• IT-Karriere:
  • Services:

Gefahr durch Innentäter: Wenn der System-Administrator die Firma zerstören will

Ist von Cyberangriffen die Rede, werden als Täter oft wildfremde Menschen oder Hacker im Staatsauftrag vermutet. Dabei geht laut dem BSI von sogenannten Innentätern eine größere Gefahr aus. Sie haben durch Insiderwissen deutlich mehr Aussicht auf Erfolg.

Artikel von Hakan Tanriverdi/Sueddeutsche.de veröffentlicht am
Foto einer geöffneten Festplatte
Foto einer geöffneten Festplatte (Bild: Patrick Lindenberg/Unsplash)

Ulrich Bartholmös saß auf dem Rennrad, als sein Arbeitgeber vernichtet werden sollte. Es war halb sechs Uhr morgens, sein Smartphone klingelte, er ging nicht ran. Dann klingelte das Telefon ein zweites Mal. Er sah, dass der Anruf von der Firma kam, hob ab und erfuhr von einem Totalausfall.

Inhalt:
  1. Gefahr durch Innentäter: Wenn der System-Administrator die Firma zerstören will
  2. Der Täter kannte das System

Bartholmös ist IT-Sicherheitschef einer Digitalagentur, sie verwaltet Kunden-Webseiten und Datenbanken. Die Webseiten waren offline, mindestens eine Marketing-Datenbank komplett gelöscht. Ein Kunde der Firma ist Titelsponsor bei der Tour de France, die wenige Tage später beginnen sollte. Er habe gelernt, sich von Kunden anschreien zu lassen, sagt Bartholmös, als er die Geschichte im Juli 2017 erzählt, bei einem Treffen, wo Staatsanwälte mit dem Schwerpunkt Cyberkriminalität für ihre Arbeit werben. Die Staatsanwälte sagen: Hacker machen Fehler, Hacker können erwischt werden. Wichtig sei, dass eine Anzeige gestellt wird. Bartholmös stellte eine Anzeige.

Der Prozess ist gewonnen, zu feiern gibt es nichts

Anderthalb Jahre später sitzt Bartholmös im Amtsgericht in Böblingen, gerade hat der Richter ein Urteil gefällt, den Täter schuldig gesprochen. Bartholmös bittet darum, noch ein paar Momente in Ruhe gelassen zu werden. Er schaut in Richtung des Verurteilten, eines 26 Jahre alten Mannes. Bartholmös fixiert ihn mit seinem Blick, der Mann redet abwechselnd mit Polizisten und seinem Anwalt, lässt sich Handschellen anlegen und wird abgeführt.

Bartholmös verlässt den Saal, der Prozess ist gewonnen, doch zu feiern gibt es wenig: 2,8 Millionen Euro Schaden, ein Mensch hinter Gittern und eine Firma, die gerade noch einmal davongekommen ist. Sie hat eine der gefährlichsten Arten von Hackerangriffen überstanden, mit der es Unternehmen weltweit zu tun haben: einen Angriff durch Innentäter. Der verurteilte junge Mann ist ein Ex-Mitarbeiter von Bartholmös.

Stellenmarkt
  1. ATLAS TITAN Mitte GmbH, Wuppertal
  2. Landwirtschaftliche Rentenbank, Frankfurt am Main

Ist von Cyberangriffen die Rede, vermutet die Öffentlichkeit dahinter in aller Regel wildfremde Menschen oder Hacker im Staatsauftrag. Dabei geht von Innentätern eine größere Gefahr aus, da ihre Angriffe "größere Aussicht auf Erfolg" haben, wie es das für IT-Sicherheit zuständige Bundesamt für Sicherheit in der Informationstechnik (BSI) formuliert. Denn der Angreifer habe "bereits Zugang zu internen Ressourcen einer Organisation und (könne) so Schutzmaßnahmen und Schwachstellen über einen langen Zeitraum analysieren".

Auch der Ex-Mitarbeiter von Bartholmös hatte Zugang zu internen Ressourcen. Während des Prozesses schweigt der Mann. Ein IT-Forensiker, der den Angriff technisch analysiert hat, geht aber davon aus, dass er für die Attacke einen Account benutzte, der vor Jahren angelegt, aber nie verwendet wurde. Er modifizierte ihn so, dass er sich über einen VPN-Zugang einloggen, also sich bequem von zu Hause aus in das Firmennetz einwählen konnte. Dann schlummerte das Konto ungenutzt ein halbes Jahr vor sich hin. In dieser Zeit wurde dem Mitarbeiter gekündigt, es gab einen Aufhebungsvertrag und eine Abfindung. Um 2:37 Uhr in der Nacht vom 25. auf den 26. Juni startete er den Angriff in zwei Wellen.

"Wir befanden uns vollkommen im Blindflug"

Zu Beginn des Angriffs - IT-Sicherheitschef Bartholmös sitzt noch auf seinem Rennrad - werden alle Daten auf den Servern überschrieben, die Konfigurations-Dateien werden gelöscht. Schnelles Reagieren ist ausgeschlossen, da die Zugänge der Administratoren entfernt wurden. "Wir befanden uns vollkommen im Blindflug", wird Bartholmös später im Zeugenstand sagen. 60 Kunden werden informiert, zu diesem Zeitpunkt ist noch unklar, wie systematisch der Hacker vorgegangen ist. Eine externe Firma wird hinzugezogen, sie analysiert die IT-Systeme.

Bitte aktivieren Sie Javascript.
Oder nutzen Sie das Golem-pur-Angebot
und lesen Golem.de
  • ohne Werbung
  • mit ausgeschaltetem Javascript
  • mit RSS-Volltext-Feed
Der Täter kannte das System 
  1. 1
  2. 2
  3.  


Anzeige
Top-Angebote
  1. 694,07€
  2. (u. a. TV-Wandhalterungen günstiger (u. a. Schwenk- und neigbar für Fernseher bis 80 Zoll für 31...
  3. (u. a. Marvel's Spider-Man: Miles Morales 59,99€, Horizon: Forbidden West für 79,99€, Gran...
  4. (u. a. Spider-Man: Miles Morales für 59,99€, Demon's Souls für 79,99€, Sackboy: A Big...

Urbautz 07. Jan 2019

Ich würde sogar sagen "alle Banken". Naja, bis auf die Deutsche Bank, die haben ja selbst...

plutoniumsulfat 05. Jan 2019

Dann findet man doch im Vornhinein eine Lösung mit dem Kunden.

Snoozel 28. Dez 2018

Das Problem ist nur: je besser der Admin umso weniger merkt man von seiner Arbeit. Da...

Avarion 27. Dez 2018

So wie ich das sehe ist es nicht grenzwertig sondern strafbar. Sie hat Daten gelöscht die...

FreiGeistler 27. Dez 2018

Das wundert mich immer so. Warum werden die Treiber, gerade für so teure Geräte, immer...


Folgen Sie uns
       


    •  /