Universitätsweite Systeme außer Betrieb
Die Osaka Metropolitan University (OMU) untersucht einen mutmaßlichen Ransomware-Angriff. Ein schwerwiegender IT-Ausfall hatte das interne Netzwerk, den E-Mail-Verkehr und zahlreiche Systeme für Lehre und Verwaltung lahmgelegt.
Der Vorfall begann Ende vergangener Woche. Am Dienstag teilte die Universität mit, dass Dienste für die Studienverwaltung, Lehre, Finanzbuchhaltung, Gehaltsabrechnung, Personalverwaltung und den Bibliotheksbetrieb weiterhin nicht verfügbar seien. Auch die Websites der OMU waren betroffen.
Japanische Medien berichteten unter Berufung auf Universitätsvertreter, die sich am Montag auf einer Pressekonferenz zu dem Vorfall äußerten, dass rund 500 Server ausgefallen seien. Diese Zahl verdeutlicht das Ausmaß der Verfügbarkeitsprobleme, belegt jedoch nicht, dass alle betroffenen Server verschlüsselt oder auf andere Weise unmittelbar kompromittiert wurden.
Die OMU, eine der größten Universitäten Japans, hat externe Cybersicherheitsexperten mit den Ermittlungen beauftragt. Die Universität geht davon aus, dass Ransomware die Störung verursacht hat, hat aber keine konkrete Schadsoftware-Familie identifiziert.
Auch die Angreifer sind bislang unbekannt. Die OMU hat nicht offengelegt, ob sie eine Lösegeldforderung erhalten hat. Eine Zuordnung zu einer bestimmten Kampagne wurde ebenfalls nicht gemeldet.
Lehrveranstaltungen abgesagt, Wiederherstellung läuft
Die OMU musste den Lehrbetrieb mindestens bis einschließlich Donnerstag aussetzen. Der Präsenzunterricht sollte am Freitag wieder aufgenommen werden. Ob auch der Online-Unterricht dann fortgesetzt werden kann, hängt davon ab, wie weit die Wiederherstellung der betroffenen Systeme bis dahin vorangeschritten ist.
Einige wichtige Dienste blieben erreichbar. Bewerbungen für die Aufnahmeprüfungen und die Einschreibungsverfahren konnten weiterlaufen, da die dafür genutzten Systeme auf externen Servern gehostet werden.
Auch der Klinikbetrieb blieb aufrechterhalten. Das elektronische Patientenaktensystem des Universitätskrankenhauses war nicht betroffen, sodass die medizinische Versorgung fortgesetzt werden konnte. Auch das tiermedizinische Klinikum der OMU blieb in Betrieb.
Dass diese Bereiche nicht betroffen waren, begrenzt die unmittelbaren Folgen des Vorfalls in bestimmten Bereichen, ändert aber nichts an den weitreichenden betrieblichen Auswirkungen. Zentrale Kommunikations- und Verwaltungsprozesse sowie Lernplattformen waren universitätsweit nicht verfügbar.
Aus den öffentlichen Angaben geht nicht hervor, welche Systeme zuerst wiederhergestellt werden sollen. Auch die Maßnahmen zur Eindämmung, Beseitigung und Wiederherstellung wurden nicht näher beschrieben. Die OMU teilte mit, dass sie mit externen Fachleuten zusammenarbeite und an der Wiederherstellung der Dienste arbeite.
Möglicherweise sind Daten von mindestens 130.000 Personen betroffen
Japanische Medien berichteten, dass möglicherweise Informationen von mindestens 130.000 aktuellen und ehemaligen Studierenden, Lehrkräften und weiteren Personen mit Bezug zur OMU offengelegt wurden.
Zu den potenziell betroffenen Datensätzen gehören Namen, Anschriften und E-Mail-Adressen. Die Informationen könnten auch Personen betreffen, die mit der Osaka Prefecture University und der Osaka City University verbunden waren. Beide Hochschulen fusionierten 2022 zur OMU.
Es handelt sich um eine mögliche Offenlegung, nicht um einen bestätigten Datendiebstahl. Die OMU erklärte, sie untersuche, ob Informationen abgeflossen seien. Aus den verfügbaren Berichten geht nicht hervor, ob die Angreifer Daten exfiltriert oder veröffentlicht haben.
Diese Unterscheidung ist bei Ransomware-Vorfällen wichtig. Ein störender Angriff kann den Zugriff einer Organisation auf ihre Systeme verhindern, ohne zu belegen, dass die Angreifer zuvor Daten kopiert haben. Auch der mutmaßliche Einsatz von Ransomware bestätigt für sich genommen keinen Double-Extortion-Angriff.
Die OMU hat Japans Datenschutzbehörde und weitere Regierungsstellen informiert. Die Universität hat die Angreifer bislang nicht öffentlich identifiziert und nach den derzeit verfügbaren Informationen keinen Datenschutzvorfall bestätigt.
