligence to U.S. water and wastewater utilities
- ICS-CERT Advisories: Lantronix G520 Series Cellular Gateway
- ICS-CERT Advisories: Toptech TMS7 and TopHAT
- ICS-CERT Advisories: VIVOTEK Camera Firmware
- ICS-CERT Advisories: Baicells Nova 430H
- ICS-CERT Advisories: Anjvision YSSD-RTMP-H5
- ICS-CERT Advisories: MikroTik RouterOS
- ICS-CERT Advisories: Viidure Dashcam Android Application
- Industrial Cyber: How decades of disconnected modernization created OT security debt manufacturers can’t escape
- Industrial Cyber: DeNexus joins ISA Global Cybersecurity Alliance to advance ISA/IEC 62443 OT security
