Home / Aktuelles & Termine / it.sec blog

Das US-Justizministerium hat gegen den nordkoreanischen Staatsbürger Park Jin-hyok Anklage erhoben und veröffentlicht. Jin-hyok soll an mehreren sehr bekannten Cyberangriffen beteiligt gewesen sein. Unter anderem werden ihm ein Angriff gegen Sony, die Ransomware "WannaCry" und ein Angriff auf die Zentralbank Bangladeschs zur Last gelegt. Die Anklage lautet somit auf Verschwörung und elektronische Kriminalität (Wire Fraud).

Jin-hyok soll dabei im Auftrag der nordkoreanischen Regierung gearbeitet haben und Teil der Gruppe "Lazarus" sein. Dieser Gruppe werden die oben genannten Angriffe zur Last gelegt. Damit ist der angeklagte Jin-hyok möglicherweise nur ein Teil einer organisierten, im Regierungsauftrag handelnden, Gruppe. So wie es heutzutage in vielen Ländern gängige Praxis und damit ein offenes Geheimnis ist. Eine offizielle Bestätigung dieses Vorgehens hat bis dato aber noch keine Regierung verlauten lassen.

Jede dieser bekannten Attacken verursachte immense Schäden, nicht nur finanzieller Natur. Im Falle des Ransomware-Virus "WannaCry" wurden Hunderttausende Computer in über 150 Ländern lahmgelegt. Der verursachte Schaden wurde auf 4 Milliarden US-Dollar geschätzt und schon damals hat das FBI Nordkorea dafür verantwortlich gemacht. Das beispiellose Ausmaß dieser Attacke wurde sogar von der Europol anerkannt.

Gestoppt wurde „WannaCry“ von dem Briten Marcus Hutchins, der dadurch allerdings selbst verdächtigt und in Gewahrsam genommen wurde. Durch die Anklageerhebung gegen Jin-hyok sollte nun aber dieser Verdacht ausgeräumt sein.

Auch der Angriff auf das Filmstudio Sony Pictures im September 2014 wurde kurz vor einem geplanten Release einer Komödie um das nordkoreanische Staatsoberhaupt Kim Jong-un durchgeführt. Damals hatte Nordkorea gewarnt, die Veröffentlichung dieses Filmes als kriegerische Handlung anzusehen. Es wurden auch hier durch „WannaCry“ riesige Datenmengen vernichtet, vertrauliche Informationen gestohlen und veröffentlicht. Für Sony Pictures entstand gemäß eigenen Angaben ein Schaden von 35 Millionen US-Dollar.

Und auch die verwendete Malware für den Angriff auf die Zentralbank Bangladeschs im Februar 2016 weist genug technische Gemeinsamkeiten mit „WannaCry“ auf, um zu schlussfolgern, dass diese ebenfalls von der "Lazarus" Gruppe stammt. Dabei erlangten die Angreifer die Möglichkeit von der Bank aus Überweisungen zu tätigen. Es wurden 81 Millionen USD auf ihre Konten überwiesen und es hätten noch 850 weitere Millionen Dollar folgen können, wenn die Angreifer nicht einen Tippfehler beim Empfänger gemacht hätten.

Nordkorea streitet jegliche Beteiligung an allen Cyberangriffen ab, jedoch legt das FBI in der 180-seitigen Anklageschrift ihren Ermittlungsstand dar, in dem die Beteiligung der nordkoreanischen Regierung erläutert wird. Da der angeklagte Jin-hyok in Nordkorea lebt und sein Land ihn nicht ausliefern wird, wird er vermutlich nie vor einem amerikanischen Gericht landen. Dennoch setzt die USA ein Zeichen, dass sie hart gegen Cyberkriminalität vorgeht.

