Wenn Social Engineering die Produktion gefährdet

532785Kopie
Bild: ©LAONG/stock.adobe.com

Im August traf einen europäischen Industriekonzern in Asien ein Angriff, der harmlos wirkte: Eine Chat-Nachricht über WhatsApp, getarnt als Stellenbeschreibung mit ZIP-Archiv, entfaltete beim Öffnen eine perfide Kette. Ein PDF-Viewer lud zusammen mit einer manipulierten Bibliothek Schadcode nach – das sogenannte DLL-Sideloading. So entstand eine Hintertür ins Unternehmensnetz. Von dort aus spionierten die Angreifer, weiteten Rechte aus und stahlen Daten. Hinter dem Angriff steht mutmaßlich die nordkoreanische Gruppe ‚Lazarus‘. Der Fall zeigt typische Schwachstellen moderner Produktionsbetriebe: die enge Verknüpfung von IT und OT sowie die Abhängigkeit von Standardsoftware, die sich leicht missbrauchen lässt.

Warum Produktionsbetriebe betroffen sind

Angriffe beginnen selten in der Werkhalle, enden aber oft dort. Angreifer nutzen Menschen, Kommunikations-Apps und alltägliche Dokumente, um in wertschöpfende Bereiche vorzudringen. Wer die Schnittstelle zwischen IT und OT kontrolliert, beeinflusst Taktzeiten, Rezepturen und Qualitätsdaten. Genau hier setzen Angreifer an – und genau hier braucht es Schutz.

Legitime Tools, illegitime Zwecke

Im geschilderten Fall wurde nicht die PDF-Datei selbst, sondern ein präpariertes Viewer-Paket (legitimer Reader plus manipulierte Bibliothek) ausgeführt und lud unbemerkt Schadcode nach. Betriebssysteme vertrauen signierten Programmen, und viele Unternehmen schränken das Nachladen von Bibliotheken nicht ein. Der Schadcode etablierte eine Verbindung zu C2-Servern (Command-and-Control) und folgte einem bekannten Muster: Nutzer ausspähen, Systeme analysieren, Daten und Zugänge sichern. In schlecht segmentierten Netzen reichen bereits wenige Schritte, um OT-nahe Systeme wie Historian-Server oder Wartungsgateways zu erreichen.

Wechselnde Werkzeuge, bleibende Muster

Gruppen wie Lazarus nutzen verschiedene Loader und RATs (Remote-Access-Trojaner), die über legitime Web-Dienste kommunizieren, Dateien verschieben, Befehle empfangen und Spuren verwischen. So nutzte der auf Windows-Servern entdeckte RAT ‚Kaolin‘ kompromittierte SharePoint- oder WordPress-Instanzen als Zwischenstation. Andere Tools erscheinen in neuen Varianten, ändern aber nur die Oberfläche und Datenübertragung, um unentdeckt zu bleiben. Entscheidend bei der Abwehr ist nicht der Name, sondern die Prozesskette: Social Engineering, Initialausführung in vertrauenswürdigen Prozessen, unauffällige C2-Kommunikation, schrittweise Rechteausweitung, laterale Bewegung und zielgerichtete Exfiltration.

Ein falscher Klick kann ausreichen

In der Fertigung verstärkt die OT/IT-Konvergenz das Risiko. Produktionsanlagen sind oft länger im Dienst als Bürorechner, Patches lassen sich nicht jederzeit einspielen, und Fernwartungen sind unverzichtbar. Wird ein Office-Client zum Einfallstor, laufen Angriffe entlang identitätsbasierter Vertrauensbeziehungen weiter: Ein Domain-Admin mit Zugriff auf Dateiserver besitzt oft auch administrative Rechte auf Maschinen, die historisch ins Active Directory eingebunden wurden. Wenn hier strikte Zonen- und Conduits-Konzepte nach IEC62443 fehlen, reicht ein falscher Klick, damit ein Office-Vorfall die Prozess-IT berührt.

Mögliche Schutzmechanismen

Eine Schutzkette muss den Angriffsfluss an mehreren Stellen unterbrechen, ohne den Betrieb zu stören. Der erste Schritt: Angriffe an den üblichen Kommunikationskanälen verhindern. So sollten Chat- und Mail-Gateways Dateien grundsätzlich in isolierten Umgebungen prüfen. Ebenso sinkt die Trefferquote von Ködern, wenn neu aufbereitete, potenziell gefährliche Inhalte in sichere Formate überführt werden (Content Disarm & Reconstruction). Wo immer möglich, sollten ausführbare Anhänge aus kollaborativen Kanälen gesperrt oder mit manuellen Freigabeschritten versehen werden. Parallel begrenzen AppLocker- und WDAC-Profile (Windows Defender Application Control) die Möglichkeit, fremde Bibliotheken in legitime Prozesse einzuschleusen. Mit einer streng selektierten Positivliste samt sauber dokumentierten Ausnahmen lässt sich DLL-Sideloading auf breiter Front verhindern.

