OT-Cyber.deKontakt

OT-Lage vom 01.10.2026

Tagesbericht · aktuelle Lage

Automatisch zusammengestellt aus öffentlichen Quellen – ohne Gewähr. Einordnung und Beratung: OT-Cyber.de

OT-Briefing 01.10. 07:17 (Claude)
Ich habe genug Material und schreibe jetzt das Briefing.

• [Relevanz hoch] Cisco Catalyst SD-WAN Manager: Lücke wird aktiv ausgenutzt (CVE-2026-76504, CVSS 9.8) – Cisco hat am 30.09. vor einer Lücke gewarnt, mit der sich die Anmeldung umgehen lässt. Ein Angreifer ohne Zugangsdaten bekommt mit einer einzigen präparierten HTTP-Anfrage Admin-Rechte über die API. CISA hat die Lücke noch am selben Tag in den KEV-Katalog aufgenommen. Einen Workaround gibt es nicht, nur Updates (u. a. 20.9.10.1, 20.12.8.2, 20.15.6.1, 20.18.4.1, 26.1.2.1, 26.2.1). Energieversorger und größere Stadtwerke binden Standorte und Leitstellen oft per SD-WAN an. Wer den Manager kontrolliert, kann die Netzpfade zur OT umbauen. Deshalb sofort patchen, den Manager aus dem Internet nehmen und die Logs nach URL-kodierten Anfragen an `j_security_check` durchsuchen. Quelle: https://www.cisa.gov/news-events/alerts/2026/09/30/cisa-adds-one-known-exploited-vulnerability-catalog

• [Relevanz mittel] Adif/Renfe: Bahnbetreiber über die Server eines Partners kompromittiert, Angriff mit KI-Unterstützung – Shieldworkz hat den Vorfall bei den spanischen Bahnunternehmen ausgewertet (Bericht vom 30.09.). Der Einstieg lief über bereits kompromittierte Web-Server des Infrastrukturbetreibers Adif, die mit den Systemen von Renfe verbunden waren. Rund 500 GB Daten wurden abgezogen, vor allem Namen und E-Mail-Adressen, und der Angriff lief mehrere Tage. Für die Daseinsvorsorge in DACH ist das ein Beispiel dafür, wie ein Angriff über die vernetzten Systeme von Partnern oder Konzerntöchtern weiterwandert. Querverbindungen zwischen Stadtwerk, Netzgesellschaft und Dienstleistern gehören deshalb in die NIS2-Risikoanalyse. Quelle: https://industrialcyber.co/transport/shieldworkz-finds-adif-web-infrastructure-served-as-entry-point-for-renfe-compromise-in-ai-assisted-cyber-breach/

• [Relevanz mittel] Südafrikas Flugsicherung ATNS findet Ransomware-Vorstufe in der OT – Die Überwachung hat in OT-Netzen für Wetterdienste Schadsoftware entdeckt, wie sie typischerweise am Anfang eines Ransomware-Angriffs steht. Es gibt Hinweise auf Datenabfluss an IP-Adressen in China, und ATNS schließt Mittäter im eigenen Haus nicht aus. Laut ATNS wurde der Angriff gestoppt, die Forensik wird gerade ausgeschrieben. Die erste Meldung stammt vom 26.09., ist also älter als 24 Stunden, stand aber noch in keinem Briefing. Der Fall zeigt, dass Erkennung in der OT selbst eine Ransomware vor dem Verschlüsseln stoppen kann, und spricht für OT-Monitoring auch bei kleineren Versorgern. Quelle: https://www.scworld.com/brief/south-african-air-traffic-control-firm-investigates-ransomware-linked-malware-in-ot-network

• [Relevanz mittel] FDD: Chinesische Beteiligungen an Häfen und Stromnetzen sind ein Risiko für die NATO-Logistik in Europa – Die US-Denkfabrik FDD kritisiert in einer Analyse vom 28.09., dass die Cybersicherheit von NATO, EU und Staaten zersplittert geregelt ist. Gleichzeitig halten chinesische Staatsfirmen Anteile an kritischer Infrastruktur, darunter Energienetze. Zivile Betreiber hätten deshalb keine einheitlichen Sicherheitsstandards. Für Energieversorger in DACH stützt das Argumente, im Rahmen von KRITIS und NIS2 genauer auf Lieferketten und Eigentümer zu schauen. Quelle: https://www.fdd.org/analysis/2026/09/28/strengthening-nato-through-military-mobility-and-critical-infrastructure-cybersecurity/

Thema für LinkedIn: Adif → Renfe: Der Angriff kam über die Server des Partners, nicht über die eigenen. Welche Verbindungen zwischen Stadtwerk, Netzgesellschaft und Dienstleistern stehen bei Ihnen eigentlich in der NIS2-Risikoanalyse?