Die spektakulärsten Angriffe

2012 - ein Jahr des Grauens

30.03.2013 von Jürgen Hill
'Unsere IT ist sicher' - angesichts der vielen erfolgreichen Hacker-Angriffe im vergangenen Jahr wird dieser Satz zur Lachnummer. Lesen Sie alles über die spektakulärsten Hacks des Jahres 2012.

Selten wurden so viele Hacktivitäten wie 2012 festgestellt. Doch es ist nicht der Zuwachs an Cybercrime, der ins Auge sticht - wie das Frankfurter IT-Sicherheitsunternehmen QGroup feststellt -, sondern die veränderte Motivation der Hacker und Cracker. Waren es früher Skriptkiddies, die aus Jux und Dollerei aus ihren Kinderzimmern operierten, sind es heute in vielen Fällen Angreifer mit politischen oder kriminellen Absichten, die für Aufregung und immensen Schaden bei betroffenen Unternehmen und Institutionen sorgen.

Motivation der Angreifer

Die Palette reicht dabei nach Angaben der QGroup von Vergeltungsmaßnahmen diverser Hacker-Kollektive wie Anonymous oder Lulszec über Konkurrenz-Bashing unter Lieferdiensten bis hin zur klassischen Wirtschaftsspionage. Einige der spektakulärsten Hacks aus dem letzten Jahr hat die QGroup chronologisch zusammengestellt.

Diese Chronik sollte aber weniger ein Grund zur Schadenfreude sein als vielmehr eine Anregung, einmal kritisch zu hinterfragen, ob nicht das eigene Unternehmen zum Angriffsziel werden könnte und wo seine Schwachstellen liegen.

Januar

Hacker der Gruppe Yama Tough dringen bei Symantec durch eine Sicherheitslücke im Server ein und stehlen den Quellcode von Produkten. Sie fordern 50.000 Dollar Lösegeld. Im Gegenzug wollen die Hacker auf die Veröffentlichung des gestohlenen Codes verzichten. Um ihrer Forderung Nachdruck zu verleihen, veröffentlichen die Erpresser auf The Pirate Bay 1,2 GB Code. Die Symantec-Produkte müssen gepatcht werden.

Ebenfalls im Januar findet ein Angriff auf Smartcards des US-Verteidigungsministeriums statt. Durch eine Sicherheitslücke im Adobe Reader wird der in PDFs eingebettete Trojaner verteilt. Nach der Installation zeichnet er alle Tastendrucke auf. Da die verwendeten Smartcards die PIN-Eingabe am Computer erfordern, können die PINs gespeichert werden. Des Weiteren können die Smartcard-Zertifikate aus dem Windows-Zertifikate-Speicher kopiert werden.

Durch eine Sicherheitslücke im Server können Angreifer auf bis zu 24 Millionen Kundenkonten der Amazon-Tochter Zappos.com zugreifen - unter anderem mit Kreditkartendaten. Mit den letzten vier Ziffern der Kreditkartennummer lässt sich der iCloud-Account eines Benutzers übernehmen.

Im Kampf gegen Raubkopien schließt die US-Justiz die Datenplattform Megaupload. Per Twitter kündigt das Hacker-Kollektiv Anonymous den Gegenschlag an und startet kurz darauf DDoS-Angriffe auf die Internet-Seiten des FBI und des US-Justizministeriums.

Februar

Zum wiederholten Mal nehmen Hacker der Gruppe Anonymous Brasil Webseiten brasilianischer Banken ins Visier. Darunter befindet sich auch die Seite der HSBC-Bank, die für mehrere Stunden nicht erreichbar ist.

Im Februar hackt Anonymous eine FBI-Konferenz und stellt den Mitschnitt der Veranstaltung ins Internet. Über einen E-Mail-Account gelingt es Anonymous, die Zugangsdaten für die Konferenz, die sich mit dem Thema Hacking beschäftigt, auszuspähen.