Wie groß die Gruppe "Lazarus" tatsächlich ist, ist unbekannt. Die Vermutung, dass Nordkorea nicht das einzige Land mit einer offensiv ausgelegten Hackergruppe ist, liegt nahe. Dass damit jedoch auch weit weniger aufmerksamkeitserregende Angriffe durchgeführt werden können, besser gesagt gemacht werden konnten, ist durchaus realistisch.

Christian Stehle

IT Security Consultant

Abbinder Abmahnung Abmahnungen Abo-Falle ADCERT Angemessenheitsbeschluss Angriff Anklage Anwendbarkeit Anwendung Arbeitgeber Arbeitnehmer Arbeitsrecht Art. 17 DSGVO Art. 25 DSGVO Art. 26 DSGVO Art. 32 DSGVO Art. 37 DSGVO Art. 4 Nr. 12 DSGVO Art. 45 DSGVO Art. 8 MRK Art. 9 DSGVO Auchfsichtsbehörde Audit Aufsichtsbehörde Auftragsverarbeiter Auftragsverarbeitung Auskunftei Auskunftsrecht Automatisierte Einzelentscheidung Autsch Backup BAG BayDSG Bayerisches Datenschutzgesetz BDSG-Neu BEAST Begrifflichkeiten Beherbergungsstätten BEM Benachrichtigungspflicht Beschäftigtendatenschutz besondere Kategorien personenbezogener Daten betriebliche Eingliederungsmanagement betriebliche Nutzung betrieblicher E-Mail-Account betrieblicher Internetzugang Betriebsvereinbarung Betroffenenrechte BfDI BGH Bildberichterstattung Bildrechte biometrische Daten Biometrische und genetische Daten Bitcoins Bitkom Bonitätsprüfung Brexit Browser Bund Bundesarbeitsgericht Bußgeld Bußgelder BVG Cloud CNIL Compliance Cookie Custom Audience Cyber Dashcam Daten Datenlöschung Datenminimierung Datenpanne Datenschutz Datenschutz Grundverordnung Datenschutz-Schulungen Datenschutzabkommen Datenschutzauskunft-Zentrale Datenschutzbeauftragte Datenschutzbeauftragter Datenschutzerklärung Datenschutzgrundsätze Datenschutzgrundverordnung datenschutzkonform Datenschutzprinzipien Datenschutzverletzung Datensicherheit Datenübermittlung Datenübermittlung an Dritte Datenübermittlung in Drittstaaten Datenverarbeitung Deutsche Bahn Dienstleister Do not track-Funktion Donald Trump Dritter Drittstaat ohne angemessenes Datenschutzniveau Drittstaaten DSAnpUG-EU DSGVO DSK dynamische IP-Adresse E-Mail e-Privacy-Verordnung E-Rechnung eCall-Technologie EES EFAIL Einwilligung Einwilligungserklärung Einwilligungserklärungen Empfänger Entsorgung Erhebung Erhebung personenbezogener Daten Erwägungsgrund 48 der DSGVO eSafety-Initiative ETIAS EU EU-Datenschutz-Grundverordnung EU-Parlament EuGH Europäische Union Extra-Bezahlung Extra-Kosten Facebook Facebook-Fanpages Facebook-Pixel Fachbereich Fahrzeugdaten Fahrzeuge Fanpage Fanpagebetreiber FBI Feedback Fernmeldegeheimnis FlugDaG Fluggastdaten Folgenabschätzung Foto Funkmäuse Funktastaturen Geldbörse Gemeinsam Verantwortliche Gericht Gesetz gegen den Unlauteren Wettbewerb Gesundheitsdaten Google Google Analytics hacken Hacker Hash-Verfahren Hausverwaltung Head of Cyber Security Architectur Home Office Immobilienmakler Informationspflicht Informationspflichten Informationssicherheit Infrastruktur Inhalteanbieter Insights interner Datenschutzbeauftragter Investition IP-Adresse Irland ISO/IEC 27001 IT Governance IT GRC IT-Forensik