Stuxnet war ein Meilenstein, der die Welt und die Wahrnehmung kriegerischer und krimineller Aktivitäten im Cyberspace verändert hat. Das auf Produkte der Siemens-Simatic-Familie und Step-7-SPS-Projekte mit speziellen Eigenschaften fokussierte Schadprogramm war der erste öffentlich dokumentierte gezielte Rootkit-Angriff auf industrielle Anlagen. Es entfaltete seine Schadwirkung in vier Stufen auf verschiedenen Ebenen (Bild 2). Anstelle eines direkten Angriffsversuchs auf Steuerungen hatten die Urheber von Stuxnet die allgegenwärtigen Windows-PCs als schwächstes Glied in der Kette und prädestiniertes erstes Einfallstor ausgemacht. So nutzte die Malware einen aggressiven Mix von Mechanismen und gleich vier vormals unbekannte in mehreren Generationen von Windows vorhandene Schwachstellen, um sich über Netzwerke und USB-Medien sowohl auf vernetzten als auch nicht vernetzten PCs zu verbreiten und diese zu infizieren. Dabei eingeschleppte Treiber waren mit geraubten privaten digitalen Schlüsseln signiert und erregten auf den Systemen durch diese als vertrauenswürdig eingestuften Zertifikate keinen Verdacht. Im zweiten Schritt suchte Stuxnet auf infizierten PCs nach geeigneten Installationen von Engineering oder Visualisierungs-Software und manipulierte die darin vorgefundenen Datenbanken und Projekte, um seine weitere Verbreitung und Persistenz auf dem PC zu sichern sowie Steuerungen als potentielle Ziele für Stufe 3 auszuspähen. Ferner manipulierte er eine zentrale, für die Kommunikation zwischen Simatic-Manager und projektierten S7-Steuerungen zuständige Software-Bibliothek, um seine Machenschaften vor deren Anwendern trickreich zu verbergen. Erst nach diesen Vorbereitungen und gezielt nur in Projekte mit ganz spezifischen Eigenschaften schleuste Stuxnet dann in Stufe 3 seinen eigentlichen und ausgesprochen raffinierten Schadcode in die Steuerungen ein, mit dem Ziel der Störung von Prozessen und letztlich der Zerstörung der betroffenen Anlagen. Über seine vierte und letzte Wirkstufe versuchte Stuxnet von infizierten PCs aus, Kontakt zu mehreren Command&Control-Servern im Internet aufzunehmen, um ausgespähte Informationen abzuliefern, Updates zu empfangen und neue Instruktionen auszuführen. Dies verlieh dem Spionage- und Sabotage-Potential des Wurms eine zusätzliche Dynamik. Durch seine Verbreitungsmechanismen konnten diese Effekte mittelbar auch auf Systeme ausstrahlen, die selbst über keine Netzwerk- oder gar Internet-Verbindung verfügen. Analysen, Prognosen und Gegenwart Viele zwischenzeitlich bekannte Indizien sprechen für die Vermutung, dass Stuxnet das iranische Nuklearprogramm treffen sollte und insbesondere eine dortige Anlage zur Urananreicherung auch erfolgreich getroffen hat. Ob die bis heute unbekannten Autoren des Wurms gezielt nur diesen oder (auch) andere Zwecke verfolgt haben, ist allerdings nicht erwiesen. Besorgnis erregte indes vor allem dies: Das Angriffsmuster und seine Basistechniken sind absolut generisch und in der Lage, letztlich beliebigen Schadcode in eine Vielzahl von gängigen Steuerungsmodellen – prinzipiell auch anderer Hersteller – einzubringen. Praktisch alle Industrial-Security-Experten hielten und halten daher eine Proliferation Stuxnet-artiger Cyberwaffen und Attacken durch Nachahmer mit Mutationen der Malware auf vielfältige andere Ziele für sehr wahrscheinlich. Die einzig gute Nachricht: Diese Welle erwarteter Angriffe ist bislang ausgeblieben. In bisher nur einem einzigen weiteren Fall wurde im September 2011 neue Schadsoftware entdeckt, die mit den Mechanismen und dem Programmcode von Stuxnet verwandt zu sein scheint: der Trojaner \’Duqu\‘, so benannt nach dem Namens-Präfix \’~DQ\‘ der von ihm generierten Dateien. Duqu & das Tilded Framework Analysen an der Universität Budapest und in den Laboren von Symantec und F-Secure ergaben eine große Ähnlichkeit im Code von Stuxnet und Duqu. Allerdings enthält Duqu keinerlei Schadcode mit direktem Bezug zu industriellen Steuerungssystemen. Er scheint einem ganz anderen Zweck, nämlich der Spionage zu dienen, dies aber möglicherweise zur Vorbereitung eines weiteren Stuxnet-artigen Angriffs. Duqu verbreitet sich anders als Stuxnet auch nicht aktiv selbst, sondern