Digital
Darknet

Xplain-Hackerangriff: Heikle Daten des Kantons Aargau im Darknet

Une personne regarde le site internet de la societe Xplain, leader dans la creation de solutions logicielles dans le secteur "Homeland Security" ce dimanche 2 juillet 2023 a Daillens. Des in ...
Nach dem Hackerangriff auf die Berner Softwarefirma Xplain publizierten die Cyberkriminellen auch Daten des Kantons Aargau im Darknet.Bild: keystone

Heikle Daten des Kantons Aargau im Darknet – wen es betrifft, wie gross der Schaden ist

Der Aargauer Regierungsrat informiert über die Folgen des Hackerangriffs durch die Ransomware-Bande «Play».
01.12.2023, 12:2401.12.2023, 12:24
Philipp Zimmermann / ch media

Der Fall Xplain ist der «spektakulärste Fall einer Datenschutzverletzung» im Kanton Aargau in ihrer 16-jährigen Amtszeit. Das sagte die abtretende Aargauer Datenschützerin Gunhilt Kersten kürzlich in einem Interview. Nun informiert der Kanton über das Ausmass des Schadens.

Hier sind die wichtigsten Fragen und Antworten.

Was für ein Angriff war es?

Die Hackergruppe Play griff das Schweizer IT-Unternehmen Xplain AG mit einer Ransomware-Attacke im Mai an. Die Behördensoftware von Xplain verwendete nutzten neben dem Aargau auch weitere Kantone sowie der Bund. Auf die Erpressung respektive Lösegeld-Forderungen der Hacker ging Xplain nicht ein. Die Hacker publizierten deshalb zweimal im Juni Daten im Darknet.

Im Aargau waren Daten des des Departements Volkswirtschaft und Inneres (DVI) vom Cyberangriff betroffen. Diese befanden sich auf der Informatik-Infrastruktur der Xplain AG. Der Kanton hatte sie für die Entwicklung von Software oder für betriebliche Aufgaben, vor allem zur Behebung von Fehlern, der Firma zur Verfügung gestellt.

Konkret handelt es sich um die Applikationen «JustThis» für das Amt für Migration und Integration (Mika) und «Polaris» für die Kantonspolizei. Sie werden vom DVI auf der kantonalen IT-Infrastruktur betrieben. «Die Informatiksicherheit der Kantonalen Verwaltung war vom Ransomware-Angriff nicht betroffen», hält er ausserdem fest.

Wie gross ist der Schaden für den Aargau?

Der Kanton hat 23 Personen informiert, die von einer Datenschutzverletzung im Fall Xplain betroffen sind. Es war dazu von Gesetzes wegen verpflichtet. Ausnahmen bestehen für die Fälle, dass die Information nicht oder nur mit unverhältnismässigem Aufwand möglich ist.

Die Hacker haben gegen 342 Gigabyte (GB) an Daten im Darknet publiziert. 32 GB, also rund 9,5 Prozent, betreffen das DVI. Darunter befinden sich «sensible Daten», die einen erhöhten Schutzbedarf aufweisen. Das sind Gerichts- und Verwaltungsentscheide, Strafbefehle sowie einzelne gescannte Verfügungen bei «JustThis».

Bei «Polaris» sind das Fehleraufzeichnungen, Musterberichte als Grundlage für Software-Entwicklung sowie Screenshots früherer und aktueller Systeme, die operative und unvollständig anonymisierte Daten beinhalten.

Die Hacker haben auch geschäftliche Kontaktdaten von Mitarbeitenden des Mika und der Kantonspolizei publiziert, wie der Regierungsrat in seiner Antwort auf die Interpellation von Grossrat und IT-Sicherheitsspezialist Thomas Bodmer (SVP) schreibt. Dieser hatte in Frage gestellt, ob der Kanton seine Verantwortung und Sorgfaltspflicht genügend wahrgenommen habe.

War der Schaden vermeidbar?

Die Task Force hat Mängel bei der Zusammenarbeit mit Xplain erkannt. Dies macht der Kanton in seiner Mitteilung deutlich: «Einige der für den Wissensaustausch benötigten Daten hätten auf der Infrastruktur der Verwaltung belassen und Daten bei der Lieferantin auch früher wieder gelöscht werden müssen», schreibt er. Das bedeutet, dass hier ein unnötiges Risiko für den Fall eines erfolgreichen Cyberangriffs eingegangen wurde.

Xplain erhielt 2013 und 2016 nach einer öffentlichen Ausschreibung die Zuschläge des Kantons. «Ransomware-Angriffe mit Datendiebstahl waren zum Zeitpunkt der Auftragsgestaltung nicht verbreitet», schreibt der Regierungsrat in seiner Antwort auf die Interpellation Bodmer. «Das Bewusstsein der Risiken eines potenziellen Datendiebstahls beim Lieferanten war zu wenig vorhanden» und sei damals nicht berücksichtigt worden.

Was tut der Kanton gegen weitere Cyberangriffe?

