Gefahr durch Innentäter: Wenn der System-Administrator die Firma zerstören will

Ist von Cyberangriffen die Rede, werden als Täter oft wildfremde Menschen oder Hacker im Staatsauftrag vermutet. Dabei geht laut dem BSI von sogenannten Innentätern eine größere Gefahr aus. Sie haben durch Insiderwissen deutlich mehr Aussicht auf Erfolg.

Artikel von Hakan Tanriverdi/Sueddeutsche.de veröffentlicht am
Foto einer geöffneten Festplatte
Foto einer geöffneten Festplatte (Bild: Patrick Lindenberg/Unsplash)

Ulrich Bartholmös saß auf dem Rennrad, als sein Arbeitgeber vernichtet werden sollte. Es war halb sechs Uhr morgens, sein Smartphone klingelte, er ging nicht ran. Dann klingelte das Telefon ein zweites Mal. Er sah, dass der Anruf von der Firma kam, hob ab und erfuhr von einem Totalausfall.

Inhalt:
  1. Gefahr durch Innentäter: Wenn der System-Administrator die Firma zerstören will
  2. Der Täter kannte das System

Bartholmös ist IT-Sicherheitschef einer Digitalagentur, sie verwaltet Kunden-Webseiten und Datenbanken. Die Webseiten waren offline, mindestens eine Marketing-Datenbank komplett gelöscht. Ein Kunde der Firma ist Titelsponsor bei der Tour de France, die wenige Tage später beginnen sollte. Er habe gelernt, sich von Kunden anschreien zu lassen, sagt Bartholmös, als er die Geschichte im Juli 2017 erzählt, bei einem Treffen, wo Staatsanwälte mit dem Schwerpunkt Cyberkriminalität für ihre Arbeit werben. Die Staatsanwälte sagen: Hacker machen Fehler, Hacker können erwischt werden. Wichtig sei, dass eine Anzeige gestellt wird. Bartholmös stellte eine Anzeige.

Der Prozess ist gewonnen, zu feiern gibt es nichts

Anderthalb Jahre später sitzt Bartholmös im Amtsgericht in Böblingen, gerade hat der Richter ein Urteil gefällt, den Täter schuldig gesprochen. Bartholmös bittet darum, noch ein paar Momente in Ruhe gelassen zu werden. Er schaut in Richtung des Verurteilten, eines 26 Jahre alten Mannes. Bartholmös fixiert ihn mit seinem Blick, der Mann redet abwechselnd mit Polizisten und seinem Anwalt, lässt sich Handschellen anlegen und wird abgeführt.

Bartholmös verlässt den Saal, der Prozess ist gewonnen, doch zu feiern gibt es wenig: 2,8 Millionen Euro Schaden, ein Mensch hinter Gittern und eine Firma, die gerade noch einmal davongekommen ist. Sie hat eine der gefährlichsten Arten von Hackerangriffen überstanden, mit der es Unternehmen weltweit zu tun haben: einen Angriff durch Innentäter. Der verurteilte junge Mann ist ein Ex-Mitarbeiter von Bartholmös.

Stellenmarkt
  1. Expertise Lead (m/w/d) Identity & Access Management Processes
    ING Banking, Frankfurt am Main
  2. Mitarbeiter für Konzeption und Qualitätssicherung (m/w/d) Bereich Produktentwicklung, Abteilung Warenwirtschaft
    ADG Apotheken-Dienstleistungsgesellschaft mbH, Mannheim, Fürth
Detailsuche

Ist von Cyberangriffen die Rede, vermutet die Öffentlichkeit dahinter in aller Regel wildfremde Menschen oder Hacker im Staatsauftrag. Dabei geht von Innentätern eine größere Gefahr aus, da ihre Angriffe "größere Aussicht auf Erfolg" haben, wie es das für IT-Sicherheit zuständige Bundesamt für Sicherheit in der Informationstechnik (BSI) formuliert. Denn der Angreifer habe "bereits Zugang zu internen Ressourcen einer Organisation und (könne) so Schutzmaßnahmen und Schwachstellen über einen langen Zeitraum analysieren".

