RISI

← News

Aktualisiert 2026-05-07 · ursprünglich veröffentlicht 2025-05-06

Vier US-Behörden warnen Öl- und Gasbetreiber: wenig ausgefeilte Hacktivisten sind in internetexponierten ICS

Eine gemeinsame Empfehlung von CISA, FBI, EPA und dem Department of Energy vom Mai 2025 dokumentierte offiziell, was Hacktivistengruppen wie Sector 16 und Z-Pentest seit Januar auf Telegram verbreiteten: Aus dem öffentlichen Internet erreichbare US-Öl- und Gas-SCADA-Systeme werden mit Standardzugangsdaten und ohne maßgeschneiderte Werkzeuge angegriffen. Eine Folgeempfehlung vom Dezember 2025 bestätigte dasselbe Muster weltweit in den Sektoren Wasser, Lebensmittel und Energie.

Am 6. Mai 2025 veröffentlichten CISA, FBI, Environmental Protection Agency und Department of Energy eine gemeinsame Warnung, wonach US-Betreiber im Öl- und Erdgassektor aktive hacktivistische Eindringlinge in ihren industriellen Steuerungssystemen haben. Die Empfehlung nannte keine Zero-Days und keine konkreten Bedrohungsakteure. Die beschriebene Technik waren Standardzugangsdaten gegen internetexponierte SCADA-Systeme.

Die Warnung war eng gefasst: “CISA is increasingly aware of unsophisticated cyber actor(s) targeting ICS/SCADA systems within US critical infrastructure sectors (Oil and Natural Gas), specifically in Energy and Transportation Systems.” Die Behörden machten nicht öffentlich, was die Veröffentlichung ausgelöst hatte. CISA erklärte öffentlich, dass “poor cyber hygiene and exposed assets can escalate these threats, leading to significant consequences such as defacement, configuration changes, operational disruptions and, in severe cases, physical damage.”

Die Gruppen, die die Empfehlung nicht nannte

Als die Empfehlung veröffentlicht wurde, waren die wichtigsten Bedrohungsakteure in der Threat-Intelligence-Community bereits gut dokumentiert. Drei Cluster erklären den Großteil der dokumentierten Öl- und Gas-ICS-Eindringlinge.

Sector 16 trat im Januar 2025 öffentlich in Erscheinung, als die Gruppe gemeinsam mit Z-Pentest ein Video veröffentlichte, das Zugriff auf ein SCADA-System zur Steuerung von Ölpumpen und Lagertanks in einer nicht genannten Anlage in Texas zeigte. Das Material zeigte Live-Betriebsdaten: Tankfüllstände, Pumpen- und Förderrohrdrücke, Alarmmanagement-Panels, Abschaltsteuerungen, Ventilschnittstellen, Durchflussmessdaten einschließlich Lease Automatic Custody Transfer readings sowie Gaslift-Betrieb. Beide Gruppen blendeten ihre Logos in der Aufnahme ein. Im folgenden Monat behauptete Sector 16 separat Zugriff auf die Erdgas-Kühlsysteme von GEA in Deutschland. Im Januar 2025 griff die Gruppe in Zusammenarbeit mit der Hacktivistengruppe OverFlame französische Wasserkraftwerke des Betreibers DYNELEC an. Das Rewards-for-Justice-Programm des US-Außenministeriums hat inzwischen eine Belohnung von bis zu 500.000 US-Dollar für Hinweise ausgesetzt, die zur Identifizierung von Sector-16-Mitgliedern führen, unter Verweis auf Verstöße gegen den Computer Fraud and Abuse Act.

Z-Pentest war der Partnerschaft mit Sector 16 mit eigenen Behauptungen zu Ölfeldern vorausgegangen. Im Dezember 2024 veröffentlichte die Gruppe Screenshots, die angeblich Zugriff auf ein US-Ölbohrloch-Steuerungssystem zeigten, mit sichtbaren Tank-Sollwerten und Kennzahlen zur Dampfrückgewinnung. Bis April 2025 weitete Z-Pentest seine Aktivitäten über Energie hinaus aus und behauptete Zugriff auf das HMI eines Stauwehrventils in Bremanger, Norwegen, wobei das Mindestdurchflussventil für etwa vier Stunden auf 100 Prozent Kapazität geöffnet worden sei. Die Zuordnung dieses Vorfalls wurde später durch den norwegischen Polizeisicherheitsdienst (PST) bestätigt.