Das DVI hat nach Bekanntwerden des Cyberangriffs die Projektarbeiten für die Entwicklung weiterer Systeme, in Zusammenarbeit mit Xplain, bis auf Weiteres sistiert. Die Task Force klärt die weitere Zusammenarbeit mit Xplain ab.

Der Kanton hat Massnahmen getroffen, um das Risiko bei weiteren Cyberangriffen respektive Datenschutzverletzungen zu senken. Dazu gehörten Massnahmen zur Absicherung und Überwachung der IT-Infrastruktur.

Umgesetzt hat der Kanton Sofortmassnahmen mit Xplain und anderen Software-Anbietern. «Die Verträge mit den Lieferanten müssen bezüglich Informationssicherheit, Datenschutz und Datenaustausch überprüft und bei Bedarf angepasst werden», schreibt der Regierungsrat in seiner Antwort auf Bodmers Interpellation.

Mitarbeitende des Kantons und Personen, die an IT-Projekte mitwirken, sollen im Umgang mit sensiblen Daten verstärkt sensibilisiert und geschult werden. Die Verträge mit den Lieferanten würden im Bezug von Informationssicherheit, Datenschutz und Datenaustausch überprüft und bei Bedarf angepasst. Kontrollen zur Löschung von Daten soll verstärkt werden.

Andreas Bamert-Rizzo, Generalsekretär des DVI, lässt sich dazu wie folgt zitieren: «Wir haben aus dem Vorfall gelernt. Es geht darum, die notwendigen Massnahmen zu ergreifen, um möglichst gut gegen einen Cyberangriff geschützt zu sein, aber auch die Folgen eines möglichen Cyberangriffs soweit wie möglich zu minimieren.» Dabei müsse auch die Informationssicherheit bei externen Lieferanten besser beachtet werden.

«Eine hundertprozentige Sicherheit haben wir nie», sagte die Aargauer Datenschützerin Gunhilt Kersten zur Sicherheit vor Cyberkriminellen im AZ-Interview.

Quellen

(aargauerzeitung.ch)

