Echter Fall 01Offensive Sicherheit

Die Kaffeemaschine als Ausgang: ein kompromittiertes Netz eines kleinen Herstellers

Eine Netzprüfung ohne Vorfall fand einen Angreifer, der CAD-Dateien über eine Kaffeemaschine abzog. Einstieg, Ausbreitung, Reaktion, Trennung von IT, OT, IoT.

Firma
Slowakischer Hersteller, rund 40 Beschäftigte
Umgebung
Büro-PCs, zwei ältere Windows-Server, Engineering-Workstations, Maschinen mit SPS
Netz
Auf dem Papier segmentiert, praktisch ein flaches Netz für IT und Produktion
Auftrag
Herausfinden, wie angreifbar das Werk ist. Kein Vorfall, keine Warnungen
Dauer
Rund drei Wochen

01Ausgangslage

Anlass waren Veröffentlichungen der slowakischen Nationalen Sicherheitsbehörde (NBÚ) zu SPS und Industrieumgebungen. Der Inhaber wollte wissen, wie angreifbar das Werk von außen und von innen ist. Nichts deutete auf einen Vorfall hin, kein System hatte Alarm geschlagen.

Büro, Server, Engineering-Workstations und Maschinen in der Fertigung teilten sich praktisch ein Netz. Die SPS sind überwiegend ältere Geräte, die Modbus/TCP sprechen, dazu kommt proprietärer Verkehr der Maschinenhersteller. Klassisches Modbus/TCP hat weder Authentifizierung noch Verschlüsselung: Wer im selben Netz ist, kann einer SPS Befehle schicken.

Im Firmen-WLAN hing auch eine vernetzte Kaffeemaschine in der Teeküche, vor Jahren vom Lieferanten installiert. Im IT-Bestandsverzeichnis stand sie nicht.

  1. Internet
  2. Perimeter-Router (Port 3389 weitergeleitet)
  3. Flaches Netz: Büro, Server, Engineering-Workstations, SPS
  4. Firmen-WLAN: Kaffeemaschine

02Das Problem

Die Prüfung begann passiv. Zeek und Suricata protokollierten und bewerteten den Netzverkehr, runZero erstellte das Bestandsverzeichnis, Wireshark diente der manuellen Analyse. In Umgebungen mit SPS ist der passive Ansatz Pflicht: Aktives Scannen älterer SPS kann sie zum Absturz bringen und die Produktion anhalten, deshalb war jeder aktive Schritt begrenzt und vorab geplant.

In den Verbindungslogs von Zeek tauchte ein dauerhafter ausgehender Datenstrom mit geringem Volumen zu einer IP-Adresse in Osteuropa ohne jede Reputation auf. Kein HTTPS, kein DNS, sondern ein MQTT-ähnliches Telemetriemuster mit gelegentlichen Klartext-Metadaten, auf einem Nicht-Standard-Port, in regelmäßigen Abständen und mit kleinen Datenpaketen. Die Quelle war weder eine SPS noch ein Server. Es war die Kaffeemaschine.

Die Maschine hatte zwar einen legitimen Cloud-Endpunkt des Herstellers, dieser Verkehr passte aber nicht dazu: ein anderes Ziel, größere Übertragungen als im normalen Profil des Geräts und ein regelmäßiger Rhythmus mit kleiner zufälliger Streuung (Jitter), typisch für das Beaconing eines Command-and-Control-Servers (C2) und nicht für ereignisgesteuerte Telemetrie wie eine gebrühte Tasse.

Der Schluss: Ein Angreifer war bereits im Netz und nutzte die Kaffeemaschine als dauerhaften verdeckten Ausgang. Aus seiner Sicht ideal: immer eingeschaltet, kaum je neu gestartet, kein Sicherheitsagent, keine Logs, und niemand sieht sich ihren Verkehr an. C2-Frameworks wie Sliver, Mythic oder Cobalt Strike sind genau für diese langsame, unauffällige Kommunikation mit einstellbarem Takt gebaut. Es ist dasselbe Muster wie 2017 im Casino in Las Vegas, wo Angreifer Daten über ein internetfähiges Aquariumthermometer hinausschafften.

03Technische Ursache

Einstiegspunkt war einer der älteren Windows-Server. Der Perimeter-Router leitete Port 3389 (Remotedesktop, RDP) aus dem Internet auf ihn weiter, einst für Fernwartung eingerichtet und nie entfernt. Aus dem Internet erreichbares RDP ist ständig automatisiertem Passwortraten ausgesetzt.

