Definition

LockerGoga ist eine Ransomware-Familie, die gezielt Industriebetriebe angreift, deren Systeme durch Verschlüsselung vollständig offline nimmt und zusätzlich Benutzerpasswörter der betroffenen Konten ändert sowie die Netzwerkschnittstellen der Systeme deaktiviert.

Auf einen Blick

Bekannt wurde LockerGoga durch den Angriff auf den norwegischen Aluminiumhersteller Norsk Hydro im März 2019, der zu Produktionsausfällen in mehreren Ländern führte.

In Europa wurde LockerGoga auch gegen Fertigungsunternehmen eingesetzt, wobei sich Angreifer zunächst über kompromittierte Active-Directory-Infrastrukturen Zugang verschafften.

Neben der Verschlüsselung ändert LockerGoga Benutzerpasswörter und deaktiviert die Netzwerkschnittstellen der betroffenen Systeme.

Was ist LockerGoga?

LockerGoga ist eine Ransomware-Familie, die gezielt Industriebetriebe angreift und deren Systeme durch Verschlüsselung vollständig offline nimmt. Der Angriff geht über klassische Verschlüsselungs-Ransomware hinaus: Die Schadsoftware ändert zusätzlich Benutzerpasswörter und kappt Netzwerkverbindungen, wodurch betroffene Arbeitsplätze zusätzlich zur Dateiverschlüsselung vom restlichen Firmennetz isoliert werden. Weil Produktionsanlagen auf einen durchgehenden Systemzugriff angewiesen sind, wirkt sich ein solcher Ausfall unmittelbar auf laufende Fertigungsprozesse aus. Weil die Passwortänderung zentral über die Active-Directory-Infrastruktur erfolgt, betrifft sie in kurzer Zeit eine große Zahl an Benutzerkonten gleichzeitig.

In einem Versicherungsunternehmen verlieren Mitarbeiter durch geänderte Passwörter und gekappte Netzwerkverbindungen den Zugriff auf ihre Verwaltungssysteme insgesamt, nicht nur auf verschlüsselte Dateien. Eine Wiederherstellung der Dateien aus Backups macht die geänderten Passwörter und deaktivierten Netzwerkschnittstellen nicht rückgängig. Schaden- und Vertragsbearbeitung, die auf den Zugriff mehrerer vernetzter Systeme angewiesen ist, bleibt so länger unterbrochen als bei einer reinen Dateiverschlüsselung. Weil Schadensfälle an vertragliche Bearbeitungsfristen gebunden sind, verschärft ein verlängerter Systemausfall zusätzlich den Druck auf die Bearbeitungszeiten.

Wie funktioniert LockerGoga?

LockerGoga verschafft sich zunächst über kompromittierte Zugangsdaten oder eine bereits unterwanderte Active-Directory-Infrastruktur Zugang zum Firmennetz, bevor die eigentliche Verschlüsselung beginnt. Von dort aus verteilt sich die Schadsoftware auf möglichst viele Endpunkte und Server im Netzwerk, bevor die Verschlüsselung zeitgleich ausgelöst wird.

Anschließend verschlüsselt LockerGoga Dateien und ändert parallel die Passwörter der betroffenen Benutzerkonten, wodurch sich Beschäftigte selbst mit korrekten alten Zugangsdaten nicht mehr anmelden können. Zusätzlich kappt die Schadsoftware Netzwerkverbindungen einzelner Systeme, was eine zentrale Fernsteuerung oder Fehlerbehebung durch die IT-Abteilung erschwert. Diese Kombination aus Datei-, Konto- und Netzwerksperre bedeutet, dass eine Wiederherstellung der Dateien aus Backups die geänderten Passwörter, die abgemeldeten Nutzer und die deaktivierten Netzwerkschnittstellen nicht rückgängig macht.

Woran erkenne ich LockerGoga?

Signal Woran erkennbar
Plötzlicher Passwortwechsel bei mehreren Benutzerkonten gleichzeitig Betroffene können sich trotz korrekter bisheriger Zugangsdaten nicht mehr anmelden
Abbruch von Netzwerkverbindungen einzelner Systeme IT-Abteilung kann betroffene Rechner nicht mehr zentral erreichen
Verschlüsselte Dateien in Industrie- oder Fertigungsumgebungen Angriff konzentriert sich auf Produktions- statt reine Büro-IT
Vorherige Kompromittierung der Active-Directory-Infrastruktur ungewöhnliche administrative Zugriffe auf zentrale Verzeichnisdienste vor der eigentlichen Verschlüsselung

Schutz im Ernstfall

Vorbeugen

  • Segmentierung von IT- und OT-Netzwerken in Industrieumgebungen
  • Absicherung und Überwachung der Active-Directory-Infrastruktur gegen Kompromittierung
  • Getrennte, offline gehaltene Backups von Dateien, Konten und Netzwerkkonfiguration

Was tun im Ernstfall

  • Betroffene Netzwerksegmente sofort isolieren, um weitere Ausbreitung zu stoppen
  • Passwörter kompromittierter und privilegierter Konten zurücksetzen, sobald Systeme wieder erreichbar sind; weitere Konten nach festgestellter Betroffenheit
  • Neben der Dateiwiederherstellung aus Backups geänderte Passwörter und deaktivierte Netzwerkschnittstellen prüfen

Beispiele aus der Praxis

  • Im März 2019 infizierte LockerGoga die Systeme von Norsk Hydro und zwang den Konzern, Aluminiumwerke in mehreren Ländern auf manuelle Produktion umzustellen.
  • LockerGoga wurde in Europa auch gegen Unternehmen in der Fertigungsindustrie eingesetzt, wobei sich die Angreifer zunächst über kompromittierte Active-Directory-Infrastrukturen Zugang verschafften, bevor sie die Ransomware ausrollten.
  • In einem Versicherungsunternehmen verlieren Mitarbeiter durch geänderte Passwörter und gekappte Netzwerkverbindungen den Zugriff auf ihre Verwaltungssysteme vollständig, nicht nur auf verschlüsselte Dateien.

Häufiger Irrtum

Mythos „Nach der Wiederherstellung der verschlüsselten Dateien aus dem Backup läuft der Betrieb wieder normal.“

Richtig LockerGoga ändert zusätzlich Kontopasswörter, meldet angemeldete Nutzer ab und deaktiviert alle Netzwerkschnittstellen des Systems.