In Tschechien entwendet das Anonymous-Kollektiv eine Liste mit privaten Informationen zu allen Mitgliedern der Regierungspartei ODS. Sie wird tschechischen Zeitungen zugespielt. Die Liste enthält auch die Privatanschriften und Telefonnummern von mehr als 27.000 Parteimitgliedern.

Eine Hacker-Gruppe namens Swagg Security dringt in die Server von Foxconn ein und veröffentlicht persönliche Informationen wie Nutzernamen und Passwörter. Besonders kritisch ist dabei für Foxconn, dass die Angreifer womöglich auch Zugriff auf den internen Auftrags-Server hatten. So werden auch Log-in-Daten der Auftraggeber enthüllt. Die Hacker veröffentlichen auf Pirate Bay sowie Pastebin nicht nur die Daten, sondern auch folgenden Hinweis: "Die Passwörter in diesen Dateien erlauben es einzelnen, falsche Bestellungen im Namen großer Unternehmen wie Microsoft, Apple, IBM, Intel und Dell aufzugeben. Geht vorsichtig damit um ;)".

Erst im Februar wird bekannt, dass es Hackern Ende Januar gelang, über den Pressebereich auf der Website der nordrhein-westfälischen Polizei in deren Server einzudringen. Aufgrund gravierender Sicherheitslücken werden die Web-Server vom Netz genommen.

Hacker dringen in den indischen Online-Shop von Microsoft ein und stehlen Tausende Passwörter, die ungesichert auf dem Web-Server liegen. Eine chinesische Gruppe namens Evil Shadow Team bekennt sich zu dem Angriff. Die Hacker tauschen ferner die Startseite des Microsoft Store kurzfristig aus. Sie zeigt nun lediglich das Bild eines Mannes, der die Anonymous-Maske trägt.

Unbekannte hacken die Whistleblower-Site Cryptome.org und versehen sie mit Malware, die ihre Besucher bedroht. Nach dem Systemzugriff erfolgt die Infizierung von rund 6000 HTML-Seiten mit dem Blackhole-Toolkit, das auf Skriptbasis Computer der Website-Besucher auf Sicherheitslücken überprüft. Über 3000 IP-Adressen werden aufgezeichnet und auf dem Server gefunden. Alle infizierten HTML-Dateien müssen zum Schutz der Besucher ersetzt werden.

Im Februar wird auch bekannt, dass chinesische Angreifer fast zehn Jahre lang Zugriff auf vertrauliche Informationen, darunter Forschungs- und Entwicklungsberichte, Geschäftspläne, technische Datenblätter und Mitarbeiter-E-Mails von Nortel Networks haben. Der Hack gelang durch die Verwendung von geklauten Mitarbeiter-Passwörtern und die anschließende Installation von Spyware, die auch nach Änderung der Passwörter den Zugriff auf das Netz zulässt. Im November 2009 meldete Nortel Insolvenz an.

Die Homepage der öffentlich-privaten Partnerschaft InfraGard im US-Staat Ohio wird von Anhängern des Hacker-Kollektivs Anonymous durch das Musikvideo "Gangstas Paradise" (1995) von Rapper Coolio ersetzt. Zu lesen ist zudem eine Botschaft, in der InfraGard als "böse Allianz" zwischen Unternehmen und Strafverfolgungsbehörden bezeichnet wird.

Die Website der französischen Seite für Wirtschaftsnachrichten des Midi Presse Service wird gehackt und eine Falschmeldung über den Tod von Nicolas Sarkozy platziert.

März

Im März wird bekannt, dass es Unbekannten im April 2010 gelang, sich Zugang zu den Servern des Musiklabels Sony zu verschaffen. Über 50.000 Dateien wurden illegal heruntergeladen, darunter der gesamte Bestand von Michael Jacksons Musik mit reichlich unveröffentlichtem Material. Für rund 150 Millionen Euro hatte Sony 2010 die Musikrechte von Jacksons Erben gekauft, um Alben mit bislang unveröffentlichten Aufnahmen herauszubringen.

