Sicherheitsvorfall: Es kann jeden treffen
Hinweis der Redaktion, Oktober 2026: Dieser Beitrag erschien im Dezember 2020 auf Englisch als erster Teil unserer Reihe zu Sicherheitsvorfällen. Das betroffene Sicherheitsunternehmen war FireEye. Es meldete am 8. Dezember 2020 den Diebstahl seiner Red-Team-Werkzeuge und veröffentlichte Gegenmaßnahmen, mit denen Verteidiger diese Werkzeuge erkennen können. Bei der Untersuchung des eigenen Vorfalls deckte FireEye den Lieferkettenangriff über SolarWinds Orion auf, der am 13. Dezember 2020 öffentlich wurde. Wie es weiterging, lesen Sie in Sicherheitsvorfall: 30 Tage danach und Sicherheitsvorfall: Patchen oder scheitern. Die CISA hat ihre Notfallanweisung zu SolarWinds Orion (ED 21-01) im Januar 2026 geschlossen, weil die geforderten Maßnahmen umgesetzt sind oder inzwischen über die Binding Operational Directive 22-01 gelten. Heute ist der Known Exploited Vulnerabilities (KEV) Catalog der CISA die Referenz dafür, welche Schwachstellen Angreifer tatsächlich ausnutzen.
Vergangene Woche hat ein führendes Unternehmen für Cybersicherheit gemeldet, dass ein hoch entwickelter, staatlich unterstützter Angreifer in seine Systeme eingedrungen ist.
Was gestohlen wurde
Viele Sicherheitsfirmen haben Teams, die unter kontrollierten Bedingungen in Kundennetze eindringen und dabei einen echten Angreifer nachahmen. Diese Penetrationstests, kurz Pentests, sind in der Branche üblich. Dafür entwickeln die Firmen eigene Werkzeuge, mit denen sie Schwachstellen in Kundennetzen finden und ausnutzen. Genau diese Werkzeuge wurden bei dem Angriff gestohlen.
Neue Exploits wurden dabei zwar nicht bekannt, ein neues Risiko entsteht trotzdem. Die meisten Sicherheitsvorfälle gehen auf Lücken bei grundlegenden Sicherheitsmaßnahmen zurück, und genau die sollen solche Werkzeuge aufspüren und ausnutzen. Pentests zeigen Schwachstellen, die Kunden sonst übersehen würden, selbst wenn sie regelmäßig Schwachstellenscans durchführen. Leider gibt es frei verfügbare Werkzeugsammlungen im Netz, mit denen Angreifer ähnlich vorgehen können.
Was sollten Sie tun?
Jede Organisation sollte ihr Sicherheitsprogramm überprüfen und sicherstellen, dass Patches regelmäßig eingespielt werden. Ebenso lohnt ein Blick in die Verträge mit Lieferanten: Welche Zusicherungen machen sie zu Cybersicherheit und Incident Response, wenn überhaupt? Und schließlich sollte der Incident-Response-Plan ausdrücklich auch Datenabflüsse abdecken, denn selbst hochspezialisierte Sicherheitsfirmen können Opfer eines Angriffs werden.
Die wichtigste Lehre aus dieser Meldung: Wenn es ein großes Sicherheitsunternehmen treffen kann, kann es jeden treffen. Ebenfalls vergangene Woche warnte die NSA, dass russische staatlich unterstützte Angreifer mit kompromittierten Zugangsdaten eine Schwachstelle in VMware Workspace ONE Access (CVE-2020-4006) ausnutzen. Andere Organisationen sollten das zum Anlass nehmen, ihre eigene Sicherheitslage zu prüfen und sofort zu handeln. Wer Sicherheit von Anfang an ernst nimmt und bewährte Verfahren umsetzt, macht einen Angriff unwahrscheinlicher und die Wiederherstellung danach weniger hektisch. Wie diese Wiederherstellung nach einem Ransomware-Angriff aussehen kann, beschreibt Nach dem Ransomware-Angriff: Was jetzt?
Sie möchten Ihre eigene Sicherheitslage prüfen? Unser Team begleitet Projekte zur Endpoint Security bis hin zur Planung der Incident Response, und ISEC7 SPHERE überwacht Patchstände und bekannte Schwachstellen der angebundenen Systeme. Bei Fragen, wie ein Sicherheitsvorfall Sie betreffen könnte, sprechen Sie uns an.