RISI

← News

Aktualisiert 2026-04-28

Itron bestätigt Kompromittierung des Unternehmens-IT-Netzes; keine OT- oder Versorgerkundensysteme betroffen

Itron, Anbieter von Smart Metern und Netzmanagement-Plattformen für mehr als 8.000 Versorger in 100 Ländern, bestätigte am 27. April, dass eine unbefugte Partei am 13. April auf sein internes IT-Netz zugegriffen hatte. Das Unternehmen fand keine Hinweise auf Zugriff auf den kundengehosteten Teil seiner Systeme und bewertete den Vorfall als nicht wesentlich. Der Fall zeigt, wie nah ein Unternehmens-IT-Einbruch an operative Versorgungsinfrastruktur heranreichen kann, ohne sie zu berühren.

Itron Inc. legte am 27. April 2026 offen, dass ein unbefugter Dritter auf bestimmte Unternehmens-IT-Systeme zugegriffen hatte; entdeckt wurde dies am 13. April. Das in Spokane ansässige Unternehmen, das Smart Meter, Sensoren für Verteilnetzautomatisierung und Grid-Analytics-Plattformen herstellt, die bei mehr als 8.000 Versorgern für Strom-, Gas- und Wasserkunden in 100 Ländern eingesetzt werden, reichte ein Form 8-K bei der SEC ein und aktivierte seinen Incident-Response-Plan. Itron erklärte, keine unbefugte Aktivität im kundengehosteten Teil seiner Systeme gefunden zu haben, keine Hinweise auf eine Offenlegung von Kundendaten identifiziert zu haben und den Vorfall als nicht vernünftigerweise wahrscheinlich wesentlich für das Unternehmen einzustufen. Versicherungen sollen einen erheblichen Teil der direkten Kosten abdecken. Kein Bedrohungsakteur hat Verantwortung übernommen, und keine Malware-Familie wurde öffentlich identifiziert.

Die Offenlegung ist weniger wegen des Bestätigten bemerkenswert als wegen des Nichtbestätigten. Itrons Produkte liegen an der Grenze zwischen Versorger-IT und OT: Advanced-Metering-Infrastructure (AMI)-Installationen verbinden Smart Meter direkt mit Head-End-Software, die wiederum Verteilnetzmanagement- und Störungsmanagementsysteme speist. Eine Kompromittierung, die von Itrons Unternehmensumgebung in Produktentwicklungs- oder Firmware-Management-Systeme reichte, hätte einen direkten Pfad zu Feldgeräten tausender Versorger. Die Aussage des Unternehmens, dass kundengehostete Systeme nicht betroffen waren, ist die zentrale Eindämmungsbehauptung. Die Untersuchung lief zum Zeitpunkt der Offenlegung jedoch noch, und Itron nannte weder die betroffenen internen Systeme noch die Dauer des Zugriffs vor der Entdeckung am 13. April.

Der strukturelle Präzedenzfall ist Halliburtons RansomHub-Kompromittierung im August 2024, bei der ein Unternehmens-IT-Kompromiss eines Energiedienstleisters zu Betriebsstörungen an Kundenstandorten führte und Halliburton zwang, Systeme zu trennen. Der MKS-Instruments-Ransomware-Vorfall 2023 ist ein näherer Vergleich für Lieferketten-Ausbreitungsrisiken: Bei einem Anbieter von Halbleiter-Prozessequipment wurden Fertigungs- und Servicebereitstellungssysteme verschlüsselt, was bei großen Chipherstellern, die MKS-Ausrüstung nutzten, mehrwöchige Produktionsstopps verursachte. Itrons erklärter Umfang, nur Unternehmens-IT und keine kundengehosteten Systeme, würde diesen Vorfall unterhalb dieser Schwelle einordnen, sofern die Untersuchung dies bestätigt. Versorger, die Itron-Head-End-Software in On-Premises- oder gemeinsam betriebenen Installationen nutzen, sollten mit Itron bestätigen, dass ihre konkreten Umgebungen unter die Ausnahme “customer-hosted” fielen.

Verwandte Vorfälle im Archiv

Quellen