Hacker-Kongress: Schutz kritischer Infrastruktur im Fokus
Hacker-Kongress 37c3:Nerds nehmen sich kritische Infrastruktur vor
von Peter Welchering
|
Eisenbahnverkehr, Stromversorgung, Wasserwerke - diese kritischen Infrastrukturen sind gefährdet. Die Hacker auf dem 37c3-Kongress wollen sie sicherer machen.
Der Aktienkurs des Zugherstellers Newag ist nach den Enthüllungen der Hacker gefallen.
Quelle: imago
Manchmal bleiben Züge einfach stehen. Nicht nur in Deutschland, auch in Polen. Die niederschlesische Eisenbahn war im Sommer vergangenen Jahres davon betroffen. Und die Experten waren ratlos.
Die Züge standen nämlich zur Wartung in einer Zugreparaturwerkstatt namens SPS. Deren Techniker haben die Züge einfach nicht zum Laufen bekommen. "Die SPS-Leute haben dann einfach mal 'polish hackers' gegoogelt und sind auf uns gestoßen", berichtet Michal Kowalczyk, Netzname Redford.
Hacker, das sind doch Kriminelle?! Nee, nicht alle...30.11.2023 | 2:24 min
Bei Programmaufruf: Zugausfall
Er und seine Kollegen von der ethischen Hackergruppe Dragon Sector wollen nach eigenen Angaben einen undokumentierten Freischaltcode gefunden haben, der über das Zugführerpult eingegeben werden konnte. Aber das sei nicht das einzige Problem gewesen, heißt es. Denn insgesamt hätten die Hacker gleich mehrere Codes entdeckt, die zum Zugausfall führten.
Außerdem fanden die Hacker nach eigenen Angaben noch ein sogenanntes "Geofencing-Werkzeug". Es soll bewirken, dass Zugriffe auf die Zugsteuerung nicht angenommen werden vom System, wenn der Zug sich an bestimmten per GPS-Koordinaten festgelegten Orten aufhält. Diese Orte stimmten mit den Positionen der herstellerunabhängigen Werkstätten überein.
Die Hacker von Dragon Sector sagen, dass auf diese Weise herstellungsunabhängige Wartungswerkstätten per Geolokalisation erkannt werden, eben um zu verhindern, dass andere Werkstätten als von Newag zugelassene solche Wartungs- und Reparaturarbeiten ausführen können.
Wer hat da was blockiert?
Zughersteller Newag bestreitet das. Man habe keine Werkstatt-Erkennungssoftware eingebaut. Newag behält sich eine Klage wegen Verleumdung und wegen Verletzung von Urheberrechten vor. Außerdem hat der Hersteller die für den Eisenbahnverkehr zuständigen polnischen Behörden informiert, weil in die Zugsteuerungssoftware eingegriffen worden sei. Das sieht der Hersteller als ein Sicherheitsproblem an.
Nicht nur der Eisenbahnverkehr hat mit derartigen Sicherheitsproblemen und mit Software zu tun, die für Ausfälle sorgt. Auch digitale Pumpensteuerungen in Wasserwerken oder Lastverteilungsrechner in der Stromversorgung sind davon betroffen.
Nicht immer sind es digitale Angriffe, die hier zu Ausfällen führen. Mitunter sorgt eine Kontrollsoftware für unerwünschte Nebenwirkungen. Oder an eine Steuerungssoftware wurden immer wieder Bestandteile angebaut. Irgendwie wird sie dann nicht mehr durchschaubar und unkontrollierbar.
Anfang 2025 soll die elektronische Patientenakte kommen, im Januar bereits das E-Rezept. Das hat der Bundestag beschlossen. Das Ziel: Das Gesundheitswesen soll digitaler werden.14.12.2023 | 1:46 min
Innenministerium senkt die Sicherheit kritischer Infrastrukturen dramatisch
Bis zum Ausfall einer kritischen Infrastruktur ist es dann nicht mehr weit. Deshalb kümmert sich die AG Kritis, eine zivilgesellschaftliche Community, um solche Probleme.
Die Nerds haben während der vergangenen Jahre viele Vorschläge gemacht, wie Verkehrsleitsysteme und andere kritische Infrastrukturen besser geschützt werden können. Umso geschockter waren die technischen Sachverständigen des Chaos Computer Clubs, als kurz vor Weihnachten der Entwurf zur Umsetzung der EU-Richtlinie zur Absicherung kritischer Infrastruktur vom Innenministerium veröffentlicht wurde.
Ihre Vorschläge standen da nicht mehr drin. "Wir sind ziemlich frustriert, vor allen Dingen, weil weiterhin Bereichsausnahmen drin sind", bringt Johannes Rundfeldt von der AG Kritis die Enttäuschung der Hacker auf den Punkt.
Der zunehmende Einsatz von KI erhöht den Bedarf an Datenzentren. In Irland stehen bereits achtzig riesige Server-Hallen, dreißig weitere sollen dazu kommen.27.12.2023 | 2:14 min
Einige Jahre Arbeit für den Papierkorb
Staatliche Stellen, Kommunalverwaltungen, das Finanz- und Versicherungswesen oder der Bereich Telekommunikation sind weitgehend von den angedachten gesetzlichen Maßnahmen zum Schutz kritischer Infrastrukturen ausgenommen.
Die Bewertung der Hacker auf dem Chaos Communication Congress ist einhellig: Ein desaströser Gesetzesentwurf. Dabei könnten die Politiker sich doch auf dem 37c3 an vielen Beispielen erläutern lassen, welche verheerenden Konsequenzen unzureichender Schutz von Wasserwerken, Energieversorgung, Telekommunikationsunternehmen habe, meinen die Nerds.