Colonial Pipeline DarkSide-Ransomware
- Jahr des Vorfalls
- 2021
- Zuverlässigkeit
- Confirmed
- Land
- United States
- Branche
- Petroleum
- Angriffsart
- Targeted Attack
Beschreibung
Am Morgen des 7. Mai 2021 entdeckte die Colonial Pipeline Company die DarkSide-Ransomware in ihrem unternehmenseigenen IT- und Abrechnungsnetzwerk. Der ursprüngliche Zugriff wurde auf ein inaktives VPN-Konto mit Ein-Faktor-Authentifizierung zurückgeführt, dessen Passwort aus einem früheren, nicht damit zusammenhängenden Verstoß wiederverwendet wurde. Innerhalb weniger Stunden beschloss das Unternehmen eine vorsorgliche Schließung der gesamten 5.500 Meilen langen Pipeline für raffinierte Produkte, die rund 45 Prozent der Treibstoffversorgung an der Ostküste liefert, mit der Begründung, dass der Verlust der Abrechnungstransparenz einen weiteren Betrieb unmöglich machte.
CEO Joseph Blount genehmigte am 8. Mai eine Lösegeldzahlung in Höhe von 75 BTC (ca. 4,4 Millionen US-Dollar); im Juni 2021 hat das US-Justizministerium 63,7 BTC dieser Zahlung zurückgefordert. Die Wiederinbetriebnahme der Pipeline begann am 12. Mai, und der normale Durchfluss war bis zum 15. Mai wiederhergestellt. Die Abschaltung führte zu einer katastrophalen Benzinknappheit im gesamten Südosten der Vereinigten Staaten, zu Treibstoffnotfällen in 18 Bundesstaaten und in Washington D.C., zur Kerosinrationierung an großen Flughäfen und zu Panikkäufen, die wiederum die Versorgung verschlechterten.
Auswirkung
Sechstägige Stilllegung der größten US-Pipeline für raffinierte Produkte; Benzinknappheit und Preisspitzen im gesamten Südosten; Notstandserklärungen in 18 Bundesstaaten und DC; geschätzte wirtschaftliche Auswirkungen in Höhe von Hunderten Millionen Dollar; 4,4 Millionen US-Dollar Lösegeld gezahlt (davon 2,3 Millionen US-Dollar anschließend vom DOJ eingezogen); Der Vorfall führte zur Verabschiedung der TSA-Sicherheitsrichtlinie vom 27. Mai 2021, die die ersten verbindlichen Cybersicherheitsanforderungen für Pipelines vorschreibt.
Quellen
- https://www.cisa.gov/news-events/cybersecurity-advisories/aa21-131a
- https://www.justice.gov/opa/pr/department-justice-seizes-23-million-cryptocurrency-paid-ransomware-extortionists-darkside
- https://www.energy.gov/ceser/colonial-pipeline-cyber-incident
- https://www.hsgac.senate.gov/hearings/threats-to-critical-infrastructure-examining-the-colonial-pipeline-cyber-attack
- https://www.cybereason.com/blog/inside-the-darkside-ransomware-attack-on-colonial-pipeline
- https://en.wikipedia.org/wiki/Colonial_Pipeline_ransomware_attack
- https://www.bleepingcomputer.com/news/security/colonial-pipeline-attack-impacts-east-coast-fuel-distribution/