Digital
Schweiz

Gehackte IT-Firma Xplain: Bund sitzt womöglich auf einer Zeitbombe

Gehackte IT-Firma Xplain hatte heikle Daten: Bund sitzt womöglich auf einer Zeitbombe

Die vom Hackerangriff betroffene Firma Xplain stellt für den Bund wichtige Sicherheits-Software her, mit der die Behörden Tag und Nacht arbeiten. Was, wenn Xplain pleiteginge oder verkauft würde?
30.07.2023, 14:07
Henry Habegger / ch media
Mehr «Digital»
Sicht auf das Logo am Hauptsitz der IT-Firma Xplain, am Sonntag, 2. Juli 2023, in Interlaken. Die IT-Firma wurde im letzten Mai gehackt. Die Software des Unternehmens wird bei Polizei-, Gerichts- und  ...
Das Logo der IT-Firma Xplain Anfang Juli am Firmensitz in Interlaken. Seit dem Hackerangriff ist nichts mehr wie vorher. Das Logo wurde inzwischen aus Sicherheitsüberlegungen entfernt.Bild: keystone

Es war für eine Reihe von Akteuren eine mittlere Katastrophe: Hacker stahlen der Interlakner Softwarefirma Xplain grosse Mengen von teilweise sensiblen Daten von Kunden wie dem Bund und veröffentlichten sie im Darknet.

Das eine Problem ist, dass die Hacker überhaupt zu sensiblen Personendaten aller Art kamen. Eine der Fragen, denen unter anderem Strafverfolgungsbehörden und Datenschützer nachgehen: Wie kam es, dass die Kunden überhaupt solche Daten an den Software-Entwickler übergaben? Wer ist für den Schaden verantwortlich?

Was passiert, wenn die Firma in Konkurs geht?

Aber es gibt noch ein ganz anderes Problem, das bisher kaum öffentlich diskutiert wurde: Was passiert, wenn Xplain als Folge des Hackerangriffs und der juristischen Auseinandersetzungen in finanzielle Probleme geraten oder gar in Konkurs gehen sollte? Ist der sichere Weiterbetrieb der Anwendungen, die Xplain beispielsweise für eine Reihe von Sicherheitsbehörden des Bundes bereitstellt, dann überhaupt sichergestellt?

Xplain produziert mit ihren rund achtzig Angestellten für eine Reihe von Bundesstellen wie Bundesamt für Polizei, Bundesamt für Zoll und Grenzsicherheit, Bundesamt für Justiz oder Armasuisse diverse Software im Bereich der inneren Sicherheit.

Dazu gehört etwa die Plattform eneXs, die bei Behörden wie Grenzwacht und Polizei Tag und Nacht im Einsatz ist. Die Applikation erlaubt es, Pässe, Identitätskarten, Aufenthaltspapiere, Visa, Fahrzeugschilder überall und jederzeit zu überprüfen. Xplain stellt dabei den sogenannten eneXs-Server - gewissermassen die Relaisstation - zur Verfügung, über den die Abfragen an die verschiedenen nationalen und internationalen Datenbanken laufen. Zu diesen Datenbanken gehören etwa das Fahndungssystem Ripol, das zentrale Migrationsinformationssystem Zemis oder das Informationssystem Ausweisschriften ISA. Xplain liefert auch Updates der Software.

Sicherheits-App des Bundes steht und fällt mit Privatfirma

Xplain selbst schreibt auf der Firmen-Website: «Unser eneXs Server ist das Dispatching-Center für alle Abfragen an nationale und internationale Datenbanken. Er dient als zentraler Abfrageserver auf alle Datenbanken.»

Die ganze Applikation zur inneren Sicherheit steht und fällt also derzeit offensichtlich mit Xplain. Der Bund übertrug diese heikle Aufgabe, warum auch immer, einer privaten Unternehmung. Das könnte sich jetzt als folgenschwer erweisen.

Was passiert beispielsweise, sollte Xplain ins Ausland verkauft werden? Im extremen Fall etwa an eine chinesische Firma? Könnte der Bund dies überhaupt verhindern? Hat er sich irgendwie abgesichert? Verfügt er über irgendwelche Rechte oder Sicherheiten für den Notfall? Beispielsweise eine vertragliche Absicherung, die ihm im Fall der Fälle Zugang zum Quellcode der Software sichert.

Experten gehen nicht davon aus, dass der Bund hier viel in den Händen hat. Entsprechend nervös wirkt dieser auch. Das zuständige Bundesamt für Bauten und Logistik (BBL) will die von CH Media aufgeworfene Frage nach den Rechten nicht beantworten. Nach mehrtägigen Abklärungen antwortete das BBL am Donnerstag kurz angebunden:  «Aufgrund laufender Verfahren können wir uns zurzeit zu den Inhalten der Verträge nicht äussern.»

