RISI

News

Berichterstattung über industrielle Sicherheitsvorfälle, Hersteller-Advisories und Threat-Actor-Aktivität.

  • 2026-07-20

    Ransomware-Angriff auf Fairlife LLC legt gesamte US-Milchproduktion lahm

    Coca-Colas Molkereitochter meldete am 16. Juli 2026 einen Ransomware-Einbruch, der zur Aussetzung aller US-Produktionsbetriebe führte und eine wesentliche Cybersicherheitsmeldung an die SEC auslöste.

    Fairlife · Coca-Cola · Ransomware · Lebensmittel und Getränke · Fertigung · SEC 8-K · Vereinigte Staaten

  • 2026-06-29

    GSM-R-Ausfall bei der Deutschen Bahn legt gesamten deutschen Bahnverkehr für zwei Stunden lahm

    Ein Softwarefehler während eines geplanten Wartungsfensters am 23. Juni legte das GSM-R-Funksystem lahm, das den deutschen Bahnbetrieb koordiniert, und stoppte alle Fern-, Regional- und S-Bahn-Verbindungen im 33.400-km-Netz für rund zwei Stunden. Deutsche Sicherheitsbehörden schlossen Sabotage und Cyberangriff aus; Ursache war ein versehentlicher Softwaredefekt, verstärkt durch den Ausfall der automatischen Redundanz.

    Deutsche Bahn · GSM-R · Eisenbahn · Verkehr · Deutschland · Softwarefehler · ETCS · FRMCS · kritische Infrastruktur

  • 2026-05-24 (ursprünglich veröffentlicht 2025-12-19)

    Dänemark schreibt Angriff auf Wasserwerk Køge 2024 GRU-naher Gruppe Z-Pentest zu; drei Leitungen platzten, rund 500 Haushalte betroffen

    Dänemarks Defence Intelligence Service schrieb am 19. Dezember 2025 einen Cyberangriff auf Tureby Alkestrup Waterworks der prorussischen Hackergruppe Z-Pentest zu. Angreifer griffen über VNC auf ein internetexponiertes HMI zu und manipulierten die Wasserdrucksteuerung, wodurch drei Leitungen platzten und etwa 500 Haushalte zeitweise ohne Versorgung waren.

    Dänemark · Z-Pentest · GRU · CARR · Wasser und Abwasser · nis2 · VNC · HMI · CISA AA25-343A

  • 2026-05-16 (ursprünglich veröffentlicht 2026-04-29)

    Mit Iran verbundene CyberAv3ngers eskalieren Rockwell-PLC-Kampagne gegen kritische Infrastruktur in den USA

    Eine gemeinsame Empfehlung von sechs Behörden bestätigte am 7. April, dass iranisch verbundene Akteure über internetexponierte Rockwell-Automation-Geräte PLC-Abläufe in US-Wasser-, Energie- und kommunalen Regierungsumgebungen stören. Anschlussforschung von Censys und Unit 42 hat seither die globale Expositionsfläche kartiert und einen starken Anstieg iranischen Scan-Traffics nach der Empfehlung dokumentiert.

    Iran · CyberAv3ngers · IRGC-CEC · Rockwell Automation · Allen-Bradley · PLC · Wasser und Abwasser · Energie · automatische Tankfüllstandsanzeige · Tankstellen · CISA AA26-097A

  • 2026-05-08

    ShinyHunters kompromittiert Instructure Canvas, legt Daten über 9.000 Schulen offen und fordert Lösegeld bis 12. Mai

    Die kriminelle Erpressungsgruppe ShinyHunters beanspruchte Verantwortung für eine Kompromittierung von Instructure am 30. April, dem Unternehmen hinter dem Lernmanagementsystem Canvas, das weltweit von rund 9.000 Bildungseinrichtungen genutzt wird. Instructure bestätigte den Eindringling und räumte ein, dass Namen, E-Mail-Adressen, Student-ID-Nummern und Nutzernachrichten entwendet wurden. Die Gruppe ließ dem Datendiebstahl am 7. Mai eine Defacement-Kampagne gegen Schul-Login-Portale folgen und setzte eine Lösegeldfrist bis 12. Mai.

    ShinyHunters · Instructure · Canvas · LMS · Bildung · Datenschutzverletzung · Erpressung · Lieferkette

  • 2026-05-07 (ursprünglich veröffentlicht 2025-05-06)

    Vier US-Behörden warnen Öl- und Gasbetreiber: wenig ausgefeilte Hacktivisten sind in internetexponierten ICS

    Eine gemeinsame Empfehlung von CISA, FBI, EPA und dem Department of Energy vom Mai 2025 dokumentierte offiziell, was Hacktivistengruppen wie Sector 16 und Z-Pentest seit Januar auf Telegram verbreiteten: Aus dem öffentlichen Internet erreichbare US-Öl- und Gas-SCADA-Systeme werden mit Standardzugangsdaten und ohne maßgeschneiderte Werkzeuge angegriffen. Eine Folgeempfehlung vom Dezember 2025 bestätigte dasselbe Muster weltweit in den Sektoren Wasser, Lebensmittel und Energie.