Auch der Ex-Mitarbeiter von Bartholmös hatte Zugang zu internen Ressourcen. Während des Prozesses schweigt der Mann. Ein IT-Forensiker, der den Angriff technisch analysiert hat, geht aber davon aus, dass er für die Attacke einen Account benutzte, der vor Jahren angelegt, aber nie verwendet wurde. Er modifizierte ihn so, dass er sich über einen VPN-Zugang einloggen, also sich bequem von zu Hause aus in das Firmennetz einwählen konnte. Dann schlummerte das Konto ungenutzt ein halbes Jahr vor sich hin. In dieser Zeit wurde dem Mitarbeiter gekündigt, es gab einen Aufhebungsvertrag und eine Abfindung. Um 2:37 Uhr in der Nacht vom 25. auf den 26. Juni startete er den Angriff in zwei Wellen.

"Wir befanden uns vollkommen im Blindflug"

Zu Beginn des Angriffs - IT-Sicherheitschef Bartholmös sitzt noch auf seinem Rennrad - werden alle Daten auf den Servern überschrieben, die Konfigurations-Dateien werden gelöscht. Schnelles Reagieren ist ausgeschlossen, da die Zugänge der Administratoren entfernt wurden. "Wir befanden uns vollkommen im Blindflug", wird Bartholmös später im Zeugenstand sagen. 60 Kunden werden informiert, zu diesem Zeitpunkt ist noch unklar, wie systematisch der Hacker vorgegangen ist. Eine externe Firma wird hinzugezogen, sie analysiert die IT-Systeme.

Bitte aktivieren Sie Javascript.
Oder nutzen Sie das Golem-pur-Angebot
und lesen Golem.de
  • ohne Werbung
  • mit ausgeschaltetem Javascript
  • mit RSS-Volltext-Feed
Der Täter kannte das System 
  1. 1
  2. 2
  3.  


Aktuell auf der Startseite von Golem.de
Der Nachfolger von Windows 10
Windows 11 ist da

Nun ist es offiziell: Microsoft kündigt das neue Windows 11 an. Vieles war bereits vorher bekannt, einiges Neues gibt es aber trotzdem.

Der Nachfolger von Windows 10: Windows 11 ist da
Artikel
  1. EE: Britische Netzbetreiber führen wieder Roaming ein
    EE
    Britische Netzbetreiber führen wieder Roaming ein

    Für britische Mobilfunk-Nutzer ist die Zeit des freien Telefonierens in der EU bald vorbei. EE und zuvor O2 und Three haben Einschränkungen angekündigt.

  2. Krypto-Betrug in Milliardenhöhe: Gründer von Africrypt stehlen 69.000 Bitcoin
    Krypto-Betrug in Milliardenhöhe
    Gründer von Africrypt stehlen 69.000 Bitcoin

    Die Gründer der Kryptoplattform Africrypt haben sich offenbar mit 69.000 gestohlenen Bitcoin abgesetzt. Der Betrug deutete sich schon vor Monaten an.

  3. Interview: Avatar und die global beleuchteten Mikrodetails von Pandora
    Interview
    Avatar und die global beleuchteten Mikrodetails von Pandora

    Waldplanet statt The Division: Golem.de hat mit dem Technik-Team von Avatar - Frontiers of Pandora über die Snowdrop-Engine gesprochen.
    Ein Interview von Peter Steinlechner

Urbautz 07. Jan 2019

Ich würde sogar sagen "alle Banken". Naja, bis auf die Deutsche Bank, die haben ja selbst...

plutoniumsulfat 05. Jan 2019

Dann findet man doch im Vornhinein eine Lösung mit dem Kunden.

Snoozel 28. Dez 2018

Das Problem ist nur: je besser der Admin umso weniger merkt man von seiner Arbeit. Da...

Avarion 27. Dez 2018

So wie ich das sehe ist es nicht grenzwertig sondern strafbar. Sie hat Daten gelöscht die...

FreiGeistler 27. Dez 2018

Das wundert mich immer so. Warum werden die Treiber, gerade für so teure Geräte, immer...


Folgen Sie uns
       


Du willst dich mit Golem.de beruflich verändern oder weiterbilden?
Zum Stellenmarkt
Zur Akademie
Zum Coaching
  • Schnäppchen, Rabatte und Top-Angebote
    Die besten Deals des Tages
    Schnäppchen • Mega-Wiedereröffnung bei MediaMarkt - bis zu 30 Prozent Rabatt • Samsung SSD 980 Pro PCIe 4.0 1TB 166,59€ • Gigabyte M27Q 27" WQHD 170Hz 338,39€ • AMD Ryzen 5 5600X 251,59€ • Dualsense Midnight Black + R&C Rift Apart 99,99€ • Logitech Lenkrad-Sets zu Bestpreisen [Werbung]
    •  /