RISI

← Zurück zur Datenbank

Backdoor-Trojaner-Angriff auf Fertigungslabor

Jahr des Vorfalls
2004
Zuverlässigkeit
Confirmed
Land
Unknown
Branche
Electronic Manufacturing

Beschreibung

Dieser Vorfall beschreibt einen komplexen und weitreichenden Malware-Angriff auf die Produktionslaborsysteme eines großen Elektronikherstellers. Das Labor war eine große integrierte Test- und Entwicklungseinrichtung mit einer beträchtlichen Anzahl von Windows-Servern und Entwicklungsmaschinen, die über mehrere Gebäudestandorte verteilt waren. Bei dem Angriff handelte es sich um einen Backdoor-Trojaner, bei dem es sich zu diesem Zeitpunkt um eine neue und unbekannte Variante handelte. Ob es sich um einen gezielten Angriff handelte und die Absicht des Angriffs ist nicht bekannt. Zunächst schien es, dass nur ein Server infiziert und anschließend automatisch von seiner Antivirensoftware bereinigt worden war. Eine Überprüfung der Antiviren-Protokolle auf diesem Server ergab, dass der Virus gelöscht wurde. Leider ergab eine spätere Untersuchung, dass dies nicht der Fall war. Der Virus hatte eine Datei mit dem Namen „administrator.txt“ erstellt, die eine Liste der IP-Adressen für alle Laborcomputer sowie alle aufgezeichneten Kontonamen für jeden Computer und das Kennwort für dieses Konto enthielt. Bei vielen der erfassten Konten handelte es sich um lokale Administratorkonten mit leeren Passwörtern oder Passwörtern, die aus der Phrase „Passwort“ bestanden. Der Virus hatte einen FTP-Server konfiguriert und sendete diese Informationen an einen unbekannten Ort. Der Server wurde getrennt und die Datei „administrator.txt“ wurde gedruckt. Ein anderer Server hatte ähnliche Probleme und es wurde beschlossen, diesen Server vom Netzwerk zu trennen, da er höchstwahrscheinlich einen Virus enthielt. Die Benutzer lehnten dies jedoch ab, da sie die Ausfallzeit nicht entbehren konnten. Daher wurde das Management gebeten, die infizierten Laborgeräte abzuschalten, was zu einer geringeren Produktion und damit zu Kosten führen würde. Innerhalb weniger Stunden wurde festgestellt, dass mindestens die Hälfte der Labormaschinen infiziert war und vom Netzwerk getrennt wurde (mit Produktionsunterbrechungen). Von hier aus wurde das Problem eskaliert und Unternehmen wurden kontaktiert, um Informationen auszutauschen. Die Netzwerk- und Desktop-Supportanbieter des Unternehmens wurden über die Situation informiert und die Netzwerksicherheitsabteilung des Unternehmens wurde verständigt. Außerdem wurde ein Vertreter des Herstellers der Antivirensoftware kontaktiert. Das Problem galt am Ende des Tages als eingedämmt, aber nicht gelöst. Es verging fast eine Woche und es bestand ein dringender Bedarf an einer sofortigen Lösung. Die Ingenieure beschlossen, das Äquivalent einer Meuterei auszulösen, indem sie die Prüfstände neu konfigurierten und die Maschinen zur Konnektivität an Hubs und Switches anschlossen. Es gab keinen Zugriff auf DNS-Server, keinen Kommunikationsvorgang und keine Dokumentation zum Ändern der vielen eingebetteten Passwörter. Es gab noch keine offizielle Lösung und einige wertvolle Ressourcen wurden nicht ordnungsgemäß gesichert. Letztendlich wurde den Benutzern mit Workarounds geholfen, bis das Netzwerk und alle zugehörigen Ressourcen betriebsbereit waren.

Auswirkung

Insgesamt gingen etwa 3 Wochen Entwicklungszeit und unzählige andere damit verbundene Stunden verloren, wobei die tatsächliche Zahl nicht bekannt ist.