RISI

← News

Aktualisiert 2025-12-22

Rumäniens nationale Wasserbehörde von BitLocker-Ransomware getroffen; 1.000 IT-Systeme in 10 Regionalbüros verschlüsselt

Administrația Națională Apele Române (Romanian Waters) erlitt am 21. bis 22. Dezember 2025 einen BitLocker-Ransomware-Angriff, der rund 1.000 Systeme verschlüsselte, darunter GIS-Server, E-Mail, Datenbanken und Arbeitsstationen in 10 von 11 Regionalbüros. Hydrotechnische Infrastruktur, darunter Dämme, Hochwasserschutz und Dispatch-Betrieb, war nach Bestätigung nicht betroffen. Kein Angreifer hat Verantwortung übernommen.

Am Wochenende des 21. bis 22. Dezember 2025 verschlüsselten Angreifer rund 1.000 Computersysteme bei Administrația Națională Apele Române (Romanian Waters), der nationalen Wasserwirtschaftsbehörde des Landes. Der Angriff erreichte die Zentralorganisation und 10 ihrer 11 Regionalbüros und legte Geographic-Information-Systems (GIS)-Server, Datenbanken, E-Mail, Webdienste, Windows-Arbeitsstationen und Domain-Name-Server lahm. Die Methode war BitLocker, das Windows-Werkzeug für Vollplattenverschlüsselung. Durch den Missbrauch einer legitimen Betriebssystemfunktion statt des Einsatzes maßgeschneiderter Ransomware vermieden die Angreifer signaturbasierte Erkennung. Eine Lösegeldnotiz verlangte Kontaktaufnahme binnen sieben Tagen; kein Angreifer und keine Ransomware-Gruppe hat Verantwortung übernommen, und keine Zahlungssumme wurde offengelegt.

Rumäniens National Directorate of Cyber Security (DNSC) bestätigte, dass operative Technologien nicht betroffen waren. Hydrotechnische Anlagen, darunter Dämme, Hochwasserrückhaltebauwerke und Hochwasserschutzinfrastruktur, liefen während des gesamten Vorfalls normal weiter. Dispatching und Koordination dieser Strukturen wurden nach der IT-Störung auf Telefon- und Funkkommunikation verlagert. Die National Cyber Security Directorate erklärte, dass “hydrotechnical facilities are safe and they are locally operated by on-site personnel coordinated via the dispatch centres.” Das National Cyberint Center des SRI, DNSC und weitere rumänische Sicherheitsbehörden eröffneten eine Untersuchung. Der initiale Zugriffsvektor war zum Zeitpunkt der Offenlegung nicht identifiziert.

Romanian Waters verwaltet die Flusseinzugsgebiete des Landes, Hochwasserrisikoüberwachung und Wasserressourcenzuteilung. Eine Störung der GIS-Infrastruktur beeinträchtigt die Lagewahrnehmung der Behörde bei Hochwasserereignissen, ein relevantes Betriebsrisiko in einem Land, in dem das Donaubecken und die Karpatenflüsse saisonalen Überschwemmungen ausgesetzt sind, auch wenn kein Unwetterereignis mit diesem Vorfall zusammenfiel. Der Angriff folgt zwei weiteren bedeutenden Ransomware-Treffern gegen rumänische Betreiber kritischer Infrastruktur innerhalb weniger Tage: dem Gentlemen-Ransomware-Angriff auf Oltenia Energy Complex vom 26. Dezember und der anschließenden Qilin-Kompromittierung der Conpet-Pipeline Anfang Februar 2026. Alle drei blieben auf administrative IT-Ebenen beschränkt, ohne bestätigten OT- oder Prozesssystem-Kompromiss, aber die Konzentration deutet darauf hin, dass Rumäniens Betreiber kritischer Infrastruktur unter anhaltendem Ransomware-Zieldruck stehen.

Die BitLocker-als-Ransomware-Technik reduziert den Werkzeug-Footprint des Angreifers nahezu auf null, begrenzt aber Wiederherstellungsoptionen: Ohne den BitLocker-Wiederherstellungsschlüssel, den der Angreifer hält, können verschlüsselte Volumes nur durch vollständigen Systemneuaufbau aus Backups wieder nutzbar gemacht werden. Bitdefender dokumentierte diese Technik Anfang 2025 unter dem Namen ShrinkLocker und stellte fest, dass sie von mehreren nicht verbundenen Bedrohungsakteuren gegen Ziele in Fertigung, Pharma und Regierung in Rumänien, Indonesien und Jordanien eingesetzt wurde. Das strukturelle Risiko für Wasserversorger, die GIS- und Dispatch-Systeme auf Windows-Infrastruktur betreiben, ist dasselbe wie für jeden IT-abhängigen Betreiber: Ein Angreifer, der den Domain Controller erreicht, kann BitLocker in einer gesamten Organisation aktivieren, ohne ein einziges Stück neuartiger Malware einzusetzen.

Verwandte Vorfälle im Archiv

Quellen