Anonymous äußert sich zu den Festnahmen von fünf führenden Mitgliedern der Cracker-Gruppe Lulzsec, die von ihrem Anführer Sabu ans FBI verraten wurden. Die Stellungnahme befindet sich auf einer gehackten Website von Panda Security. Zudem veröffentlichen die Hacker Passwörter und widerlegen mit diesem Hack Luis Corrons, Chef von Panda Securitys Forschungsabteilung, der behauptet, Anonymous beschränke sich auf DDoS-Angriffe.

Der Hamburger Browser-Games-Anbieter Gamigo meldet, er sei ein Opfer von Hackern geworden. Nach Unternehmensangaben verschafften sich die Eindringlinge Zugriff zu User-Namen, verschlüsselten Passwörtern und eventuell weiteren personenbezogenen Daten und veröffentlichten diese teilweise in Foren.

Zum dritten Mal innerhalb von zwei Wochen legen italienische Anonymous-Aktivisten die Internet-Seiten des Vatikan lahm. Von dem Angriff betroffen sind die Hauptseite www.vatican.va, das Nachrichtenportal www.news.va und die Seite des Vatikanstaats www.vaticanstate.va.

Die Internet-Präsenz des österreichischen TK-Unternehmens UPC ist vermutlich aufgrund von DDoS-Attacken und SQL-Injection vorübergehend nicht erreichbar. Als Angreifer werden Anonymous-Hacker aus Österreich vermutet, die auf diese Weise ihre Kritik an der geplanten Vorratsdatenspeicherung äußern wollen.

Die Kartenanbieter Mastercard, Visa, American Express und Discover Financial Services bestätigen im März, Opfer von Datenklau geworden zu sein. Ausgangspunkt ist eine Hacker-Attacke auf den Zahlungsdienstleister Global Payments, der mit den Kartenausgebern zusammenarbeitet. Vermutlich dringen die Hacker durch eine Sicherheitslücke eines New Yorker Taxiunternehmens ein. Die betroffenen Kunden werden entschädigt, die Aktienkurse der betroffenen Unternehmen rutschen in den Keller.

April

Die Gruppe Anonymous China startet einen Großangriff auf mehr als 500 chinesische Websites mit dem Ziel, der chinesischen Regierung den Kampf anzusagen und sie zu stürzen. Auf zahlreichen Seiten finden sich Nachrichten der Hacker-Gruppierung, die an Bürger und Regierung gerichtet sind.

Die Website der britischen Regierung wird gehackt. Im Kurzmitteilungsdienst Twitter warnen Hacker der Gruppe Anonymous, dass die Seite von nun an jeden Samstag lahmgelegt werden könnte. Mit der Aktion habe man gegen ein Abkommen zum Austausch mutmaßlicher Straftäter zwischen den USA und dem Vereinigten Königreich demonstrieren wollen, hieß es. Als Grund wurden auch "drakonische Vorschläge zur Überwachung" genannt.

Ferner hackt die Aktivistengruppe Anonymous die Website der Formel 1, f1-racers.net, und ersetzt den Inhalt durch ein Video. Die Webseite ist über das Rennwochenende des Grand Prix in Bahrain nicht erreichbar.

Mai

Die Europäische Raumfahrtagentur ESA teilt mit, dass eine HackerGruppe namens The Unknowns erfolgreich per SQL-Injection in einen externen Server eingebrochen ist und dort Nutzeridentitäten gestohlen hat. Ein direkter Schaden entsteht nicht, da die zugehörigen Passwörter auf einem anderen Server gesichert sind.

Angreifer erbeuten rund 55.000 Zugangsdaten zu Twitter-Accounts und veröffentlichen diese in fünf Paketen auf Pastebin.

Als Reaktion auf die Blockierung des Torrent-Portals The Pirate Bay setzt Anonymous die offizielle Website von Virgin Media mittels eines DDoS-Angriffs außer Betrieb.

