: Nerds nehmen sich kritische Infrastruktur vor

von Peter Welchering
30.12.2023 | 15:25 Uhr
Eisenbahnverkehr, Stromversorgung, Wasserwerke - diese kritischen Infrastrukturen sind gefährdet. Die Hacker auf dem 37c3-Kongress wollen sie sicherer machen.
Der Aktienkurs des Zugherstellers Newag ist nach den Enthüllungen der Hacker gefallen.Quelle: imago
Manchmal bleiben Züge einfach stehen. Nicht nur in Deutschland, auch in Polen. Die niederschlesische Eisenbahn war im Sommer vergangenen Jahres davon betroffen. Und die Experten waren ratlos.
Die Züge standen nämlich zur Wartung in einer Zugreparaturwerkstatt namens SPS. Deren Techniker haben die Züge einfach nicht zum Laufen bekommen. "Die SPS-Leute haben dann einfach mal 'polish hackers' gegoogelt und sind auf uns gestoßen", berichtet Michal Kowalczyk, Netzname Redford.

Hacker, das sind doch Kriminelle?! Nee, nicht alle...

30.11.2023 | 02:24 min

Bei Programmaufruf: Zugausfall

Er und seine Kollegen von der ethischen Hackergruppe Dragon Sector wollen nach eigenen Angaben einen undokumentierten Freischaltcode gefunden haben, der über das Zugführerpult eingegeben werden konnte. Aber das sei nicht das einzige Problem gewesen, heißt es. Denn insgesamt hätten die Hacker gleich mehrere Codes entdeckt, die zum Zugausfall führten.
Am beliebtesten war der Mechanismus 'Zug fährt für ein paar Tage nicht', den haben wir bei fast allen der stillgelegten Züge gefunden.
Sergiusz Bazanski
Außerdem fanden die Hacker nach eigenen Angaben noch ein sogenanntes "Geofencing-Werkzeug". Es soll bewirken, dass Zugriffe auf die Zugsteuerung nicht angenommen werden vom System, wenn der Zug sich an bestimmten per GPS-Koordinaten festgelegten Orten aufhält. Diese Orte stimmten mit den Positionen der herstellerunabhängigen Werkstätten überein.
Die Hacker von Dragon Sector sagen, dass auf diese Weise herstellungsunabhängige Wartungswerkstätten per Geolokalisation erkannt werden, eben um zu verhindern, dass andere Werkstätten als von Newag zugelassene solche Wartungs- und Reparaturarbeiten ausführen können.

Wer hat da was blockiert?

Zughersteller Newag bestreitet das. Man habe keine Werkstatt-Erkennungssoftware eingebaut. Newag behält sich eine Klage wegen Verleumdung und wegen Verletzung von Urheberrechten vor. Außerdem hat der Hersteller die für den Eisenbahnverkehr zuständigen polnischen Behörden informiert, weil in die Zugsteuerungssoftware eingegriffen worden sei. Das sieht der Hersteller als ein Sicherheitsproblem an.
Nicht nur der Eisenbahnverkehr hat mit derartigen Sicherheitsproblemen und mit Software zu tun, die für Ausfälle sorgt. Auch digitale Pumpensteuerungen in Wasserwerken oder Lastverteilungsrechner in der Stromversorgung sind davon betroffen.
Nicht immer sind es digitale Angriffe, die hier zu Ausfällen führen. Mitunter sorgt eine Kontrollsoftware für unerwünschte Nebenwirkungen. Oder an eine Steuerungssoftware wurden immer wieder Bestandteile angebaut. Irgendwie wird sie dann nicht mehr durchschaubar und unkontrollierbar.

Um diese voranzutreiben, hat der Bundestag zwei Gesetze verabschiedet. Der Inhalt: Die elektronische Patientenakte soll ab 2025, das E-Rezept bereits ab Januar kommen.

14.12.2023 | 01:46 min

Innenministerium senkt die Sicherheit kritischer Infrastrukturen dramatisch

Bis zum Ausfall einer kritischen Infrastruktur ist es dann nicht mehr weit. Deshalb kümmert sich die AG Kritis, eine zivilgesellschaftliche Community, um solche Probleme.
Die Nerds haben während der vergangenen Jahre viele Vorschläge gemacht, wie Verkehrsleitsysteme und andere kritische Infrastrukturen besser geschützt werden können. Umso geschockter waren die technischen Sachverständigen des Chaos Computer Clubs, als kurz vor Weihnachten der Entwurf zur Umsetzung der EU-Richtlinie zur Absicherung kritischer Infrastruktur vom Innenministerium veröffentlicht wurde.
Ihre Vorschläge standen da nicht mehr drin. "Wir sind ziemlich frustriert, vor allen Dingen, weil weiterhin Bereichsausnahmen drin sind", bringt Johannes Rundfeldt von der AG Kritis die Enttäuschung der Hacker auf den Punkt.

Der zunehmende Einsatz von KI erhöht den Bedarf an Datenzentren. In Irland stehen bereits achtzig riesige Server-Hallen, dreißig weitere sollen dazu kommen.

27.12.2023 | 02:14 min

Einige Jahre Arbeit für den Papierkorb

Staatliche Stellen, Kommunalverwaltungen, das Finanz- und Versicherungswesen oder der Bereich Telekommunikation sind weitgehend von den angedachten gesetzlichen Maßnahmen zum Schutz kritischer Infrastrukturen ausgenommen.
Die Bewertung der Hacker auf dem Chaos Communication Congress ist einhellig: Ein desaströser Gesetzesentwurf. Dabei könnten die Politiker sich doch auf dem 37c3 an vielen Beispielen erläutern lassen, welche verheerenden Konsequenzen unzureichender Schutz von Wasserwerken, Energieversorgung, Telekommunikationsunternehmen habe, meinen die Nerds.

Mehr zur Digitalisierung