Wochenlage Energie KW 40: Fernzugang unter Beschuss
Die Lage für Netzbetreiber ist diese Woche erhöht. Vier Entwicklungen halte ich für entscheidend – und alle vier haben eines gemeinsam: Der Weg in die OT führt über Ränder und Abhängigkeiten, nicht über die Steuerung selbst.

1. Fernzugang unter Beschuss
Die Citrix-NetScaler-Lücken (CVE-2026-88771/-88772) werden aktiv ausgenutzt, laut Mandiant/Google auch gegen Organisationen in Europa. Die Angreifer installieren Webshells und Tunnel-Malware, holen sich Zugangsdaten und bewegen sich ins interne Netz. Wo NetScaler den Zugang zu Netzleitstelle, Fernwirktechnik oder Dienstleistern vermittelt, ist das ein direkter Pfad in die OT.
2. Fernwirktechnik und Edge-Geräte betroffen
Das BSI warnt vor mehreren Schwachstellen in Hitachi Energy RTU500 – Fernwirkgeräte, die in Umspannwerken und Stationen verbreitet sind. Dazu kommen Lücken in Lantronix-G520-LTE-Gateways und MikroTik RouterOS (CVSS 9,8, ohne Anmeldung). Gerade Mobilfunk-Gateways und Router fehlen oft im OT-Asset-Inventar, weil sie als „Netzwerk“ gelten und nicht als „Leittechnik“.
3. Einbruch bei einem Infrastrukturbetreiber
Beim spanischen Schienennetzbetreiber Adif, der auch das Bahnstromnetz betreibt, kamen Angreifer über extern erreichbare Web-Infrastruktur ins Netz und von dort über gemeinsame Schnittstellen zum Betreiber Renfe. Rund 500 GB Daten wurden abgezogen; Signaltechnik und Bahnstrom waren nicht betroffen. Das Muster ist direkt übertragbar: Portale, Web-Anwendungen und Partner-Schnittstellen sind der Weg ins Unternehmen.
4. Ausfall ohne OT-Kompromittierung
Bei Boston Scientific stand die Produktion, obwohl die SCADA-Umgebung nicht kompromittiert war. Der Schaden entsteht über IT-Abhängigkeiten – auch im Netzbetrieb hängen Einsatzplanung, Netzberechnung und Leitstellen-IT an der Unternehmens-IT.
Was ich Netzbetreibern diese Woche rate
- Citrix NetScaler patchen oder abschalten, Kompromittierung prüfen und Zugangsdaten tauschen.
- RTU500-Bestand mit dem Hitachi-Energy-Advisory abgleichen und das Update planen.
- Lantronix G520 und MikroTik aktualisieren, Management-Oberflächen schließen – und die Geräte ins Asset-Inventar aufnehmen.
- Externe Web-Systeme und API-Zugänge inventarisieren.
- Den Notbetrieb der Netzleitstelle ohne IT-Abhängigkeiten üben.

Die Frage für Ihr nächstes Jour fixe
Wie lange kann die Netzleitstelle ohne Unternehmens-IT sicher arbeiten – und wann wurde das zuletzt geübt?
Den vollständigen OT-Wochenreport Stromnetz mit Relevanz-Tabelle, allen Details und Quellen finden Sie unter Lageberichte.
Häufige Fragen
Warum sind Gateways und Router so kritisch für Netzbetreiber?
Sie binden Ortsnetzstationen, Messstellen und Außenanlagen an und fehlen oft im OT-Asset-Inventar.