Bei einem Angriff auf die Bitcoin-Börse Bitcoinica gelingt es dem Hacker, 18.547 digitale Münzen zu entwenden - das entspricht einem Gegenwert von rund 70.000 Euro. Laut Bitcoinica werden bei dem Vorfall keine Bitcoins von Nutzern gestohlen; der Eindringling bedient sich ausschließlich am Vermögen des Betreibers.

Juni

Angreifer der Hacker-Gruppierung UGNazi dringen in das System von Cloudflare ein und leiten Zugriffe auf das Imageboard 4Chan an ihren eigenen Twitter-Account um. Laut Cloudflare erfolgt der Einbruch über eine Sicherheitslücke bei Google.

Über 6,5 Millionen verschlüsselte LinkedIn-Passwörter werden geklaut und auf eine russische Hacker-Seite geladen. Mindestens 30.000 werden entschlüsselt. LinkedIn will daraufhin Passwörter mit Salt ausrollen. Der Streitwert der Sammelklage beläuft sich auf über fünf Millionen Dollar. Nach LinkedIn wird auch Last.FM zum Hacking-Opfer. Vermutlich dringen die Diebe durch ein Leck im Passwortschutz ein. Den Last.FM-Nutzern wird dringend empfohlen, ihre Passwörter zu ändern.

Online-Aktivisten von Anonymous legen die offizielle Website des G20-Gipfels im mexikanischen Los Cabos lahm - wahrscheinlich via DDoS-Angriff. Via Twitter nennen sie die Gruppe der 20 wichtigsten Volkswirtschaften der Erde als in großem Maße verantwortlich für die Armut auf der Welt.

Ferner wird bekannt, dass ein Hacker-Ring seit Anfang des Jahres Konten bei mehr als 60 internationalen Bankinstituten plündert. Die Opfer werden auf präparierte Websites gelockt, über welche sich auf deren Computern modifizierte Online-Banking-Trojaner verbreiten. Die Trojaner modifizieren die Optik der Online-Banking-Portale, wodurch die falschen Überweisungen ausgeblendet werden. Auch Zwei-Faktor-Authentifizierung wurde umgangen, indem bereits beim Login wegen angeblichen Umbaus der Website eine Authentifizierung stattfindet. Überwiesen werden dann im Hintergrund zehn Prozent des Kontos mit dem höchsten Guthaben. Der entstandene Schaden beläuft sich auf einen Betrag zwischen 60 Millionen und zwei Milliarden Euro.

Juli

Anonymous dringt in den Web-Server des Mineralölkonzerns Exxon Mobil ein und stiehlt Zugangsdaten zu 316 E-Mail-Konten aus einer Firmendatenbank.

Hacker greifen die GMX-Accounts von über 300.000 Kunden an. Später korrigiert GMX die Zahl auf 3000 Konten, die von den Angreifern nachweislich missbraucht worden seien. GMX geht davon aus, dass die Angreifer eine Liste nutzen, die Zugangsdaten inklusive Passwörtern enthält. Ebenfalls denkbar ist eine Distributed-Brute-Force-Attacke.

Über 400.000 Passwörter der Frage- und Antwort-Plattform Formspring geraten in falsche Hände und werden teils entschlüsselt im Internet veröffentlicht. Der Vorfall erinnert an vergangene Passworts-Lecks bei prominenten Sites wie LinkedIn oder Last.fm. Formspring schließt die Lücke und verspricht, jetzt Passwörter mit Salt auszurollen und bcrypt umzustellen.

Bei einem Angriff in Form einer SQL-Injection auf die Nutzerdatendank von Yahoo Voices werden die Daten von über 450.000 Kunden entwendet. Die Hacker, die dem Hacker-Kollektiv D33Ds Company angehören, stellen den Datensatz anschließend als rund 17 MB große Textdatei online. Neben E-Mail-Adressen enthält sie unverschlüsselte Passwörter.

