Back web.archive.org Fr Autoindustrie Im Visier Von Hackern Bmw Ausgespaeht,rjn Lk D4
Der Angriff der mutmaßlich vietnamesischen Hackergruppe begann im Frühjahr 2019. Am vergangenen Wochenende nahm der Automobilkonzern aus München die betroffenen Rechner schließlich vom Netz. Zuvor hatten IT-Sicherheitsexperten des Konzerns die Hacker über Monate hinweg beobachtet. Das ergeben Recherchen des Bayerischen Rundfunks. Auch auf den südkoreanischen Auto-Hersteller Hyundai hatten es die Hacker demnach abgesehen.
Auf Anfrage teilt BMW mit, zu Einzelfällen wolle man sich nicht äußern. Allgemein heißt es: "Wir haben Strukturen und Prozesse implementiert, die das Risiko von unerlaubten externen Zugriffen auf unsere Systeme minimieren und uns im Ereignisfall eine schnelle Entdeckung, Aufklärung und Wiederherstellung ermöglichen." Hyundai ließ mehrere Anfragen unbeantwortet.
Im Fall von BMW haben Hacker nach Informationen von BR Recherche gezielt einen Rechner angegriffen. So ist es ihnen gelungen, ein Werkzeug namens "Cobalt Strike" zu installieren. "Cobalt Strike" wird von Hackern verwendet, um Rechner bequem aus der Ferne auszuspionieren und zu steuern.
Dazu richteten die Hacker eine Webseite ein, die den Eindruck erweckte, zur BMW-Niederlassung in Thailand zu gehören. Auch im Fall von Hyundai setzten die Hacker eine Fake-Webseite auf.
So können sich Hacker in den Netzwerken umschauen und herausfinden, welche Ordner und Dateien es gibt und welche Nutzer angemeldet sind. Diese Schritte helfen ihnen dabei, sich auf weiteren Rechnern auszubreiten.
Sind Hacker in ein Unternehmensnetz eingedrungen , versuchen sie üblicherweise, sich möglichst unauffällig umzusehen. Sobald ein Unternehmen die Angreifer entdeckt hat, ist es wichtig, herauszufinden, wie weit die Hacker sich ausbreiten konnten. Dafür werden sie beobachtet, manchmal über Monate hinweg. "Typischerweise nutzt man den Vorteil, dass man jemanden entdeckt hat, um zu schauen, wo weitere Kompromittierungen vorliegen", erklärt Andreas Rohr von der IT-Sicherheitsfirma Deutsche Cybersicherheitsorganisation (DCSO) . Ziel sei es, den Angreifer – am Wochenende typischerweise – aus dem Netzwerk zu werfen.
Bei BMW sollen keine sensiblen Daten abgeflossen seien, erzählt ein IT-Sicherheitsexperte, der anonym bleiben will. Auch hätten es die Hacker nicht geschafft, auf Systeme am Unternehmenssitz in München zuzugreifen.
Die eingesetzten Werkzeuge und das Vorgehen der Hacker deuten auf eine Gruppe hin, die "OceanLotus" genannt wird. Die Gruppe ist IT-Sicherheitsexperten seit 2014 bekannt. Vermutet wird, dass diese Hacker für den Staat Vietnam spionieren. "Gesicherte Belege, dass die Gruppe im staatlichen Auftrag handelt, gibt es nicht", sagt Dror-John Röcher, der ebenfalls für die DCSO arbeitet:
Die vietnamesische Botschaft in Berlin ließ eine Anfrage des BR unbeantwortet.
Die Automobilindustrie sei "erst in letzter Zeit in den Fokus" gerückt, seit Ende 2018, erklärt der IT-Experte Dror-John Röcher. Im Juni 2019 eröffnete der vietnamesische Mischkonzern Vingroup ein erstes Werk, in dem Autos gebaut werden. Die Marke heißt Vinfast. Deutsche Unternehmen spielen als Zulieferer eine zentrale Rolle: Lizenzgeber der ersten beiden Modelle ist BMW, Siemens vernetzt die Fabrik. In einem Interview mit dem "Handelsblatt" betonte ein Manager in Vietnam: "Die Fertigung ist fast zu 100 Prozent deutsch."
Zu den Angriffszielen von "OceanLotus"gehörten über Jahre hinweg Dissidenten und Staaten, die von Vietnam als Konkurrenz oder Bedrohung wahrgenommen wurden. Laut Röcher fällt auf, dass die Gruppe genau dann anfing, Auto-Hersteller anzugreifen, als in Vietnam begonnen wurde, Autos zu bauen.
Auch das Bundesamt für Verfassungsschutz verfolgt die Hacker von OceanLotus. "Die Gruppierung 'OceanLotus' ist schon wichtig geworden, und man sollte die Entwicklung im Auge behalten, insbesondere wegen des Zielspektrums Automobilbranche", so eine Sprecherin.
Im Sommer verschickte der Verband der Automobilindustrie (VDA) eine E-Mail an seine Mitglieder. Der Betreff lautete: "Warnmeldung des Bundesamts für Verfassungsschutz zu möglichen Cyber-Angriffen (OceanLotus) auf deutsche Automobilunternehmen." In der E-Mail, die BR Recherche vorliegt, wird das Vorgehen der Hacker detailliert beschrieben.
Ob weitere deutsche Automobilhersteller und Zulieferer ausgespäht wurden, ist nicht bekannt.
The full story
This article is one source in a clustered incident — the cluster page carries the summary, timeline and every other outlet covering it.
