SecBoard
Alle Branchen
Branchenlage

Cyber-Lage Energie & Versorger

Strom, Gas, OT/ICS, SCADA & Smart Grid

Meldungen / 21 Tage
62
verknüpfte CVEs
0
aktiv ausgenutzt (KEV)
0

Lage auf einen Blick

Die Energiebranche ist weiterhin ein primäres Ziel für Cyberangriffe, wobei die aktuelle Lage als kritisch einzustufen ist. Eine Kombination aus gezielten Ransomware-Angriffen auf kritische Infrastrukturen und einer Vielzahl von Schwachstellen in Operational Technology (OT) und Industrial Control Systems (ICS) prägt das Bedrohungsbild. Besonders besorgniserregend sind aktiv ausgenutzte Schwachstellen in Produkten, die im KEV-Katalog des gelistet sind, was auf eine hohe Dringlichkeit für Patching und Mitigation hinweist. Die Angriffe zielen auf weitreichende Störungen und Datenexfiltration ab, was die Notwendigkeit robuster Verteidigungsstrategien unterstreicht.

Aktuelle Bedrohungen & Vorfälle

Die Warlock-Ransomware-Gruppe, mutmaßlich aus China stammend, hat kritische Infrastrukturen wie Wasserversorger und Telekommunikationsanbieter angegriffen. Dabei wurden Schwachstellen in SharePoint ausgenutzt, um Zugang zu erlangen und die Angriffe durchzuführen. Dies unterstreicht die anhaltende Bedrohung durch , die nicht nur Daten verschlüsselt, sondern auch operative Störungen in essenziellen Diensten verursachen kann. Die Angriffe zeigen, dass auch IT-Systeme wie SharePoint als Einfallstore für Angriffe auf OT-Umgebungen dienen können.

Aktive Bedrohungsakteure

Im gelieferten Beobachtungsdatensatz fällt auf, dass verschiedene Akteure die Energiebranche ins Visier nehmen. Die Warlock-Ransomware-Gruppe ist hierbei prominent, da sie gezielt kritische Infrastrukturen angreift und SharePoint als Angriffsvektor nutzt. Weitere belegte Akteure wie Threat Group-3390 (ZIRCONIUM), ShinyHunters, Dragonfly und Patchwork sowie Malware-Familien wie Clop und Royal sind ebenfalls im Kontext der Bedrohungslandschaft für kritische Infrastrukturen relevant. Diese Akteure verfolgen unterschiedliche Ziele, von finanzieller Bereicherung durch bis hin zu Spionage und Sabotage, was eine vielschichtige Verteidigungsstrategie erfordert.

Angriffsmuster in dieser Branche

Die beobachteten Angriffsmuster in der Energiebranche sind vielfältig, konzentrieren sich jedoch auf zwei Hauptbereiche: die Ausnutzung von Schwachstellen in OT/ICS-Systemen und Ransomware-Angriffe. Angreifer nutzen Schwachstellen in industriellen Steuerungssystemen und IoT-Geräten, um unbefugten Zugriff zu erlangen, Daten zu manipulieren oder Dienste zu stören. Dies reicht von der Eskalation von Privilegien über die Ausführung von Code bis hin zur vollständigen Kontrolle über physische Zugangssysteme. Ransomware-Angriffe, wie die der Warlock-Gruppe, zielen darauf ab, IT-Systeme als Brücke zu OT-Netzwerken zu nutzen, um Betriebsunterbrechungen zu erzwingen und Lösegeld zu erpressen. Die Lieferkette bleibt ebenfalls ein kritischer Angriffsvektor, da Schwachstellen in weit verbreiteten Produkten weitreichende Auswirkungen haben können.

Relevante Schwachstellen

Zahlreiche kritische Schwachstellen wurden in Produkten identifiziert, die in der Energiebranche weit verbreitet sind:

  • ABB Protection and Control IED Manager PCM600 (Versionen <=2.14): Zwei Schwachstellen ermöglichen Angreifern mit lokalen Zugangsdaten die Eskalation von Privilegien oder das Überschreiben von Dateien.
  • Armatura LLC Armatura One: Kritische Schwachstellen erlauben unbefugten Datenbankzugriff, Code-Ausführung mit höchsten Privilegien und Kontrolle über physische Zugangssysteme.
  • Monta monta.app-Ladesäulen: Weltweite Schwachstellen ermöglichen administrative Kontrolle oder Störung von Ladediensten.
  • Johnson Controls EasyIO Neo Series EC und CW Controller: Mehrere Schwachstellen (CVE-2026-64892, CVE-2026-64893) ermöglichen das Erlangen sensibler Informationen wie Anmelde- und Sitzungsdaten.
  • Meari IoT Cloud Platform OpenAPI Service: Kritische Autorisierungsfehler (CVE-2026-101104, CVE-2026-96613) erlauben die Manipulation von Gerätekonfigurationen und den Zugriff auf sensible Daten.
  • Malcolm (ältere Versionen vor September 2026): Mehrere Schwachstellen ermöglichen Angreifern die Ausführung von Code und das Erlangen von Root-Privilegien.
  • Lantronix G520 Series Cellular Gateway (Firmware 2.6.0.4R6_stable): Kritische Schwachstellen könnten zur Software-Ersetzung und Beeinträchtigung der Geräteintegrität ausgenutzt werden.

Besonders hervorzuheben sind die aktiv ausgenutzten Schwachstellen CVE-2025-49706 und CVE-2025-53770, die beide im KEV-Katalog gelistet und ohne Anmeldung über das Netz ausnutzbar sind. Dies erfordert sofortige Maßnahmen.

Empfehlungen für Security-Teams

Quellenhinweise

Teilsektoren

Aufschlüsselung der Branchenmeldungen nach Teilsektor. Eine Meldung kann mehrere betreffen, deshalb summieren sich die Anteile nicht auf 100 %.

OT & Leittechnik21 Meldungen · 34 %

Prozessleittechnik, SCADA, SPS und Industrieprotokolle

Wasser & Abwasser5 Meldungen · 8 %

Wasserwerke, Aufbereitung, Abwasserentsorgung

Erneuerbare Energien1 Meldungen · 2 %

Wind, Solar, Speicher, Ladeinfrastruktur und dezentrale Anlagen

Gas & Oel0 Meldungen · 0 %

Foerderung, Raffinerien, Pipelines, Gasspeicher und -netze

Stromversorgung0 Meldungen · 0 %

Erzeugung, Uebertragungs- und Verteilnetze, Netzbetrieb

Ohne erkennbaren Teilsektor36 Meldungen · 58 %

Meldungen, die sich keinem Teilsektor eindeutig zuordnen ließen. Bewusst ausgewiesen statt weggelassen.

Statistik & Trends

Meldungen im Zeitverlauf

Angriffsmuster

Häufigste betroffene Anbieter/Produkte

Android · 2Apple · 2SharePoint · 1Docker · 1

Aktive Bedrohungsakteure

In den Meldungen dieser Branche belegte Gruppen, Malware-Familien und Werkzeuge.

Aktuelle Meldungen