Kritische Infrastruktur unter Angriff: ICS/SCADA-Notfall
6 Min. LesezeitKRITISCHE DRINGLICHKEIT
Zusammenfassung
CISA erlässt eine Notfallanweisung, da kritische Schwachstellen in SPS von Siemens und Schneider Electric Stromnetz und Fertigungsanlagen bedrohen. Wasseraufbereitungsanlagen in drei Bundesstaaten melden verdächtige Netzwerkaktivität. Das FBI warnt vor einer koordinierten Cyber-Kampagne gegen den Energiesektor vor den Winterstürmen.
⚡ Fazit: Wenn Sie ICS/SCADA-Systeme betreiben, isolieren Sie betroffene Geräte binnen 48 Stunden gemäß CISA Emergency Directive 26-01.
🔴
Kritisch
CVE-2026-24891 — Remote Code Execution in Siemens SIMATIC S7-1500
Warum es zählt
Eine kritische Schwachstelle in Siemens-SIMATIC-S7-1500-SPS erlaubt nicht authentifizierte Remote Code Execution über das Netzwerk. Diese SPS steuern kritische Prozesse in Stromerzeugung, Fertigung, Wasseraufbereitung und Chemieanlagen. CISA hat die Emergency Directive 26-01 erlassen, die Bundesbehörden verpflichtet, betroffene Systeme binnen 48 Stunden zu isolieren.
Auswirkung
Beschreibung
Prozessstörung
Abschaltung industrieller Prozesse
Sicherheitssysteme
Möglicher Bypass von Sicherheitsverriegelungen
Physischer Schaden
Geräteschäden durch bösartige Befehle
Kaskadierende Ausfälle
Voneinander abhängige Infrastruktur betroffen
Maßnahmen
Betroffene SPS sofort von IT-Netzen isolieren
Siemens-Sicherheitsupdate SSA-434535 anwenden
Netzwerksegmentierung zwischen IT/OT umsetzen
Logging für den gesamten OT-Netzwerkverkehr aktivieren
CVE-2026-24903 — Authentifizierungs-Bypass in Schneider Electric Modicon M340
Warum es zählt
Ein Authentifizierungs-Bypass in Schneider-Electric-Modicon-M340-SPS erlaubt Angreifern, Kontaktplanlogik und Prozessparameter ohne Zugangsdaten zu ändern. Diese Geräte sind in Energieerzeugungs- und -verteilungssystemen weit verbreitet.
⚙️
Unautorisierte Änderungen
Angreifer können industrielle Prozesse ohne Authentifizierung ändern
👁️
Verschleierungsfähigkeiten
Bösartige Änderungen können vor Betreibern verborgen werden
⚠️
Manipulation der Sicherheit
Potenzial zur Manipulation von Sicherheitssystemen
🔓
Persistenter Zugang
Langfristiger persistenter Zugang zu OT-Umgebungen
Maßnahmen
Netzwerkzugang zu Modicon-M340-Geräten einschränken
Schneider-Patch SEVD-2026-038-01 anwenden
Application-Whitelisting auf Engineering-Workstations umsetzen
Änderungserkennung für SPS-Programme aktivieren
Backup-/Restore-Verfahren für SPS-Konfigurationen prüfen
💧
Aktiver Einbruch
Eindringversuche in Wasseraufbereitungsanlagen erkannt
Warum es zählt
FBI und CISA bestätigen verdächtige Netzwerkaktivität bei Wasseraufbereitungsanlagen in Texas, Florida und Pennsylvania. Angreifer verschafften sich über exponierte Unitronics-SPS Zugang (ähnlich dem Pennsylvania-Vorfall 2023) und versuchten, Chemikalien-Dosierparameter zu verändern.
Kritischer Alarm: Dies spiegelt den Aliquippa-Wasserwerk-Angriff von 2023 wider. Anlagen mit Unitronics-SPS müssen davon ausgehen, dass sie im Visier sind.
Maßnahmen
Internet-Exposition aller HMI-/SPS-Systeme sofort prüfen
Standard-Zugangsdaten auf Unitronics und allen OT-Geräten ändern
Multi-Faktor-Authentifizierung für Fernzugriff umsetzen
Alarmierung bei Änderungen von Prozessparametern aktivieren
Mit WaterISAC zur Threat Intelligence koordinieren
🎯
Zuordnung
Energiesektor-Kampagne: „VOLTZITE"
Warum es zählt
Threat-Intelligence-Firmen schreiben jüngste Einbrüche im Energiesektor VOLTZITE zu, einem mutmaßlich staatlichen Akteur mit Fähigkeiten ähnlich SANDWORM. Die TTPs umfassen Living-off-the-Land-Techniken und langfristige Persistenz in OT-Netzen.
Maßnahmen
In IT- und OT-Umgebungen nach VOLTZITE-IOCs jagen
PowerShell- und WMI-Nutzung in OT-nahen Systemen prüfen
Network-Flow-Monitoring an IT/OT-Grenzen umsetzen
USB-Gerätekontrolle in OT-Umgebungen aktivieren
Tabletop-Übung für die OT-Incident-Response durchführen
📡
Offenlegung
Offenlegung von AMI-Schwachstellen im Smart Grid
Warum es zählt
Forscher legten Schwachstellen in Advanced-Metering-Infrastructure-Systemen (AMI) mehrerer Hersteller offen, die es Angreifern erlauben könnten, einzelnen Kunden den Strom zu trennen oder Verbrauchsdaten zu fälschen.
Maßnahmen
Netzwerksegmentierung des AMI-Systems prüfen
AMI-Head-End-Systeme auf die neuesten Versionen aktualisieren
Verschlüsselung für Zähler-Kommunikation aktivieren
Auf anomale Zähler-Befehlsmuster überwachen
ICS/SCADA-Sicherheits-Checkliste
Sofort (24-48 Stunden)
KRITISCH: Siemens-S7-1500-SPS von IT-Netzen isolieren
KRITISCH: Schneider-Modicon-M340-Patches anwenden
KRITISCH: Internet-Exposition aller OT-Geräte prüfen
Standard-Passwörter auf allen SPS-/HMI-Systemen ändern
Diese Woche
IT/OT-Netzwerksegmentierung umsetzen
OT-spezifische Angriffserkennung einsetzen
Fernzugriff auf OT-Umgebungen prüfen
OT-Asset-Inventar erstellen
OT-Netzwerkverkehr-Logging aktivieren
Mit Sektor-ISACs koordinieren (E-ISAC, WaterISAC)
Incident-Response-Pläne für OT-Szenarien aktualisieren
Betreiber im Erkennen verdächtigen HMI-Verhaltens schulen
Scannen Sie Ihre OT-Umgebung auf ICS/SCADA-Schwachstellen