CISA issued binding directives targeting edge routing hardware exploited during state-sponsored telecom intrusions.
US-Behörden müssen nach Cyberangriffen Netzwerk-Hardware austauschen
Nach dem Eindringen mutmaßlich chinesischer Staatshacker in große Telekommunikationsnetze fordert die Cybersicherheitsbehörde CISA eine umfassende Überprüfung und Ausmusterung gefährdeter Grenznetzwerk-Geräte.
Das Wesentliche
Nachdem die mutmaßlich chinesische Spionagegruppe Salt Typhoon zentrale US-Telekommunikationsnetze und polizeiliche Abhörschnittstellen infiltriert hatte, wies die Cybersicherheitsbehörde CISA alle zivilen Bundesbehörden an, ungesicherte Routing-Hardware zu überprüfen, zu isolieren und stillzulegen. Die Anordnung setzt den Behörden eine Frist von 18 Monaten, bindet private Netzbetreiber mit ihren veralteten Leitungsnetzen jedoch rechtlich nicht.
Die Kernpunkte
- Die mutmaßlich staatlich gesteuerte Hackergruppe Salt Typhoon manipulierte gesetzliche Abhörschnittstellen großer US-Telekommunikationsbetreiber.
- Die CISA gab zivilen Bundesbehörden 18 Monate Zeit, um Grenznetzwerk-Hardware zu erfassen und nicht mehr unterstützte Geräte außer Betrieb zu nehmen.
- Die Angreifer nutzten Firmware-Manipulationen und ungepatchte Schwachstellen an frei zugänglichen Netzknotenpunkten, um Regierungsvertreter auszuspionieren.
- Für private Telekommunikationsanbieter gelten die CISA-Direktiven nicht unmittelbar; die Sicherheit kommerzieller Backbones hängt von freiwilligen Schritten oder künftigen Gesetzen ab.
Aus dem Tagebuch des Redakteurs
Die Abschottung staatlicher Netze greift zu kurz, solange die darunterliegende kommerzielle Infrastruktur von veralteten, unkontrollierten Grenznetzwerk-Geräten geprägt bleibt.
Wer beteiligt ist
Cybersecurity and Infrastructure Security Agency (CISA)
Operative Cybersicherheitsbehörde im US-Heimatschutzministerium
will → Will dauerhafte Zugriffe gegnerischer Akteure beseitigen und strenge Überprüfungen der Netzwerkhardware bei allen zivilen Bundesbehörden durchsetzen
Salt Typhoon
Hochentwickelte, China zugeschriebene Spionagegruppe (APT)
will → Zielt auf langfristige Cyber-Spionage, den Zugriff auf Abhörsysteme und strategische Aufklärung in Telekommunikationsnetzen ab
Zivile Bundesbehörden der USA (FCEB)
Bundesministerien und nachgeordnete zivile Behörden, die an Weisungen der CISA gebunden sind
will → Müssen interne Abläufe schützen und verbindliche Bundessicherheitsvorgaben fristgerecht umsetzen
Große Telekommunikationsanbieter
Kommerzielle Netzbetreiber von Internet-Backbones, Sprach- und Datenleitungen
will → Wollen Fremdzugriffe im eigenen Netz bereinigen, während Netzverfügbarkeit und regulatorische Auflagen gewahrt bleiben müssen
Kurz gefasst
Die US-Regierung traut der physischen Hardware nicht mehr, über die ihr digitaler Datenverkehr läuft. Nachdem bekannt wurde, dass eine mutmaßlich von Peking gesteuerte Hackergruppe namens Salt Typhoon tief in zentrale Telekommunikationsnetze eingedrungen ist, zog die Cybersicherheitsbehörde CISA Konsequenzen: Alle zivilen Bundesbehörden müssen anfällige Routing-Geräte an ihren Netzwerkübergängen überprüfen, isolieren und ausmustern. Mit dieser Anweisung räumt die Behörde de facto ein, dass sich staatliche Angreifer dauerhaft in den Kernleitungen der Kommunikation festgesetzt und wesentliche Netzknotenpunkte in Abhörposten verwandelt haben.
Die entscheidende Folgefrage lautet nun, ob auch private Telekommunikationsanbieter per Gesetz dazu verpflichtet werden können, ihre Netze ähnlich rigoros zu bereinigen wie die zivilen Behörden des Bundes.
Dieser Ausgang ist jedoch offen. Direkte Erlasse der Regierung binden kommerzielle Netzbetreiber rechtlich nicht. Ein einheitlicher Sicherheitsstandard lässt sich daher nur durchsetzen, wenn der US-Kongress neue Gesetze verabschiedet oder die unabhängigen Regulierungsbehörden eingreifen.
Wie es sich entwickelte
Salt Typhoon dringt in behördliche Abhörschnittstellen ein
US-Geheimdienste und Cybersicherheitsermittler stellten fest, dass die mutmaßlich chinesische Hackergruppe Salt Typhoon in zentrale Telekommunikationsnetze eingedrungen war und Zugriff auf Systeme für die behördliche Telekommunikationsüberwachung erlangt hatte. Nach ersten Berichten des Wall Street Journal und führender Fachmedien spähten die Akteure gezielt hochrangige Politiker und Regierungsvertreter aus. CISA und die Bundespolizei FBI leiteten daraufhin gemeinsame Ermittlungen ein.
Warnhinweise offenbaren tief sitzende Manipulationen an Firmware
Internationale Nachrichtendienste und die CISA legten in ausführlichen Lageberichten dar, wie Salt Typhoon über Grenznetzwerk-Geräte in die Infrastruktur von Netzbetreibern vordrang. Den Warnungen zufolge nutzten die Angreifer bekannte Softwarelücken und Firmware-Hintertüren in Netzwerkgeräten aus. Die Behörden rieten daraufhin dringend dazu, vertrauliche Regierungskommunikation lückenlos Ende-zu-Ende zu verschlüsseln.
CISA ordnet Verbannung unsicherer Netzwerk-Hardware an
Um die von Salt Typhoon genutzten Einfallstore dauerhaft zu schließen, verschärfte die CISA ihre Vorgaben mit der Richtlinie BOD 26-02 und weiteren Notfallmaßnahmen. Die zivilen Bundesbehörden sind nun verpflichtet, sämtliche Routing-Geräte an ihren Netzwerkübergängen zu inventarisieren, kritische Sicherheitslücken zu schließen und Geräte ohne Softwareunterstützung der Hersteller schrittweise auszutauschen.
Wo die Dinge stehen
Die zivilen Bundesbehörden führen derzeit die vorgeschriebenen Inventuren und Firmware-Prüfungen an ihren Netzwerkübergängen durch. Um die Auflagen innerhalb der gesetzten 18-Monats-Frist vollständig zu erfüllen, müssen sie unzureichend verwaltete Edge-Geräte erfassen, Vorfälle an die CISA melden und veraltete Hardware schrittweise außer Dienst stellen.
Als ungelöstes Kernproblem bleibt jedoch die weitverzweigte Infrastruktur der kommerziellen Netzbetreiber bestehen, die sich dem direkten Zugriff der US-Regierung entzieht. Es bleibt abzuwarten, ob der Kongress oder die zuständigen Regulierungsbehörden verbindliche Vorgaben beschließen, um private Telekommunikationsnetze auf denselben Sicherheitsstandard zu heben wie die Systeme der Bundesverwaltung.