Das flache Netz erledigte den Rest. Vom Server aus waren Engineering-Workstations, SPS und Kaffeemaschine erreichbar, und nichts beschränkte, wohin Geräte nach außen kommunizieren durften.

Die Kaffeemaschine hatte Werkszugangsdaten, aktivierte Ferndiagnose und die Originalfirmware. Wie genau der Angreifer sie übernahm, lässt sich aus den vorhandenen Daten nicht bestimmen, nichts davon erschwerte es ihm aber. Und weil sie im Bestandsverzeichnis fehlte, beobachtete niemand, mit wem sie sprach.

04Untersuchung

Zuerst die Kaffeemaschine isolieren und alles sichern, was sich vom Gerät und aus den Netzlogs bewahren ließ, bevor irgendetwas geändert wurde. Ein Reset oder Ausschalten hätte die Spuren gelöscht.

Einstieg: Das Windows-Sicherheitsprotokoll auf dem Server hinter der RDP-Weiterleitung zeigte eine lange Reihe fehlgeschlagener Anmeldungen (Ereignis 4625) und danach eine erfolgreiche (4624) von einer ausländischen Adresse. Das passt zu einem Brute-Force-Angriff.

Persistenz: Velociraptor für Triage und Suche auf den Endgeräten, Sysmon-Telemetrie auf den Windows-Rechnern. Auf dem kompromittierten Server startete eine geplante Aufgabe immer wieder ein Implantat mit Beaconing, auf einer Engineering-Workstation lag ein zweites, ruhendes Implantat. Die Kaffeemaschine war die Zwischenstation, über die die Implantate nach außen kommunizierten, nicht ihr Ursprung.

Was abfloss: Der Angreifer hatte die Dateien vor dem Abtransport auf einer Engineering-Workstation gesammelt. Die Firma nutzt eine ältere CAD-Software, die Modelle unkomprimiert speichert, und der Angreifer packte sie auch nicht. Die Übertragung war dadurch sperrig und im Nachhinein gut erkennbar, bei einigen Gigabyte aber mit ziemlicher Sicherheit gestreckt, damit die Kaffeemaschine nicht erstickt. Zeek zeigte Übertragungen weit über allem, was eine Kaffeemaschine senden muss, und zusammen mit den Artefakten auf der Workstation deutete das auf Abfluss über vermutlich etwa zwei Monate. Abgeflossen sind nur CAD- und 3D-Modelle. Personenbezogene Daten, Buchhaltungsunterlagen oder Zugangsdaten waren nicht darunter.

Pflichten: Da keine personenbezogenen Daten betroffen waren, lag keine meldepflichtige Datenschutzverletzung nach DSGVO vor. Die Firma liegt unter den Schwellenwerten des slowakischen Cybersicherheitsgesetzes (69/2018) und ist damit keine regulierte Einrichtung nach NIS2. Angesichts dessen, wie der Fund begann, informierte sie die NBÚ trotzdem freiwillig.

05Behebung

Sofort: Kaffeemaschine zurückgesetzt, Zugangsdaten geändert, Firmware aktualisiert. RDP-Weiterleitung am Router entfernt, beide betroffenen Rechner neu aufgesetzt und die Zugangsdaten in der gesamten Domäne gewechselt.

Segmentierung: Alle IoT-Geräte (Kaffeemaschinen, Infobildschirme, Sensoren) haben ein eigenes VLAN, in dem ausgehender Verkehr standardmäßig verboten ist und nur bestimmte Endpunkte der Hersteller erlaubt sind. Die Produktion (OT) bekam ein eigenes Segment nach dem Zonen-und-Conduits-Modell der IEC 62443: Zonen kommunizieren nur über definierte Übergänge mit Regeln. Einige ältere SPS, die ohne betrieblichen Grund direkten Internetzugang hatten, verloren ihn.

Überwachung: Zeek blieb im Einsatz, die Firma hat damit ein Grundbild des normalen Verkehrs zum Vergleichen. Größere Industrieumgebungen nutzen dafür Plattformen wie Nozomi Networks, Claroty oder Dragos, die Industrieprotokolle tiefer verstehen. Für eine Firma dieser Größe sind Security Onion oder Malcolm ein vernünftiger Open-Source-Einstieg.

06Warum die Lösung wirkt

Die entfernte Weiterleitung schließt den konkreten Einstieg. Der Server ist aus dem Internet nicht mehr erreichbar, Passwortraten hat kein Ziel mehr.

Neu aufsetzen statt bereinigen: Nach einer Kompromittierung lässt sich nicht zuverlässig belegen, dass keine weitere Persistenz übrig ist. Eine saubere Installation mit neuen Zugangsdaten ist sicherer als die Suche nach jedem Artefakt.