wurde offenbar sehr gezielt, insbesondere durch E-Mail-Anhänge mit infizierten Office-Dokumenten, in eine beschränkte Anzahl von Organisationen eingeschleust. Wiederum wurde dabei eine noch unveröffentlichte Schwachstelle im Kernel von Windows als Einfallstor genutzt und ein mit gestohlenem Schlüssel signierter Treiber verwendet. Der Trojaner suchte Kontakt zu Command&Control-Servern in mehreren Ländern. Er konnte über diese wohl auch instruiert werden, sich über lokale Netzlaufwerke auf weitere Systeme zu verbreiten, die dann peer-to-peer den ursprünglichen Infektionsherd wie einen Proxy als Rückkanal nutzen. Infektionen mit Duqu wurden in mindestens acht Ländern, u.a. bei Herstellern und Betreibern von industriellen Steuerungssystemen entdeckt. Die dabei gefundenen Varianten wurden auf eine Entstehungszeit zwischen November 2010 und Oktober 2011 datiert. Symantec kam zu dem Schluss, dass die Autoren von Duqu dieselben waren wie die von Stuxnet oder jedenfalls Zugang zum selben Quellcode gehabt haben müssen. Aktuelle Analysen des Kaspersky Lab sprechen für einen noch umfassenderen Zusammenhang zwischen den beiden Schädlingen. Danach entspringen beide mit ziemlicher Sicherheit der gleichen als Baukasten genutzten Code-Basis. Aufgrund der Vorliebe ihrer unbekannten Schöpfer für Dateinamen, die mit \’~d\‘ beginnen, taufte Kaspersky dieses Framework auf den Namen #Tilded#. Es soll neben Stuxnet und Duqu Grundlage von mindestens drei weiteren identifizierten Schadprogrammen sein. Seine Entwicklungsgeschichte (Bild 3) reicht vermutlich bis Ende 2007 zurück und hält mit einer Phase besonders signifikanten Fortschritts im zweiten Halbjahr 2010 bis heute an, was weitere Abkömmlinge erwarten lässt. \’Malware-for-Dummies\‘-Baukästen Exploits, wie die von Stuxnet und Duqu verwendeten, sind Programme oder modulare Programmteile, die eine Sicherheitslücke ausnutzen und so einen Angriff ermöglichen. Schon früh wurde von Stuxnet-Experten wie Ralph Langner auf die absehbare Gefahr hingewiesen, dass solche Exploits in für jedermann per Internet zugänglichen Malware-Baukästen bereitgestellt werden würden, sodass auch Personen ohne umfangreiches Insider-Wissen diese für Angriffe nutzen können. Tatsächlich gibt es für mindestens drei der von Stuxnet genutzten Windows-Schwachstellen bereits sogenannte Exploit-Module im offenen Metasploit Framework (www.metasploit.com), das zwar als Baukasten für legitime Penetrationstests gedacht ist, aber natürlich auch zu weniger wohlwollenden Zwecken missbraucht werden kann. Auch das kommerzielle Penetration Testing Framework Canvas der Firma Immunity enthält solche Exploit-Module. Darüber hinaus wird sogar ein spezielles Scada+ Paket mit Exploits für öffentlich bekannte Schwachstellen von Scada-Produkten dazu angeboten. Ein trauriger Höhepunkt der bisherigen Entwicklung sind kürzlich auf der Twitter erschienene Angebote zum Kauf von Scada-Exploits. Die aktuelle Situation erinnert damit an den bösen Witz vom Mann, der vom Hochhaus springt und nach den ersten 20 Stockwerken feststellt, bislang sei ja noch alles gut gegangen. Jeder weiß, wie schlecht die Extrapolation dieser Erfahrung funktioniert und noch ist Zeit, ein Sprungtuch aufzuspannen. Wirksame Vorbeugungsmaßnahmen
Zur Lage der Cyber-Sicherheit: Post-Stuxnet Industrial Security – Update 2012
-
Hutschienen-PC für raue Bedingungen
Das IT-Rückgrat der Fabrik
Die Industrie ist ein Gewohnheitstier. Sind Komponenten einmal eingebaut, müssen sie jahrelang ihre Funktion erfüllen. Keine einfache Aufgabe in der IT-Infrastruktur, die von einer kontinuierlichen Weiterentwicklung geprägt ist.…
-
Rose Systemtechnik-Geschäftsführer zum Vorstand des VDMA Elektrische Automation gewählt
Mathias Wolpiansky ist jetzt Vorstands-Mitglied des VDMA-Fachverbands Elektrische Automation.
-
Dassault Systèmes: Q2-Ergebnisse bestätigen Jahresziele
Dassault Systèmes hat seine geschätzten Finanzergebnisse gemäß IFRS für das zweite Quartal sowie für das erste Halbjahr zum 30. Juni veröffentlicht.
-
Neuer Vertriebs- und Marketingleiter bei SPN
Seit Juni verantwortet Max Rossdeutscher die Bereiche Vertrieb und Marketing des Nördlinger Getriebe- und Verzahnungsspezialisten SPN Schwaben Präzision.