Der Xplain-Hackerangriff und seine weitreichenden Folgen
Nach watson-Recherche: So will sich der Bund besser vor Hackern schützen
16
Nach watson-Recherche: So will sich der Bund besser vor Hackern schützen
Datenschützer sieht nach Hackerangriff Fehler bei Bund und Xplain
13
Datenschützer sieht nach Hackerangriff Fehler bei Bund und Xplain
Chef der gehackten Softwarefirma Xplain nimmt Stellung – doch es gibt noch mehr zu klären
14
Chef der gehackten Softwarefirma Xplain nimmt Stellung – doch es gibt noch mehr zu klären
von Reto Wattenhofer
Xplain-Hack: Darum verstiess der Kanton Aargau laut Datenschützerin gegen das Gesetz
1
Xplain-Hack: Darum verstiess der Kanton Aargau laut Datenschützerin gegen das Gesetz
Die Ransomware-Attacke gegen Xplain (und den Bund) beschäftigt weiter die Anwälte
1
Die Ransomware-Attacke gegen Xplain (und den Bund) beschäftigt weiter die Anwälte
Xplain-Hack: Personendaten der Militärpolizei betroffen
6
Xplain-Hack: Personendaten der Militärpolizei betroffen
Bundesrat ordnet nach Xplain-Hackerangriff umfassende Untersuchung an
2
Bundesrat ordnet nach Xplain-Hackerangriff umfassende Untersuchung an
Gehackte IT-Firma Xplain hatte heikle Daten: Bund sitzt womöglich auf einer Zeitbombe
52
Gehackte IT-Firma Xplain hatte heikle Daten: Bund sitzt womöglich auf einer Zeitbombe
von Henry Habegger
Nach Xplain-Hack: Das fordert der Bund von tausenden IT-Dienstleistern
17
Nach Xplain-Hack: Das fordert der Bund von tausenden IT-Dienstleistern
Geleakte Bundes-Daten: Datenschützer weitet Untersuchung auf Xplain aus
8
Geleakte Bundes-Daten: Datenschützer weitet Untersuchung auf Xplain aus
Ältere Daten aus Schweizer Hooligan-Datenbank im Darknet zugänglich
10
Ältere Daten aus Schweizer Hooligan-Datenbank im Darknet zugänglich
Darum steht die gehackte Software-Lieferantin des Bundes weiter in der Kritik
24
Darum steht die gehackte Software-Lieferantin des Bundes weiter in der Kritik
von Ann-Kathrin Amstutz und Florence Vuichard
Xplain-Hack war laut Bund kein gezielter Angriff auf den Bund
4
Xplain-Hack war laut Bund kein gezielter Angriff auf den Bund
Weitere Details und überlastete Server: Das Neuste zum Xplain-Datenleck in 6 Punkten
26
Weitere Details und überlastete Server: Das Neuste zum Xplain-Datenleck in 6 Punkten
Hacker konnten angeblich heikle Daten zu Bundesräten und den Botschaften stehlen
52
Hacker konnten angeblich heikle Daten zu Bundesräten und den Botschaften stehlen
Bundesrat setzt Krisenstab ein nach Angriff durch Ransomware-Bande Play
7
Bundesrat setzt Krisenstab ein nach Angriff durch Ransomware-Bande Play
So ist der Kanton Aargau vom Xplain-Hackerangriff und dem Daten-Leak betroffen
2
So ist der Kanton Aargau vom Xplain-Hackerangriff und dem Daten-Leak betroffen
Verdacht auf schwere Datenschutz-Verstösse beim Bund: Untersuchung gestartet
Verdacht auf schwere Datenschutz-Verstösse beim Bund: Untersuchung gestartet
Hacker leaken fast 1 Terabyte an Daten von IT-Firma Xplain – Bund reagiert
67
Hacker leaken fast 1 Terabyte an Daten von IT-Firma Xplain – Bund reagiert
von Daniel Schurter
Auch Liechtensteiner Landespolizei von Hackerangriff betroffen
Auch Liechtensteiner Landespolizei von Hackerangriff betroffen
Auch SBB und Kanton Aargau von Hackerangriff betroffen
4
Auch SBB und Kanton Aargau von Hackerangriff betroffen
Hacker erbeuten möglicherweise operative Daten des Bundes
Hacker erbeuten möglicherweise operative Daten des Bundes
Daten des Fedpol im Darknet veröffentlicht – Zoll auch vom Hackerangriff betroffen
17
Daten des Fedpol im Darknet veröffentlicht – Zoll auch vom Hackerangriff betroffen
Ransomware-Bande Play hackt Schweizer Anbieterin von Polizei-Software
10
Ransomware-Bande Play hackt Schweizer Anbieterin von Polizei-Software
von Daniel Schurter
DANKE FÜR DIE ♥
Würdest du gerne watson und unseren Journalismus unterstützen? Mehr erfahren
(Du wirst umgeleitet, um die Zahlung abzuschliessen.)
5 CHF
15 CHF
25 CHF
Anderer
Oder unterstütze uns per Banküberweisung.
Xplain-Hack: Darknet-Leak betrifft Daten des Bundes
1 / 19
Xplain-Hack: Darknet-Leak betrifft Daten des Bundes
Selten hat eine Ransomware-Attacke hierzulande für so viel Aufsehen gesorgt: In der Bildstrecke erfährst du das Wichtigste zum Angriff auf die Schweizer Behörden-Software-Entwicklerin Xplain und wie die Betroffenen reagierten.
quelle: keystone / laurent gillieron
Auf Facebook teilenAuf X teilen
Diese Erfindung schafft Abhilfe gegen heisse Tage – doch würdest du sie anziehen?
Video: watson
Das könnte dich auch noch interessieren:
Du hast uns was zu sagen?
Hast du einen relevanten Input oder hast du einen Fehler entdeckt? Du kannst uns dein Anliegen gerne via Formular übermitteln.
9 Kommentare
Weil wir die Kommentar-Debatten weiterhin persönlich moderieren möchten, sehen wir uns gezwungen, die Kommentarfunktion 24 Stunden nach Publikation einer Story zu schliessen. Vielen Dank für dein Verständnis!
Die beliebtesten Kommentare
avatar
insert_brain_here
01.12.2023 13:12registriert Oktober 2019
Produktive Datensätze für die Entwicklung zur Verfügung gestellt. Diese Eselei wird immer wieder praktiziert weils billiger ist als generische bzw. vollständig anonymisierte Datensätze.
Aber ich habe gehört immer und überall den letzten Rappen wegsparen erhöht die Effizienz und dadurch auch die Qualität…
341
Melden
Zum Kommentar
avatar
Snowy
01.12.2023 14:33registriert April 2016
Was lernen wir daraus:

1) Sensible staatliche Daten gehören nicht in Private Hände. Niemals.

2) Der Bund und die Kantone müssen massiv in die Aufrüstung und das Know how der eigenen Systeme und Mitarbeiter investieren.

3) Ja, das wird teuer. Wenn wir allerdings den Status Quo beibehalten, wirds noch viel teurer.

4) Online Voting ist ein Ding der Unmöglichkeit - zumindest Stand heute. Wenn bei einer Abstimmung auch nur der Hauch der Möglichkeit besteht, dass Abstimmungsresultate verfälscht sein könnten, ist dies Gift für die Demokratie.
312
Melden
Zum Kommentar
9
Kirk-Attentat: Utahs Gouverneur erklärt Social Media den Krieg – und gerät ins MAGA-Visier
Der Gouverneur von Utah bezeichnet die Social-Media-Plattformen als «Krebsgeschwür». Der US-Bundesstaat ist Vorreiter im Kampf um mehr Jugendschutz.
Spencer Cox ist ein höchst altmodischer Republikaner. Der Gouverneur von Utah, der seit der Ermordung von Charlie Kirk auf dem Campus der Utah Valley University im Scheinwerferlicht steht, ist kein Provokateur. Er setzt sich vielmehr für Dialog und «echte Konversationen» ein, gerade auch nach traumatischen Ereignissen. Amerika müsse wieder lernen, sich mit anderen Meinungen auseinanderzusetzen, sagt der seit 2021 amtierende Gouverneur.
Zur Story