Ein koordinierter Schlag gegen die Wasserinfrastruktur von Minnesota

Mehr als 30 kommunale Wasserversorgungssysteme in ganz Minnesota wurden innerhalb von nur zwei Tagen, dem 26. und 27. Juli, Opfer eines nach Angaben von Behörden koordinierten Cyberangriffs. Der Cyberangriff auf die Wasserwerke in Minnesota hat eine aktive bundesbehördliche Untersuchung ausgelöst, bei der das FBI und die Cybersecurity and Infrastructure Security Agency (CISA) daran arbeiten, Umfang, Methode und Ursprung der Eindringversuche zu ermitteln. Erste Einschätzungen deuten auf eine möglicherweise mit dem Iran in Verbindung stehende Kampagne hin, die auf kritische Infrastruktur abzielt, wenngleich die Attribution in solchen Fällen in der Regel Zeit braucht, um sie mit Sicherheit zu bestätigen.

Was diesen Vorfall bemerkenswert macht, ist nicht allein die Zahl der betroffenen Versorgungsbetriebe, sondern auch der Zeitplan. Der Angriff auf mehr als 30 Systeme innerhalb eines Zeitfensters von rund 48 Stunden legt entweder eine gemeinsame Schwachstelle über mehrere Wasserwerke hinweg oder eine automatisierte, skalierbare Angriffsmethode nahe – und nicht etwa eine Reihe isolierter, sich zufällig ergebender Einbrüche. Dieser Unterschied ist von großer Bedeutung dafür, wie die Behörden reagieren und wie die Anwohner das Risiko für ihre eigenen Daten und ihren Alltag einschätzen sollten.

Warum Wasserwerke immer wieder im Visier sind

Wasserversorgungssysteme sind in den letzten Jahren zu einer der am häufigsten angegriffenen Kategorien kritischer Infrastrukturen geworden, und der Grund liegt auf der Hand. Viele kommunale Wasserwerke, insbesondere kleinere, arbeiten mit veralteten industriellen Steuerungssystemen (ICS) und SCADA-Software (Supervisory Control and Data Acquisition), die nie für moderne Cyberbedrohungen konzipiert wurde. Die Budgets für IT-Sicherheit sind bei kleinen kommunalen Versorgern oft nur ein Bruchteil dessen, was größeren, gut ausgestatteten Organisationen zur Verfügung steht – ein attraktives Ziel für Akteure, die ihre Fähigkeiten testen oder ein geopolitisches Zeichen setzen wollen.

Die Beteiligung sowohl des FBI als auch der CISA signalisiert, dass diese Angelegenheit als ein Thema der nationalen Sicherheit behandelt wird und nicht nur als routinemäßiger IT-Vorfall. Wenn ein mit dem Ausland in Verbindung stehender Akteur vermutet wird, geht die Reaktion üblicherweise über die Wiederherstellung des Dienstes hinaus und umfasst den Austausch von Bedrohungsinformationen, forensische Analysen und die Abstimmung mit den betroffenen Versorgern, um herauszufinden, wie sich die Angreifer überhaupt Zugang verschafft haben.

Auswirkungen auf die Privatsphäre der Einwohner von Minnesota

Während bei einem Cyberangriff auf Wassersysteme das unmittelbare Anliegen der Betriebssicherheit gilt – könnten Angreifer Aufbereitungsprozesse manipulieren oder den Dienst stören? –, gibt es eine Dimension der Privatsphäre, die mehr Aufmerksamkeit verdient. Kommunale Versorgungsbetriebe verwalten nicht nur Rohre und Pumpen. Sie speichern auch Kundenkontodaten: Namen, Adressen, Abrechnungsdetails und in vielen Fällen Bank- oder Zahlungsdaten, die mit Lastschriftverfahren verknüpft sind. Wenn sich Angreifer weiträumigen Zugang zu den Versorgungsnetzen verschafft haben und nicht nur zu den Betriebskontrollsystemen, könnten Kundendatensätze als sekundäre Folge offengelegt werden, selbst wenn dies nicht das primäre Ziel war.

Moderne Wasserversorger setzen zudem zunehmend auf intelligente Zählertechnologie, die Verbrauchsmuster erfasst, die einzelnen Haushalten zugeordnet werden können. Diese Daten, so banal sie erscheinen mögen, können überraschend viel über die Routinen, Anwesenheitsmuster und das Verhalten eines Haushalts verraten. Eine Datenschutzverletzung, die diese Systeme betrifft, wirft Fragen auf, die über die Frage „Ist mein Leitungswasser sicher? hinausgehen und hineinreichen in die Frage: Welche Informationen über meinen Haushalt befinden sich jetzt in den Händen eines Angreifers?

Was das für Sie bedeutet

Wenn Sie in einer der betroffenen Gemeinden in Minnesota leben, gibt es einige praktische Schritte, die Sie jetzt unternehmen sollten, anstatt auf eine offizielle Benachrichtigung zu warten, denn die Untersuchung solcher Vorfälle kann Wochen oder Monate in Anspruch nehmen, bis sie vollständig abgeschlossen ist.

Behalten Sie in den kommenden Monaten zunächst Ihre Rechnungen des Versorgers im Auge. Unberechtigte Änderungen an Kontoinformationen oder unerwartete Abbuchungen können ein frühes Anzeichen dafür sein, dass Kundendaten zusammen mit den Betriebssystemen kompromittiert wurden.

Falls Ihr Wasserversorger einen Online-Kontozugang anbietet, ist dies zweitens ein guter Zeitpunkt, um Ihr Passwort zu aktualisieren, insbesondere dann, wenn Sie dasselbe Passwort auch anderswo verwendet haben. Die Wiederverwendung von Zugangsdaten ist eine der häufigsten Methoden, mit denen Angreifer von einem kompromittierten System aus auf breitere Kontoübernahmen übergehen.

Achten Sie drittens auf offizielle Mitteilungen Ihrer Stadt oder Ihres Versorgungsunternehmens und seien Sie skeptisch bei unerwünschten E-Mails oder Anrufen, die angeblich von Ihrem Wasserbetrieb stammen und nach persönlichen oder Zahlungsinformationen fragen. Angreifer wie auch Gelegenheitsbetrüger nutzen oft die Verwirrung nach einem öffentlich bekannt gewordenen Vorfall wie diesem aus, um Phishing-Kampagnen durchzuführen.

Auf dem Laufenden bleiben, während die Untersuchung weitergeht

Der Cyberangriff auf Wasserwerke in Minnesota ist noch eine aktive, sich entwickelnde Situation, und Einzelheiten zu den Methoden der Angreifer, zur vollständigen Liste der betroffenen Versorger und dazu, ob Kundendaten kompromittiert wurden, werden wahrscheinlich nach und nach bekannt, während die Untersuchung von FBI und CISA voranschreitet. Vorfälle an kritischer Infrastruktur, die Wassersysteme betreffen, ziehen eben deshalb anhaltende Aufmerksamkeit auf sich, weil die potenziellen Auswirkungen – sowohl betrieblich als auch in Bezug auf die Privatsphäre der Anwohner – so hoch sind.

Im Moment können die Bewohner betroffener Gemeinden vor allem wachsam bleiben, offizielle Kanäle auf Aktualisierungen hin beobachten und grundlegende Konto-Hygiene ernst nehmen. Sobald mehr Informationen darüber verfügbar werden, wie sich dieser Angriff entwickelt hat, wird dies wahrscheinlich Einfluss darauf haben, wie kleinere kommunale Versorger im ganzen Land in Zukunft ihre Cybersicherheitsinvestitionen angehen.