Der zweite Schutzwall betrifft Identitäten und Berechtigungen. In vielen Industrienetzen existieren noch immer gemeinsame Admin-Konten oder technische Benutzer mit Rechten über Office und OT hinweg. Eine Trennung der Identitäten, dedizierte Jump-Hosts (abgesicherte Übergabepunkte zwischen Netzwerkzonen) und ‚Tiering-Modelle‘ für Administratoren erschweren laterale Angriffe. Multifaktor-Authentifizierung hilft wenig, wenn ein kompromittierter Prozess ohnehin lokal mit hohen Rechten läuft. Deshalb sind Just-in-Time-Privilegien, kurzlebige Tokens und eine strikte Sitzungsüberwachung entscheidend. Eine gehärtete Softwareverteilung und kontrollierte Skriptausführung verhindern zudem, dass Angreifer Standard-Tools für ihre Zwecke missbrauchen.

Der dritte Schutzriegel liegt in der Sichtbarkeit. Ein modernes SOC benötigt Messdaten aus der Nähe kritischer Prozesse. Während Prozessdaten tabu bleiben, liefern Anmelde-, Prozess-, DNS-, Proxy- und PowerShell-Logs aus OT-nahen Zonen, wertvolle Hinweise zur Identifikation typischer Muster. IOA und IOC (Indicators of Attack/Compromise) für verdächtige View-er/DLL-Kombinationen, ungewöhnliche Verbindungen zu Cloud-Diensten oder auffällige ZIP-/PDF-Kaskaden sollten kontinuierlich überwacht werden. Ein Incident-Response-Playbook (IR-Playbook) muss zudem die Realitäten des Schichtbetriebs abbilden: Wer darf wann welche Anlage in welchen Zustand versetzen? Wie koordiniert man Lieferanten? Welche Notfallmaßnahmen halten die Produktion im Degradationsmodus stabil?

Nachweisbar sicher und auditfest handeln

Regulatorische Vorgaben helfen, den Aufwand zu rechtfertigen. Der Ende Juli vom Bundeskabinett vorgelegte Entwurf des NIS2-Umsetzungsgesetzes (NIS2UmsuCG) verlangt etwa nachweisbare Sicherheitsmaßnahmen und ein belastbares Incident-Management. Zudem nimmt der ab Dezember 2027 vollständig geltende Cyber Resilience Act (EU-Verordnung zur Produktsicherheit) Hersteller und Betreiber in die Pflicht, Sicherheitsprozesse, wie Software-Bill-of-Materials (SBOM) und Patch-Prozesse nachvollziehbar zu führen. IEC62443 bietet den Rahmen, um Zonen, Übergänge, Rollen und technische Kontrollen zu definieren. Unternehmen, die den beschriebenen Fall als Blaupause für ihre Gefährdungsanalyse nutzen, können Maßnahmen direkt auf Governance-Pflichten abstimmen und so Budget, Prioritäten und Messpunkte festlegen.

Klare Regeln

Der wichtigste Hebel ist die Kultur im Unternehmen. Statt aus dem Bauch heraus auf Links und Anhänge zu reagieren, müssen Mitarbeitende einfachen und verbindlichen Spielregeln folgen. Empfehlenswert sind realistische Übungen mit Chat- und Meeting-Ködern, um den Blick zu schärfen, denn dadurch werden Auffälligkeiten früher erkannt und sofort gemeldet. Für Dateien, Links und Bewerbungsunterlagen in Chat-Kanälen gelten klare Do’s and Don’ts, damit niemand unter Zeitdruck allein entscheiden muss. Die Technik ist dabei so eingestellt, dass riskante Aktionen standardmäßig gebremst werden ohne den Arbeitsfluss aufzuhalten, etwa durch das Öffnen von Anhängen in einer sicheren Umgebung oder zusätzliche Bestätigungen. Das macht Angriffe langsamer und teurer für die Angreifer.

Social-Engineering-Ketten schwächen

Gruppen wie Lazarus arbeiten arbeitsteilig, iterieren schnell und nutzen alltägliche Prozesse: Kommunikation, Kollaboration und Standardsoftware. Fertigungsunternehmen, die das erkennen und ihre Netze so gestalten, dass Fehler nicht eskalieren, senken ihre Risiken erheblich. Wer die drei Schutzwälle – Content-Härtung an der Peripherie, strikte Identitäts- und Zonen-Trennung, OT-nahe Sichtbarkeit mit eingeübten Reaktionsabläufen – konsequent umsetzt, schwächt Social-Engineering-Ketten.