IT-forensische Untersuchung IT-Security IT-Sicherheit IT-Systeme ITSECX Jin-hyok Joint Control Kanada Keynote Klagebefugnis Klingelschilder Kommune Konferenz Kontaktdaten Kontakte Konzern konzerninterner Datentransfer KoSIT Kriminalität KUG Kundenbindung Kundenzufriedenheit Kunsturhebergesetz Lazarus Leistungs- und Verhaltenskontrolle Löschung personenbezogener Daten Löschungsrecht Lösegeld Malware Markennamen Markenrecht Marktortprinzip MD5 Meldepflicht Meldescheine Meldung Meltdown Messenger Microsoft Mieter Misch-Account Mitarbeiter Mitbewerber MouseJack-Angriffe Netzwerklabor NIST Nordkorea Nutzungsbedingungen Öffnungsklauseln One Stop Shop Österreich Papierrechnung Passenger Name Records Passwort Passwörter Passwörter. 2016 Passwortregeln Passwortschutz Patientendaten Penetrationstest Personalausweiskopien personenbezogene Daten Personenbilder Persönlichkeitsrechte Pflichten Plattformbetreiber PNR-Daten PNR-Instrumente POODLE Privacy by Default Privacy by Design Privacy Shield privat private Handynummer private Mobilfunknummer Privatnutzung Privatnutzungsverbot Privatsphäre Profiling Quantencomputer Ransomware reale Infrastruktur Rechenzentren Rechenzentrum Recht auf Achtung des Privat- und Familienlebens Recht auf Berichtigung Recht auf Datenübertragbarkeit Recht auf Einschränkung Recht auf Löschung Rechte Rechte der betroffenen Person Referenten Regelungsaufträge Reichweitenanalyse Risiko Risikomanagement Risk & Compliance Management SamSam Sanktionen Schaden Schadprogramm Seitenbetreiber SHA1 sicher Sicherheitsvorfall Sicherheitsvorfälle kritische Infrastrukturen IT-Sicherheitsbeauftragten ISMS Sicherung der Daten Siegel Skype Smartphone Software Software-Entwicklung Sony Sony PSN Soziale Netzwerke Spectre Sponsoren Standardvertragsklauseln Strafe Strafverfolgung Studenten Supercomputer Risikolage Support Technische & organisatorische Maßnahmen technische & organisatorische Maßnahmen Telefonnummer Telemediendienst Telemediengesetz Telstra Security Report TKG TLS TMG Tracking Tracking Tools Twitter Übermittlung personenbezogener Daten Überwachungssoftware Umfrage Umsetzungsfrist unpersonalisierter Benutzer-Account Unternehmensgruppe US-Regierung USA UWG Verantwortlicher Verantwortung Vereinbarung Vernichtung von Datenträgern Veröffentlichung Verordnung (EU) 2015/758 verschlüsseln Verschlüsselte E-Mails Verschlüsselungsverfahren Verstoß Verstöße Vertrag zur Auftragsverarbeitung Verwaltungsakt Verwaltungsgericht Karlsruhe Videoüberwachung Virus Vorteile WannaCry Webseite Webseiten Webtracking Webtrecking Werbeaussage Werbung Wettbewerb Wettbewerbsrecht wettbewerbsrechtliche Abmahnung Wettbewerbsverstöße WhatsApp Whistleblowing Widerruf Widerrufsrecht Widerspruchsrecht Wohnung X-Rechnung Zertifikat Zertifizierung Zugangsdaten Zugriff zulässig Zulässigkeit § 15 TMG § 26 BDSG-Neu § 32 BDSG § 32 DSGVO § 35 BDSG-Neu § 38 BDSG-Neu § 3a UWG § 42a BDSG § 42b BDSG § 88 TKG

Tags

Mo Di Mi Do Fr Sa So
          1 2
3 4 5 6 7 8 9
10 11 12 13 14 15 16
17 18 19 20 21 22 23
24 25 26 27 28 29 30
31