Durch Cross-Site-Scripting wird die Website des Security-Software-Resellers Webroot erfolgreich attackiert.

Anonymous Australia entwendet dem führenden australischen Internet-Provider AAPT 40 GB Kundendaten und veröffentlicht sie teilweise. Darunter befinden sich Daten der australischen Bundespolizei, Behörden und Ministerien. Die Hacktivisten erklären, dabei "Überwachungstechnik der australischen Regierung" zu benutzen. Sie wollen gegen die zunehmende Zensur und Einschränkung der Meinungsfreiheit demonstrieren.

August

Im Rahmen der von Lulzsec gestarteten Operation Antisec werden rund 10 GByte interne Daten von mehr als 70 US-Strafverfolgungsbehörden der US-Polizei veröffentlicht. Die Aktion erfolgt aus Solidarität mit dem festgenommen Lulzsec-Mitglied Topiary und den Festnahmen im Zusammenhang mit einem DDoSAngriff auf Paypal.

NullCrew, eine Unterstützergruppe für Julian Assange, hackt den E-Mail-Dienst der britischen Universität Cambridge. Mit dieser Fortsetzung der Anonymous-Angriffe auf britische Regierungsseiten fordern sie Freiheit für den Wikileaks-Gründer.

September

Unbekannte greifen über ein unverschlüsseltes Backup auf die Datenbank der Handelsplattform Bitfloor zu und erbeuten 24.000 Bitcoins im Wert von insgesamt rund 250.000 Dollar. Die Website wird vorübergehend vom Netz genommen und der Dienst eingestellt.

Hacker klauen zwölf Millionen Apple-Unique-Identifier. Ein Auszug mit genau 1.000.001 UDIDs wird als Beweis bei Pastebin veröffentlicht. Neben den Gerätekennungen der iPhones und iPads soll die vollständige Datei auch die Namen, Adressen, Postleitzahlen und Mobilnummern der Besitzer enthalten, auf Pastebin werden diese Informationen allerdings entfernt. Wahrscheinlich operieren die Hacker unter der Flagge der Operation AntiSec, die mit Hacktivisten-Gruppen wie Anonymous und LulzSec in Verbindung steht.

Oktober

Auf mehreren Servern des Onlinespiels World of Warcraft kommt es im Oktober zu einem Massensterben von Spieler- und Nichtspieler-Charakteren. Die Hacker nutzen einen Exploit aus, um in den Städten Stormwind und Orgrimmar die virtuelle Bevölkerung zu eliminieren.

Eine Gruppe namens The Three Musketeers veröffentlicht sogenannte LV0-Codes, mit denen sich der Level-0-Security-Layer der Sony-Spielkonsole entschlüsseln lässt. Sony hat damit kaum mehr die Möglichkeit, das Aufspielen angepasster Firmware von Dritten zu verhindern, welche ihrerseits das Abspielen von raubkopierten Spielen ermöglicht.

November

Einem Hacker namens Darwinaire gelingt es, in das System von Amazon einzudringen. Er erbeutet Daten, teilweise im Klartext gespeicherte Passwörter, von 635 Amazon-Kunden und veröffentlicht diese bei Pastebin.

Hacker greifen auf zwei Server des Betriebssystem-Projekts FreeBSD zu. Die betroffenen Server werden umgehend offline genommen. Untersuchungen ergeben zudem, dass der erste unberechtigte Zugriff wohl bereits am 19. September erfolgt war. Für den Einbruch wird keine Sicherheitslücke in FreeBSD ausgenutzt, sondern der SSH-Schlüssel eines Entwicklers entwendet, der regulär Zugriff hat.

Unbekannte dringen in die Steam-Plattform von Valve Software ein und haben Zugriff auf Namen, Salt-Hashes von Passwörtern, Kaufbestätigungen von Spielen, Rechnungsadressen sowie verschlüsselte Kreditkarteninformationen. Einige der Foren-Accounts werden kompromittiert.