  • Nur noch 5,6 Millionen in Kurzarbeit

    Nur noch 5,6 Millionen in Kurzarbeit

    Die Zahl der Beschäftigten in Kurzarbeit ging im Juli auf 5,6 Millionen zurück, gegenüber 6,7 Millionen im Juni. Doch während immer mehr Händler und Dienstleister aufatmen können, sinken die Zahlen…

    mehr lesen: Nur noch 5,6 Millionen in Kurzarbeit

  • Auch nach der Pandemie mehr Homeoffice

    Auch nach der Pandemie mehr Homeoffice

    Rund 37 Prozent der produzierenden Unternehmen wollen Homeoffice auch nach der Corona-Krise nutzen. Vor Ausbruch der Pandemie waren es nur etwa 25 Prozent der Fertigungsbetriebe, wie eine repräsentative Umfrage des…

    mehr lesen: Auch nach der Pandemie mehr Homeoffice

  • Erwartungen für August steigen deutlich

    Erwartungen für August steigen deutlich

    Die ZEW-Konjunkturerwartungen für Deutschland steigen im August 2020 gegenüber dem Vormonat wieder deutlich an, nachdem sie im Juli leicht zurückgegangen waren. Die Konjunkturerwartungen liegen aktuell bei 71,5 Punkten, also 12,2…

    mehr lesen: Erwartungen für August steigen deutlich

  • Hintergrundwissen zur OT- und IT-Welt

    Hintergrundwissen zur OT- und IT-Welt

    Die internetbasierte Veranstaltung IT meets OT am 08. September 2020 bietet Hintergrundwissen zu den zentralen Aspekten von OT- und IT-Architekturen. Dabei werden Fragen adressiert wie: Warum ist Integrität das Schutzziel…

    mehr lesen: Hintergrundwissen zur OT- und IT-Welt

  • Schneider Electric übernimmt Proleit

    Schneider Electric übernimmt Proleit

    Schneider Electric hat den MES-Anbieter Proleit AG erworben. Mit diesem Schritt will der französische Konzern seine Kompetenzen bei der Software-gestützten Automatisierung erweitern.

    mehr lesen: Schneider Electric übernimmt Proleit

  • Konjunkturerholung in der Digitalbranche setzt sich fort

    Konjunkturerholung in der Digitalbranche setzt sich fort

    Im Juli ist der Bitkom-Ifo-Digitalindex erneut gestiegen — der dritte Anstieg in Folge. Die Bitkom-Branche blickt zudem wieder in die Zukunft. Die Erwartungen an das nächste halbe Jahr liegen wider…

    mehr lesen: Konjunkturerholung in der Digitalbranche setzt sich fort

  • Roland Busch folgt auf Joe Kaeser

    Roland Busch folgt auf Joe Kaeser

    Siemens stellt sein Topmanagement um: Roland Busch übernimmt ab Oktober die Verantwortung für das Geschäftsjahr 2021. Auf der Hauptversammlung nächsten Februar löst Busch Topmanager Joe Kaeser als Vorstandsvorsitzenden ab. Digital…

    mehr lesen: Roland Busch folgt auf Joe Kaeser

  • Weniger Aufträge im ersten Halbjahr

    Weniger Aufträge im ersten Halbjahr

    Die durch Handelsstreitigkeiten und politische Verwerfungen geschwächte Weltkonjunktur wurde durch die Covid-19-Pandemie zusätzlich getroffen. Das zeigt sich auch am deutlichen Orderminus im Maschinen- und Anlagenbau.

    mehr lesen: Weniger Aufträge im ersten Halbjahr

  • Alexander Kläger ist neuer SAP Deutschland-Chef

    Alexander Kläger ist neuer SAP Deutschland-Chef

    Mit Alexander Kläger hat SAP Deutschland seit dem 1. August einen neuen Geschäftsführer. Der 49-Jährige ist seit 2012 für den Software-Konzern tätig.

    mehr lesen: Alexander Kläger ist neuer SAP Deutschland-Chef

  • Schwachstellen priorisieren und beheben

    Schwachstellen priorisieren und beheben

    Mit der Vulnerability Mitigation App (VMA) stellt Tufin eine Applikation zur Verfügung, die es Unternehmen ermöglicht, Bedrohungen zu priorisieren und auf diese Weise eine effektive Fehlerbehebung und automatisierte Risikominderung zu…

    mehr lesen: Schwachstellen priorisieren und beheben

  • Emotet ist zurück

    Emotet ist zurück

    Bereits im Februar 2020 berichteten wir von einem Cyberangriff mit dem Trojaner Emotet auf das Berliner Kammergericht. Mehr als 160 Tage nach der letzten bekannten Verbreitung der Schadsoftware konnten Sicherheitsforscher…

    mehr lesen: Emotet ist zurück

  • Kein Unternehmen kommt ohne IoT-Sicherheit aus

    Kein Unternehmen kommt ohne IoT-Sicherheit aus

    Das Internet der Dinge setzt sich in großem Stil durch, weil die potenziellen Vorteile immens sind. Ob es sich um Gebäude- und Straßenlichtsensoren, Überwachungskameras, IP-Telefone, Point-of-Sale-Systeme, Konferenzraumtechnik und vieles mehr…

    mehr lesen: Kein Unternehmen kommt ohne IoT-Sicherheit aus