-
Für Hochschwindigkeitsanwendungen
Sensorlose Fangschaltung
Mit Flying Restart erweitert Sieb & Meyer den Funktionsumfang seiner Drive Controller aus…
-
Für sicherheitskritische Anwendungen
Batterielose Multiturn-Kit Encoder
Posital hat zwei neue Drehgeber-Modelle (Kit Encoder) für sicherheitskritische Anwendungen vorgestellt.
-
Überbrückung von Netzunterbrechnungen
Puffermodule mit 20 und 40A
Mit den neuen PCC-1424-200-0 und PCC-1424-400-0 erweitert Block sein Portfolio um leistungsstarke Puffermodule…
-
Stromversorgung
IPC-Netzteil erhält Schutzlackbeschichtung für raue Umgebungen
Bicker Elektronik erweitert sein lüfterloses 200W-Industrie-PC-Netzteil BEP-520C um eine standardmäßige Schutzlackbeschichtung (Conformal Coating).
-
Industrielle Kommunikation
Modulare Routergeneration kombiniert Flexibilität, Edge Computing und Security
Insys Icom erweitert sein Portfolio um die modulare Routergeneration MRX.neo.
-
Engineering & Digitalisierung
Der ganz einfache Einstieg in die Produktionsanalyse
Mitsubishi Electric erweitert sein Softwareportfolio um die browserbasierte DataNavigateApp.
-
Mit dem Smartphone auslesbar
Nutzungsüberwachung für Crimpwerkzeuge
Im Schaltschrank- und Maschinenbau hängt die Qualität elektrischer Verbindungen maßgeblich von der Zuverlässigkeit…
-
Sensorik
Induktiver Wegsensor überwacht thermische Gehäusedehnungen
Avibia erweitert sein Portfolio zur Schwingungs- und Zustandsüberwachung um den induktiven Wegsensor HEP-100…
-
Schwere Industriesteckverbinder bei der Montage und Inbetriebnahme
Schneller verbunden, schneller produktiv
Mit welchen Herausforderungen sieht sich der Maschinen und Anlagenbau konfrontiert und welchen Beitrag…
-
Antriebstechnik
Hybridleitungen reduzieren Aufwand, Kosten und Störanfälligkeit
Antriebssysteme sollen heute kompakt, leistungsfähig und zuverlässig sein. Gleichzeitig steigen die Anforderungen an…
-
Interview: Wie Hilscher und Schwarz Digits eine europäische Edge-to-Cloud-Infrastruktur für industrielle Datenräume und digitale Services aufbauen
Datensouveränität beginnt an der Maschine
Maschinendaten gelten als Grundlage für digitale Services, KI-Anwendungen und neue Geschäftsmodelle. Gleichzeitig steigen…
-
Rekordbeteiligung beim 2026 European Ethercat Plug Fest
Das 36. European Ethercat Plug Fest endete nach zwei intensiven Tagen am 15.…
-
Kanalabsicherung mit Switch-Mode-Design
Intelligente Fehlerstrategie für DIN-Schienen-Netzteile
24V-Schaltschränke für die DIN-Schiene enthalten wichtige Stromversorgungs- und elektronische Sicherungsvorrichtungen (E-Fuses) für eine…
-
Cybersecurity
Arm-basierte Industriecomputer erhalten IEC62443-4-2-SL2-Zertifizierung
Moxa hat für seine 64Bit-Arm-basierten Industriecomputer der UC-Serie mit dem Betriebssystem Moxa Industrial…
-
Elektroexporte wachsen etwas langsamer
Mit Warenlieferungen im Wert von 20,7Mrd.€ verzeichnete die deutsche Elektro- und Digitalindustrie auch…
-
DataTec verzeichnet 9% mehr Aufträge
DataTec hat das Geschäftsjahr 2025/2026 in einem angespannten wirtschaftlichen Umfeld erfolgreich abgeschlossen.
-
NIS-2 in fünf Schritten strukturiert und pragmatisch umsetzen
So gelingt das Setup
Cyberangriffe auf industrielle Systeme sind längst keine Ausnahme mehr. Produktionsanlagen, Steuerungen und vernetzte…
-
Erfolgreiches Omlox-Plugfest
Auf dem Omlox-Plugfest prüften 21 Experten aus neun Unternehmen zwölf verschiedene Omlox-Komponenten, darunter…
-
Energy-Monitoring für nachhaltige Umgebungen
Plug&Play-Energieüberwachung
Facility-Management-Systeme (FMS) ermöglichen die Echtzeitmessung/-überwachung des Energieverbrauchs für die Kostenoptimierung. Sie unterstützen erweiterte…
-
Philip Harting verstärkt VDMA-Hauptvorstand
Der VDMA hat Philip Harting in den Hauptvorstand aufgenommen.
das könnte sie auch interessieren
-
Hochmanövrierfähige Fahrzeugplattform mit Hebeeinrichtung
Omnidirektional
-
-
Update-Management für vernetzte Maschinen
Aus Pflicht wird Potenzial
-
