Unbekannte Angreifer verschaffen sich Zugang zu streng vertraulichen Geheimdaten der französischen Staatsführung. Von dem Cyber-Angriff im Mai seien die Rechner von mehreren Spitzenberatern des damaligen Präsidenten Nicolas Sarkozy betroffen, berichtet das französische Nachrichtenmagazin "L`Express" im November.

Die Mitglieder von Origin bekommen eine E-Mail, die sie über eine Änderung ihres Nutzernamens und Passworts informiert. Dann können sie nicht mehr auf ihren Account zugreifen, berichten zahlreiche Mitglieder in Foren, auch dem offiziellen Forum von Origin. Betreiber Electronic Arts sagt auf Anfrage von Eurogamer.net allerdings, dass es "derzeit keinen Grund gibt, anzunehmen, dass es unbefugten Zugriff auf die Datenbanken von Origin gegeben" hat.

Über eine nachträglich eingefügte Hintertür in der Web-Server-Analyse-Software Piwik können Angreifer die volle Kontrolle über das System erlangen.

Wie der Finanznachrichtendienst Bloomberg bekannt macht, wurde Coca-Cola bereits 2009 Opfer einer gut organisierten Cyber-Attacke, bei der Angreifer mindestens einen Monat lang Daten aus dem Firmennetz entwendeten. Der weltgrößte Softdrink-Hersteller verschwieg den Vorfall. Bloomberg zitiert aus einem internen Bericht, der den Fall aufarbeitet. Danach stahl die Gruppe Daten über einen Milliarden-Deal, der nur wenige Tage später platzte.

Dezember

Hacker spähen die Bankdaten von mehr als 30.000 deutschen, spanischen, italienischen und niederländischen Online-Banking-Kunden aus und erbeuten so über 36 Millionen Euro. Ein speziell auf das Online-Banking ausgelegter Trojaner ist der erste seiner Art, der durch die Installation auf PCs und Smartphones Verifizierungscodes abfangen kann, die der Bankkunde von seiner Bank an das Handy zugesendet bekommt. Mit den abgefangenen Daten wird in Echtzeit eine zweite Überweisungssitzung aufgebaut, in der das Geld vom Konto des Kunden abgehoben wird. Mit dieser Methode wurden jeweils Beträge in Höhe von 500 bis 250.000 Euro ergaunert. Die Authentifizierung erfolgt bei vielen Banken in zwei Schritten, in denen Kunden per SMS ein weiterer Code neben der normalen PIN für die Überweisung zugeschickt wird.

UDP-Flooding und DDoS-Attacken sorgen für den Zusammenbruch der Websites von pizza.de und lieferando.de. Nachdem die Uplink-Provider des Portals die Angriffe ausgefiltert haben, beginnt wenig später eine zweite Angriffswelle auf die Name-Server des Unternehmens. Es folgte eine Razzia beim Konkurrenten lieferheld.de, die jedoch ohne Ergebnis bleibt. Eine gemeinsame Belohnung über 100.000 Euro wird ausgesetzt.

Die Website der Wochenzeitung "Dispatch International" wird wahrscheinlich mittels DDoS oder Cross Site Scripting massiv angegriffen. Aufgrund des Angriffs erscheint die Zeitung verspätet.

Der in Salzburg ansässige Rechenzentrumsbetreiber Conova Communications wird Opfer eines Angriffs. Zugangsdaten werden entwendet und Kundenkonten kompromittiert. Der Betreiber fordert seine Kunden auf, ihre Passwörter zu ändern.

Die Internet-Infrastruktur des Stromnetzbetreibers 50Hertz wird von Unbekannten angegriffen. Aus einem Botnetz heraus werden Websites und Mail-Infrastruktur des Hochspannungsstromnetz-Betreibers per DDoS-Attacke unter Beschuss genommen. Alle extern erreichbaren Services fallen vorübergehend aus. (mje)

Dieser Artikel basiert auf einem Beitrag unserer Schwesterpublikation Computerwoche.