Cyberangriff auf Kassler VV-Webseiten: Schadcode gefährdete auch Besucher

Veröffentlicht von maikom am

Dieser Artikel wurde bereits 122x gelesen...

Ein Cyberangriff auf mehrere Internetseiten der Kasseler Verkehrs- und Versorgungs-GmbH (KVV) zeigt eine besonders problematische Variante aktueller Cyberangriffe: Diesmal waren nicht nur die Systeme des angegriffenen Unternehmens im Fokus. Die kompromittierten Webseiten wurden offenbar dazu verwendet, Besucher zur Installation beziehungsweise Ausführung von Schadsoftware zu verleiten.

Betroffen waren unter anderem die Internetangebote der KVV, der Kasseler Verkehrs-Gesellschaft (KVG), von Netz + Service sowie Webseiten der Kasseler Bäder.

Nach dem bisherigen Ermittlungsstand wurden die internen IT-Systeme der KVV-Gruppe nicht kompromittiert. Auch für einen Abfluss von Kundendaten gibt es bislang keine Hinweise.

Für Besucher der manipulierten Webseiten kann der Vorfall dennoch Folgen haben.

Nach Angaben der KVV hatten bislang unbekannte Täter am Mittwoch, dem 23. September 2026, Schadcode in mehrere Webangebote der Unternehmensgruppe eingebettet.

Betroffen waren unter anderem:

  • kvvks.de
  • kvg.de
  • netzplusservice.de
  • Internetseiten der Kasseler Bäder

Besuchern wurden teilweise Aufforderungen angezeigt, etwas auf ihrem Computer zu installieren, zu aktivieren oder Einstellungen beziehungsweise Funktionen zu verändern.

Wer einer solchen Aufforderung gefolgt ist, könnte sich dadurch Schadsoftware auf den eigenen Computer geladen haben.

Wie viele Besucher tatsächlich eine entsprechende Meldung angezeigt bekamen und wie viele den darin enthaltenen Anweisungen folgten, war zunächst nicht bekannt.

Nach Bekanntwerden des Angriffs entfernte die KVV den Schadcode von den betroffenen Internetseiten.

Das Unternehmen ging anschließend noch einen Schritt weiter und reduzierte die Webangebote vorsorglich auf eine minimale Präsenz mit wichtigen Kontaktinformationen.

Gleichzeitig wurden externe IT-Forensiker hinzugezogen. Sie sollen unter anderem klären, auf welchem Weg die Angreifer Zugriff auf die Webangebote erhalten hatten und wie der Schadcode eingeschleust werden konnte.

Über den Sicherheitsvorfall wurden nach Angaben des Unternehmens außerdem die zuständigen Ermittlungsbehörden, das Bundesamt für Sicherheit in der Informationstechnik (BSI) sowie die hessische Datenschutzaufsicht informiert.

Nach dem bislang veröffentlichten Ermittlungsstand waren die internen IT-Systeme der KVV-Gruppe nicht Teil der Kompromittierung. Es gibt derzeit auch keine Hinweise darauf, dass Kundendaten entwendet wurden.

Die beim KVV beschriebenen Aufforderungen erinnern an eine Angriffsmethode, die derzeit international stark zunimmt und häufig als ClickFix bezeichnet wird.

Ob beim Angriff auf die KVV tatsächlich ClickFix oder eine konkrete Variante dieser Angriffstechnik eingesetzt wurde, ist bislang nicht öffentlich bestätigt. Die forensischen Untersuchungen laufen noch.

Bei ClickFix kompromittieren Cyberkriminelle zunächst eine legitime Webseite. Anschließend wird Besuchern beispielsweise eine gefälschte CAPTCHA-Prüfung oder eine vermeintliche Browser- beziehungsweise Windows-Fehlermeldung angezeigt.

Das Opfer soll anschließend bestimmte Tastenkombinationen ausführen. Eine typische Variante funktioniert folgendermaßen:

  1. Die manipulierte Webseite kopiert über JavaScript einen Befehl in die Zwischenablage.
  2. Der Benutzer wird aufgefordert, die Tastenkombination Windows-Taste + R zu drücken.
  3. Anschließend soll mit Strg + V der Inhalt der Zwischenablage eingefügt werden.
  4. Mit Enter wird der Befehl ausgeführt.

Der Benutzer startet dadurch letztlich selbst einen von den Angreifern vorbereiteten Befehl. Darüber kann anschließend weitere Schadsoftware aus dem Internet nachgeladen werden.

Quellen:


0 Kommentare

Schreibe einen Kommentar

Deine E-Mail-Adresse wird nicht veröffentlicht. Erforderliche Felder sind mit * markiert