CyberAv3ngers, tätig als Persona für das Cyber Electronic Command des iranischen Islamic Revolutionary Guard Corps (IRGC-CEC), griff seit 2023 Wasserversorger an und weitete die Aktivität Anfang 2026 auf Rockwell-Automation-PLCs in US-Wasser-, Energie- und Regierungsanlagen aus, wie in der gemeinsamen Empfehlung AA26-097A dokumentiert.

Der Angriff ist einfach, weil er nicht kompliziert sein muss

Jeder dokumentierte Eindringling in diesem Cluster folgt demselben Muster. Die Betreiber scannen öffentliche IP-Bereiche nach internetseitigen Virtual Network Computing (VNC)-Endpunkten und HMIs. Sie authentifizieren sich mit Standard- oder leicht erratbaren Zugangsdaten. Einmal im System, interagieren sie direkt mit der Bedienoberfläche: Sie ändern Sollwerte, deaktivieren Alarme, ändern Zugangsdaten, um Betreiber auszusperren, und zeichnen Bildschirmaufnahmen für Veröffentlichungen auf Telegram auf. Es gibt keine maßgeschneiderte Malware, keine laterale Bewegung durch Unternehmensnetze und keine Persistenzinfrastruktur, die diesen Namen verdient. Der Zugang ist der Exploit.

Das ist möglich, weil ein großer Teil der Betriebstechnologie im Öl- und Gassektor direkt mit dem Internet verbunden ist, oft als Altlast früher Remote-Monitoring-Installationen, die vor dem Nachziehen von Cybersicherheitsanforderungen eingeführt wurden. Öl- und Gasbetreiber unterliegen keinen verpflichtenden ICS-Sicherheitsstandards, die NERC CIP entsprechen, das für Stromversorger gilt. Die daraus resultierende Sicherheitsreife ist im Sektor uneinheitlich.

Dezember 2025: Die Behörden nannten die Gruppen

Am 9. Dezember 2025 veröffentlichten CISA und FBI gemeinsam mit NSA und internationalen Partnern, darunter Kanadas Centre for Cyber Security, die Empfehlung AA25-343A und nannten die Akteure formell, die die Mai-Empfehlung nur als “unsophisticated” beschrieben hatte: Cyber Army of Russia Reborn (CARR), Z-Pentest, NoName057(16) und Sector 16. Die Empfehlung bestätigte, dass diese Gruppen nachgewiesene betriebliche Folgen verursacht hatten, in einigen Fällen einschließlich physischer Schäden. Zielsektoren waren Wasser- und Abwassersysteme, Lebensmittel und Landwirtschaft sowie Energie. Die Dezember-Empfehlung dokumentierte dieselbe Angriffskette über VNC und Standardzugangsdaten und ergänzte, dass Gruppen gelegentlich parallele DDoS-Angriffe gegen Zielnetze starteten, um Betreiber während der SCADA-Manipulation abzulenken.

Gegenmaßnahmen

Beide Empfehlungen laufen auf dieselbe kurze Liste von Kontrollen hinaus. OT-Geräte sollten nicht direkt aus dem öffentlichen Internet erreichbar sein. Standardzugangsdaten müssen vor der Inbetriebnahme durch starke, eindeutige Passwörter ersetzt und auf jedem System rotiert werden, das ohne diese Maßnahme internetexponiert war. Remote-Zugriff sollte auf private Netze mit phishingresistenter Multi-Faktor-Authentifizierung beschränkt werden. IT- und OT-Netze sollten über eine demilitarisierte Zone segmentiert werden. Betreiber sollten dokumentierte Verfahren für den manuellen Betrieb vorhalten und üben, damit Personal einen sicheren Betrieb während eines Steuerungssystemausfalls aufrechterhalten kann. Die Abstimmung mit Originalgeräteherstellern und Managed-Service-Providern wird empfohlen, um Fehlkonfigurationen zu erkennen, die den Betreibern möglicherweise nicht bekannt sind.

Die praktische Obergrenze des Risikos durch diese Gruppen wird dadurch bestimmt, ob das Zielsystem mit Standardauthentifizierung aus dem Internet erreichbar ist. Wird diese Bedingung entfernt, verschwindet die Angriffsfläche für den gesamten Cluster.

Quellen