Industroyer
Industroyer (CrashOverride)
Industroyer / CrashOverride
Industroyer (auch CrashOverride) ist eine ICS-Schadsoftware, die im Dezember 2016 einen Stromausfall in Kiew verursachte und etwa ein Fünftel der Stadt für rund eine Stunde vom Netz trennte. Sie war modular aufgebaut und sprach industrielle Schaltanlagen direkt über deren eigene Protokolle an. Eine Variante, Industroyer2, kam 2022 erneut gegen die Ukraine zum Einsatz.
Historie & Fakten. Anders als der vorausgegangene, weitgehend manuelle Angriff auf das ukrainische Netz 2015 automatisierte Industroyer 2016 die Manipulation von Umspannwerken — unter anderem über das in der Energietechnik verbreitete Protokoll IEC 60870-5-104. 2022 versuchte die Gruppe Sandworm mit Industroyer2 erneut, ukrainische Hochspannungs-Umspannwerke abzuschalten, kombiniert mit zerstörerischer Wiper-Schadsoftware (u. a. CaddyWiper); der Angriff wurde durch ESET und CERT-UA abgewehrt. Beide Versionen werden Sandworm zugeschrieben.
Ausblick & Empfehlung. Industroyer zeigt, dass Angreifer die spezifischen OT-Protokolle der Energieversorgung beherrschen und gezielt einsetzen. Schutz bedeutet hier: tiefe Sichtbarkeit auf Protokollebene (etwa Erkennung anomaler IEC-104-Kommandos), strikte Trennung von IT- und OT-Netzen, Härtung der Fernzugänge und getestete Wiederanlaufpläne — gerade weil parallel Wiper eingesetzt werden, um die Wiederherstellung zu erschweren. Für KRITIS-Betreiber im Energiesektor ist dieses Bedrohungsbild unmittelbar relevant.