Technischer Angriffsablauf nicht offengelegt
Die Berichte über den Vorfall enthalten keine Angaben dazu, wie die Angreifer möglicherweise in die IT-Umgebung der OMU eingedrungen sind. Weder ein Erstzugriffsvektor noch eine ausgenutzte Schwachstelle, kompromittierte Zugangsdaten oder ein bösartiger Anhang wurden mit dem Ausfall in Verbindung gebracht.
Auch Details zu Ausführung, Persistenz, Rechteausweitung oder lateraler Bewegung wurden nicht veröffentlicht. Ebenso wenig nennen die öffentlich verfügbaren Informationen eine Ransomware-Familie, stellen eine Schadsoftware-Probe bereit oder beschreiben das Verschlüsselungsverhalten.
Auf Grundlage der bisher veröffentlichten Belege lässt sich der Vorfall daher keiner bestimmten Ransomware-Operation zuordnen. Ransomware ist die Einschätzung der OMU zur wahrscheinlichen Ursache – eine Identifizierung auf Ebene einer konkreten Schadsoftware-Familie, gestützt durch veröffentlichte technische Artefakte, liegt nicht vor.
In den Berichten über die Störung an der OMU wurden keine IP-Adressen, Domains, Datei-Hashes, CVE-Kennungen oder sonstigen Indicators of Compromise genannt. Verteidiger können daher anhand dieser Berichte nicht mit vorfallspezifischen Indikatoren in ihren eigenen Umgebungen suchen.
Dieselbe Beweisgrenze gilt für die Zuordnung. Schadsoftware-Klasse, Betreiber und Kampagne sind voneinander getrennte Fragen:
- Schadsoftware: Die OMU vermutet Ransomware, hat aber keine konkrete Familie genannt.
- Betreiber: Die Angreifer wurden nicht identifiziert.
- Kampagne: Der Vorfall wurde keiner übergeordneten Operation zugeordnet.
Ohne weitere forensische Erkenntnisse lässt sich aus dem Ausfall zahlreicher Server weder der Einstiegspunkt ableiten noch feststellen, welche Systeme die Angreifer direkt manipuliert haben.
Keine Verbindung zu anderen Vorfällen in Japan
Die Störung ereignete sich in einer Zeit, in der über Cybervorfälle bei mehreren japanischen Organisationen berichtet wurde. Belege für einen Zusammenhang mit den Ermittlungen der OMU gibt es jedoch nicht.
Am Wochenende gab das japanische Medienunternehmen Nikkei bekannt, dass ein kompromittiertes Mitarbeiterkonto zum Versand von rund 9.000 schädlichen E-Mails an interne und externe Empfänger genutzt worden war. Unter den Empfängern waren auch journalistische Quellen.
Dieser Vorfall unterscheidet sich von der an der OMU gemeldeten Betriebsstörung. Nach den verfügbaren Informationen gibt es keinen Hinweis darauf, dass beide Ereignisse demselben Betreiber, derselben Infrastruktur oder derselben Schadsoftware zuzuordnen sind.
Auch Daiwa Securities, Yamato Transport, Sagawa Express, Dai-ichi Life und Ikegami Tsushinki wurden als Organisationen genannt, die kürzlich Cybervorfälle öffentlich gemacht haben. Dass sie im selben Zeitraum betroffen waren, dient lediglich der Einordnung. Es belegt weder eine gemeinsame Kampagne noch ein koordiniertes Vorgehen gegen diese Organisationen.
Was Betroffene jetzt überprüfen können
Für Studierende, Beschäftigte und andere Personen mit Bezug zur OMU ist die zentrale offene Frage, ob personenbezogene Daten die Systeme der Universität verlassen haben. Die genannte Zahl von mindestens 130.000 Personen bezeichnet diejenigen, deren Informationen möglicherweise offengelegt wurden – sie ist keine bestätigte Zahl von Opfern eines Datendiebstahls.
Die konkretesten unmittelbaren Hinweise betreffen die Verfügbarkeit der Dienste. Der Präsenzunterricht sollte am Freitag wieder beginnen; für den Online-Unterricht war der Fortschritt der Wiederherstellung ausschlaggebend. Die Bewerbungs- und Einschreibungsplattformen blieben auf ihren extern gehosteten Systemen verfügbar.
In den verfügbaren Berichten zu diesem Vorfall hat die OMU weder vorfallspezifische Indikatoren noch detaillierte technische Maßnahmen zur Behebung veröffentlicht. Nutzerinnen und Nutzer sowie Administratoren sollten sich deshalb für Informationen zum Wiederherstellungsstand und für spätere Erkenntnisse zur möglichen Offenlegung personenbezogener Daten an die offiziellen Mitteilungen der Universität halten.
Bestätigt sind bislang erhebliche Verfügbarkeitsprobleme: weitreichende Systemausfälle, nach Angaben japanischer Medien Störungen bei rund 500 Servern und abgesagte Lehrveranstaltungen. Ob der Vorfall auch zu einer Verletzung der Vertraulichkeit geführt hat, wird noch untersucht.