CEO von Xplain: «Es stellen sich grundsätzliche Fragen»

Auch Xplain -CEO Andreas Löwinger will sich derzeit auf Anfrage nicht zur Frage äussern, wer welche Rechte hat und wie weit der Bund sich abgesichert hat. Er sagt einzig: «Es stellen sich einige grundsätzliche Fragen, aber wir können uns derzeit nicht näher äussern.» Löwinger verweist aber auch noch auf Aussagen von Florian Schütz, Chef Cybersicherheit beim Bund.

Im Interview mit der «Schweiz am Wochenende» hatte Schütz gesagt: «Die Aufarbeitung des Xplain-Falls wird zeigen, ob wir richtig aufgestellt sind, ob es mehr Kontrollmechanismen braucht, um das Risiko zu senken, oder ob der Bund allenfalls einige der Leistungen mittelfristig selber erbringen müsste.»

Der Bund prüft also offensichtlich, gewisse bisher an Private ausgelagerte hoheitliche Aufgaben von Firmen wie Xplain künftig selbst zu übernehmen.

Der Hintergrund liegt auf der Hand: Es ist nicht ausgeschlossen, dass die durch den Hackerangriff und die anschliessenden juristischen Auseinandersetzungen in die Enge getriebene Xplain das Geschäft mit den Applikationen für den Bund nicht mehr selbst weiterführen kann.

Der Bund würde in dieser Situation kaum darum herumkommen, sich die Rechte an der für ihn so wichtigen Software zu sichern. Was natürlich mit Kostenfolgen verbunden ist, denn gratis werden Firmen wie Xplain ihre Entwicklungen kaum abgeben wollen. (aargauerzeitung.ch)

Der Xplain-Hackerangriff und seine weitreichenden Folgen

DANKE FÜR DIE ♥
Würdest du gerne watson und unseren Journalismus unterstützen? Mehr erfahren
(Du wirst umgeleitet, um die Zahlung abzuschliessen.)
5 CHF
15 CHF
25 CHF
Anderer
Oder unterstütze uns per Banküberweisung.
Xplain-Hack: Darknet-Leak betrifft Daten des Bundes
1 / 19
Xplain-Hack: Darknet-Leak betrifft Daten des Bundes
Selten hat eine Ransomware-Attacke hierzulande für so viel Aufsehen gesorgt: In der Bildstrecke erfährst du das Wichtigste zum Angriff auf die Schweizer Behörden-Software-Entwicklerin Xplain und wie die Betroffenen reagierten.
quelle: keystone / laurent gillieron
Auf Facebook teilenAuf X teilen
Das könnte dich auch noch interessieren:
Hast du technische Probleme?
Wir sind nur eine E-Mail entfernt. Schreib uns dein Problem einfach auf support@watson.ch und wir melden uns schnellstmöglich bei dir.
54 Kommentare
Weil wir die Kommentar-Debatten weiterhin persönlich moderieren möchten, sehen wir uns gezwungen, die Kommentarfunktion 24 Stunden nach Publikation einer Story zu schliessen. Vielen Dank für dein Verständnis!
Die beliebtesten Kommentare
avatar
IchfragefüreinenFreund
30.07.2023 14:23registriert Juli 2020
Es zeigt sich erneut, dass die Kompetenz des Bundes bei IT Fragen nicht wirklich gross ist. Und bei Nachfragen flattern die Hühner im Stall hoch und fragen sich gegenseitig wie sie das schon wieder übersehen haben.
874
Melden
Zum Kommentar
avatar
N. Y. P.
30.07.2023 14:47registriert August 2018
Seldwyla

Das sind doch alles Fragen, die bereits ab Tag 1 vertraglich geregelt sein müssten.

Unglaublich, der Bund. Immer wieder dasselbe.
624
Melden
Zum Kommentar
avatar
Bero
30.07.2023 15:14registriert April 2019
Simple Strategie für den Bund.

Proof of Concept? Selber entwickeln und betreiben.
Spezifische Lösungen? Selber entwickeln und betreiben.
Produkte? Einkaufen und selber betreiben.
Commodities? Grundsätzlich einkaufen und betreiben lassen. Ausnahme? Hochsensible Daten.

(Analogie: Wardley Maps)

Leider vertraute der Bund grossen Beratungshäusern, die nur Kosten, aber nicht Risiken optimiert haben.
282
Melden
Zum Kommentar
54
Nationalrat kürzt Kredit für Auslandshilfe zu Lasten der Ukraine

Der Nationalrat will dem Bund für die kommenden vier Jahre knapp 11 Milliarden Franken für die Auslandshilfe zur Verfügung stellen, weniger als der Bundesrat beantragt und der Ständerat bewilligt hat. Das hat er am Donnerstag in der Differenzbereinigung entschieden.

Zur Story