    Öl und Gas · ICS · SCADA · Hacktivist · Russland · Sector 16 · Z-Pentest · CyberAv3ngers · Standardzugangsdaten · VNC · CISA · OT-Exposition

  • 2026-04-29

    Forescout-Honeypot zeigt, wie die Hacktivistengruppe TwoNet einen falschen Sieg gegen einen Wasserversorger inszenierte

    Forescouts Forschungsoffenlegung im April dokumentiert, wie eine russlandnahe Hacktivistengruppe mit Standardzugangsdaten in ein Täuschungs-HMI einer Wasseraufbereitung eindrang, den Zugriff sofort auf Telegram verbreitete und den Kanal binnen Wochen aufgab. Der Fall ist ein seltener Primärbeleg für das Aufblasen-und-Verschwinden-Muster, das monatelang falsche ICS-Angriffsbehauptungen geprägt hat.

    Forescout · TwoNet · Hacktivismus · Wasser und Abwasser · Honeypot · Russland · Standardzugangsdaten · Modbus · S7Comm

  • 2026-04-29

    Stryker bestätigt wesentlichen Q1-Effekt durch Iran-verknüpften Intune-Wiper-Angriff

    Strykers Form 8-K/A vom 9. April erklärte die vollständige operative Wiederherstellung und einen wesentlichen Effekt auf die Q1-2026-Ergebnisse durch den Handala-Wiper-Angriff vom 11. März. Der Fall erweitert das Norsk-Hydro-Muster IT-getriebener mehrwöchiger Industrieproduktionsstopps, diesmal durch Missbrauch von Microsoft Intune Cloud Endpoint Management.

    Stryker · Handala · Iran · MOIS · Microsoft Intune · Wiper · Medizingeräte · Fertigung · SEC 8-K

  • 2026-04-28

    Itron bestätigt Kompromittierung des Unternehmens-IT-Netzes; keine OT- oder Versorgerkundensysteme betroffen

    Itron, Anbieter von Smart Metern und Netzmanagement-Plattformen für mehr als 8.000 Versorger in 100 Ländern, bestätigte am 27. April, dass eine unbefugte Partei am 13. April auf sein internes IT-Netz zugegriffen hatte. Das Unternehmen fand keine Hinweise auf Zugriff auf den kundengehosteten Teil seiner Systeme und bewertete den Vorfall als nicht wesentlich. Der Fall zeigt, wie nah ein Unternehmens-IT-Einbruch an operative Versorgungsinfrastruktur heranreichen kann, ohne sie zu berühren.

    Itron · Smart Meter · Versorger · Lieferkette · SEC 8-K · Unternehmens-IT · Wasser und Abwasser · Strom und Versorger

  • 2026-02-05

    Rumäniens nationaler Ölpipeline-Betreiber Conpet von Qilin-Ransomware getroffen, 1 TB Daten gestohlen

    Qilin-Ransomware-Betreiber kompromittierten am 4. Februar 2026 das Unternehmens-IT-Netz von Conpet und exfiltrierten rund 1 TB Finanz- und Personaldaten. Das SCADA-System und die Telekommunikationsinfrastruktur des Unternehmens waren nach bestätigten Angaben nicht betroffen, und der Pipeline-Transportbetrieb lief normal weiter.

    Rumänien · Öl und Gas · Pipeline · Ransomware · Qilin · RaaS · Datenexfiltration · nis2

  • 2025-12-27

    Rumäniens größter Kohleverstromer am Weihnachtstag von Gentlemen-Ransomware getroffen

    Die Ransomware-Gruppe Gentlemen verschlüsselte am 26. Dezember 2025 IT-Systeme des Oltenia Energy Complex und störte ERP, E-Mail und Verwaltungsinfrastruktur. Die Stromerzeugung lief durchgehend weiter, und Rumäniens nationale Energieversorgung war nicht betroffen.

    Rumänien · Energie · Ransomware · Gentlemen · RaaS · Kohle · Stromerzeugung · nis2

  • 2025-12-22

    Rumäniens nationale Wasserbehörde von BitLocker-Ransomware getroffen; 1.000 IT-Systeme in 10 Regionalbüros verschlüsselt

    Administrația Națională Apele Române (Romanian Waters) erlitt am 21. bis 22. Dezember 2025 einen BitLocker-Ransomware-Angriff, der rund 1.000 Systeme verschlüsselte, darunter GIS-Server, E-Mail, Datenbanken und Arbeitsstationen in 10 von 11 Regionalbüros. Hydrotechnische Infrastruktur, darunter Dämme, Hochwasserschutz und Dispatch-Betrieb, war nach Bestätigung nicht betroffen. Kein Angreifer hat Verantwortung übernommen.

    Rumänien · Wasser · Ransomware · BitLocker · LOLBins · Wasserwirtschaft · kritische Infrastruktur · nis2