# Wochenlage Energie KW 40: Fernzugang unter Beschuss

Von Max Gilg · 01.10.2026 · 2 Min. Lesezeit

Die Lage für Netzbetreiber ist diese Woche erhöht. Vier Entwicklungen halte ich für entscheidend – und alle vier haben eines gemeinsam: Der Weg in die OT führt über Ränder und Abhängigkeiten, nicht über die Steuerung selbst.

[Bild: Infografik: Wochenlage Energie KW 40: Fernzugang unter Beschuss]

## 1. Fernzugang unter Beschuss

Die Citrix-NetScaler-Lücken (CVE-2026-88771/-88772) werden aktiv ausgenutzt, laut Mandiant/Google auch gegen Organisationen in Europa. Die Angreifer installieren Webshells und Tunnel-Malware, holen sich Zugangsdaten und bewegen sich ins interne Netz. Wo NetScaler den Zugang zu Netzleitstelle, Fernwirktechnik oder Dienstleistern vermittelt, ist das ein direkter Pfad in die OT.

## 2. Fernwirktechnik und Edge-Geräte betroffen

Das BSI warnt vor mehreren Schwachstellen in Hitachi Energy RTU500 – Fernwirkgeräte, die in Umspannwerken und Stationen verbreitet sind. Dazu kommen Lücken in Lantronix-G520-LTE-Gateways und MikroTik RouterOS (CVSS 9,8, ohne Anmeldung). Gerade Mobilfunk-Gateways und Router fehlen oft im OT-Asset-Inventar, weil sie als „Netzwerk“ gelten und nicht als „Leittechnik“.

## 3. Einbruch bei einem Infrastrukturbetreiber

Beim spanischen Schienennetzbetreiber Adif, der auch das Bahnstromnetz betreibt, kamen Angreifer über extern erreichbare Web-Infrastruktur ins Netz und von dort über gemeinsame Schnittstellen zum Betreiber Renfe. Rund 500 GB Daten wurden abgezogen; Signaltechnik und Bahnstrom waren nicht betroffen. Das Muster ist direkt übertragbar: Portale, Web-Anwendungen und Partner-Schnittstellen sind der Weg ins Unternehmen.

## 4. Ausfall ohne OT-Kompromittierung

Bei Boston Scientific stand die Produktion, obwohl die SCADA-Umgebung nicht kompromittiert war. Der Schaden entsteht über IT-Abhängigkeiten – auch im Netzbetrieb hängen Einsatzplanung, Netzberechnung und Leitstellen-IT an der Unternehmens-IT.

## Was ich Netzbetreibern diese Woche rate

- Citrix NetScaler patchen oder abschalten, Kompromittierung prüfen und Zugangsdaten tauschen.

- RTU500-Bestand mit dem Hitachi-Energy-Advisory abgleichen und das Update planen.

- Lantronix G520 und MikroTik aktualisieren, Management-Oberflächen schließen – und die Geräte ins Asset-Inventar aufnehmen.

- Externe Web-Systeme und API-Zugänge inventarisieren.

- Den Notbetrieb der Netzleitstelle ohne IT-Abhängigkeiten üben.

[Bild: Schema: Fünf Maßnahmen für Netzbetreiber diese Woche]

## Die Frage für Ihr nächstes Jour fixe

Wie lange kann die Netzleitstelle ohne Unternehmens-IT sicher arbeiten – und wann wurde das zuletzt geübt?

Den vollständigen OT-Wochenreport Stromnetz mit Relevanz-Tabelle, allen Details und Quellen finden Sie unter Lageberichte (/berichte/).

## Häufige Fragen

**Warum sind Gateways und Router so kritisch für Netzbetreiber?**
Sie binden Ortsnetzstationen, Messstellen und Außenanlagen an und fehlen oft im OT-Asset-Inventar.

[Bild: Max Gilg]Über den Autor
Max Gilg ist OT-Cybersecurity-Experte aus Rosenheim. Er berät Betreiber und Maschinenbauer in Bayern, Salzburg und Tirol sowie in ganz DACH zu Anlagen- und Maschinensicherheit, zum Cyber Resilience Act (CRA) und zu NIS2. Mehr über Max Gilg → (/max-gilg/)
← Alle Artikel (/blog/)