Standardmäßig verbotener ausgehender Verkehr macht aus der Kaffeemaschine statt eines idealen Ausgangs ein Gerät, das nur seinen Hersteller erreicht. Würde sie erneut übernommen, könnte sie keine Daten wegschicken.

Zonen und Übergänge begrenzen die Bewegung im Netz: Ein Büro-PC erreicht SPS und Engineering-Workstations nicht mehr direkt.

Ein Grundbild in Zeek macht Abweichungen sichtbar. Genau das verriet den Angreifer: ein neues Ziel, ein regelmäßiger Takt und ein Volumen, das nicht zum Gerät passte.

Was das nicht löst: Segmentierung verhindert keinen Angriff innerhalb einer Zone, und ein erlaubter Hersteller-Endpunkt bleibt Vertrauen in einen Dritten. Überwachung findet nur, was sich jemand ansieht.

07Überprüfung

  • Port 3389 auf der öffentlichen Adresse der Firma ist aus dem Internet nicht mehr erreichbar.
  • Nach dem Reset spricht die Kaffeemaschine nur mit den erlaubten Hersteller-Endpunkten, alles andere verwirft die Firewall.
  • Neue Zeek-Logs werden mit dem Grundbild des Verkehrs verglichen.

08Ergebnisse

Behoben

  • Der Einstieg über RDP ist geschlossen, betroffene Rechner neu aufgesetzt, Domänen-Zugangsdaten gewechselt.
  • Die Kaffeemaschine ist kein Abflusskanal mehr.

Risiko gesenkt

  • IoT-Geräte erreichen das Internet nur noch bei erlaubten Zielen.
  • Die Produktion ist vom Büro getrennt, und SPS ohne betrieblichen Grund haben keinen Weg nach außen.
  • Die Firma weiß, was an ihrem Netz hängt, und hat eine Vergleichsbasis.

Weiter offen

  • Die abgeflossenen CAD-Daten lassen sich nicht zurückholen.
  • Wann genau der Angreifer eindrang, lässt sich aus den vorhandenen Aufzeichnungen nicht bestimmen.

09Grenzen

  • Überwachung ist nur so gut, wie oft jemand auf die Ergebnisse schaut. Die Firma hat kein Sicherheitszentrum und keinen Rund-um-die-Uhr-Dienst.
  • Änderungen an SPS-Programmen werden nicht protokolliert, ein Eingriff darin würde in den Netzaufzeichnungen womöglich nicht auffallen.
  • Erlaubte Hersteller-Endpunkte sind Vertrauen in Dritte. Würde einer kompromittiert, bliebe der erlaubte Weg offen.

10Erkenntnisse

  • Dass von innen alles in Ordnung aussieht, heißt nicht, dass es das ist. Der Angreifer war wochenlang im Netz, ohne eine einzige Warnung.
  • Eine vergessene Portweiterleitung ist einer der häufigsten Einstiege. Fernzugriff gehört hinter ein VPN mit Zwei-Faktor-Authentifizierung.
  • Ein Bestandsverzeichnis muss alles enthalten, was angeschlossen ist, nicht nur Computer. Was niemand erfasst, beobachtet niemand.
  • Kontrollieren Sie den ausgehenden Verkehr, nicht nur den eingehenden.
  • Bei SPS passiv beginnen. Aktives Scannen älterer Geräte kann die Produktion anhalten.
  • Der Wechsel der Zugangsdaten nach einer Domänenkompromittierung umfasst auch Dienstkonten und das Passwort des Kontos krbtgt, zweimal geändert.

11Nächste Schritte für eine kleine Firma

  1. 1.Fernzugriff für Lieferanten und eigene Leute nur über VPN mit Zwei-Faktor-Authentifizierung, nie über Portweiterleitung.
  2. 2.Einmal im Quartal die Regeln an Router und Firewall durchgehen und alle entfernen, die niemand erklären kann.
  3. 3.Sicherungen der SPS-Programme aufbewahren und mit dem vergleichen, was tatsächlich läuft.
  4. 4.Festlegen, wer die Zeek-Ergebnisse wie oft ansieht, oder auf Security Onion mit Alarmierung umsteigen.
Kontakt aufnehmen

Erkennen Sie Ihre eigene Firma darin?

Schreiben Sie uns, worum es geht. Wir antworten innerhalb eines Werktags und sagen Ihnen, ob es Arbeit für uns ist, auch wenn die Antwort nein lautet.