Industroyer
Industroyer (CrashOverride)
Industroyer / CrashOverride
Industroyer (auch CrashOverride) ist eine Industrielle Steuerungssysteme (ICS)-Schadsoftware, die im Dezember 2016 einen Stromausfall in Kiew verursachte und etwa ein Fünftel der Stadt für rund eine Stunde vom Netz trennte. Sie war modular aufgebaut und sprach industrielle Schaltanlagen direkt über deren eigene Protokolle an. Eine Variante, Industroyer2, kam 2022 erneut gegen die Ukraine zum Einsatz.
Historie & Fakten. Anders als der vorausgegangene, weitgehend manuelle Angriff auf das ukrainische Netz 2015 automatisierte Industroyer 2016 die Manipulation von Umspannwerken — unter anderem über das in der Energietechnik verbreitete Protokoll IEC 60870-5-104 (Fernwirkprotokoll) (IEC 60870-5-104). 2022 versuchte die Gruppe Sandworm (APT-Gruppe) (Sandworm) mit Industroyer2 erneut, ukrainische Hochspannungs-Umspannwerke abzuschalten, kombiniert mit zerstörerischer Wiper-Schadsoftware (u. a. CaddyWiper); der Angriff wurde durch ESET und CERT-UA abgewehrt. Beide Versionen werden Sandworm zugeschrieben.
Ausblick & Empfehlung. Industroyer zeigt, dass Angreifer die spezifischen Betriebstechnik (OT)-Protokolle der Energieversorgung beherrschen und gezielt einsetzen. Schutz bedeutet hier: tiefe Sichtbarkeit auf Protokollebene (etwa Erkennung anomaler IEC-104-Kommandos), strikte Trennung von IT- und OT-Netzen, Härtung der Fernzugänge und getestete Wiederanlaufpläne — gerade weil parallel Wiper eingesetzt werden, um die Wiederherstellung zu erschweren. Für Kritische Infrastrukturen (KRITIS)-Betreiber im Energiesektor ist dieses Bedrohungsbild unmittelbar relevant.