OT-Abwehr gegen Volt Typhoon Lateral Movement von der IT in die OT stoppen.
Volt Typhoon kompromittiert die IT, tarnt sich als legitime Administrationstätigkeit und dringt über jeden vorhandenen Zugangspfad in die OT vor. CISA (die US-Bundesbehörde für Cybersicherheit) und verbündete Behörden benennen dieses Angriffsmuster in ihren Volt-Typhoon-Advisories ausdrücklich. Die Abwehr ist identitätsgebundener Zugriff an der IT/OT-Grenze, nicht Netzwerksegmentierung allein. Diese Seite zeigt, was funktioniert.
Zuletzt aktualisiert:
Wen Volt Typhoon angreift, und warum.
Volt Typhoon ist eine staatlich unterstützte Bedrohungsgruppe, die der Volksrepublik China zugeschrieben wird und seit mindestens 2021 gegen kritische Infrastrukturen in den USA aktiv ist. CISA, NSA, FBI und verbündete Nachrichtendienste haben mehrere gemeinsame Advisories veröffentlicht, die die Gruppe namentlich nennen. Ihr Markenzeichen ist Living off the Land: Statt Malware nutzt sie legitime Administrationswerkzeuge, was eine Erkennung durch signaturbasierte Abwehr nahezu unmöglich macht. Zu den Zielen gehören Wasser- und Abwasserversorger, Energiebetreiber, Verkehr und Fertigung. Das Ziel ist Vorpositionierung, nicht die sofortige Störung. Trout betreibt unter https://threat-intelligence.trout.software/ ein öffentliches Threat-Intelligence-Portal mit Profilen je Akteur und Indikatoren.
Zum Trout Threat Intelligence PortalSo funktioniert der Sprung von der IT in die OT.
Jede veröffentlichte Untersuchung zu Volt Typhoon folgt einem ähnlichen Muster. Erstkompromittierung auf der IT-Seite. Abgreifen von Zugangsdaten aus den üblichen Speichern. Bewegung mit eingebauten Administrationswerkzeugen (PowerShell, WMI, RDP). Identifizieren der IT/OT-Grenze. Übergang über den Weg des geringsten Widerstands. An diesem Übergangspunkt sitzt die Abwehr.
Was die Advisories sagen.
CISA, NSA, FBI und verbündete Cybersicherheitsbehörden haben gemeinsame Advisories veröffentlicht, die Volt Typhoon als das Paradebeispiel dafür anführen, warum Netzwerksegmentierung allein nicht ausreicht. Die Empfehlung: davon ausgehen, dass die IT-Seite bereits kompromittiert ist, und die OT-Grenze entsprechend gestalten. Jede Sitzung von der IT in die OT muss authentifiziert, autorisiert und protokolliert werden. Ein Inventar der Pfade ist keine Kontrolle. Identitätsgebundener Zugriff ist eine.
Unsere vollständige Analyse der CISA-Leitlinien lesenDen Volt Typhoon TTPs zugeordnet.
Jede Maßnahme unten adressiert eine konkrete Phase der dokumentierten Volt-Typhoon-Angriffskette. Netzwerksegmentierung ist notwendig, aber nicht ausreichend, weil Volt Typhoon über Pfade geht, die die Segmentierungsrichtlinie ausdrücklich erlaubt.
Phishing, exponiertes VPN/RDP oder ein ungepatchtes Edge-Gerät auf der IT-Seite.
MFA auf jedem nach außen erreichbaren Dienst. Access Gate erzwingt MFA an der Proxy-Grenze für jede Sitzung, die am Ende die OT erreicht, unabhängig vom Einstiegspunkt.
Mimikatz, LSASS-Dumps oder Extraktion aus Passwortmanagern und dem AD. Manchmal liegen Zugangsdaten im Klartext in Skripten auf dem Jump Host.
Keine geteilten Zugangsdaten erreichen die OT-Grenze. Die Identität wird Access Gate pro Sitzung von Ihrem IdP (Entra ID, Okta usw.) vorgelegt. Statische OT-Zugangsdaten liegen nie auf einer Workstation, die kompromittiert werden kann.
PowerShell Remoting, WMI, RDP, SMB. Die Bewegung sieht aus wie normale Admin-Tätigkeit. Signaturbasierte Abwehr übersieht sie.
Erkennung auf der IT-Seite ist notwendig, aber nicht ausreichend. Der Schnittpunkt ist die IT/OT-Grenze, an der Access Gate eine explizite Richtlinie pro Nutzer durchsetzt, egal woher die Verbindung stammt.
Karte der Historian-Replikationspfade, Fernzugriffstunnel von Lieferanten, Engineering-Workstations mit zwei Netzanschlüssen, Dateitransfer-Server.
Jeder IT/OT-Pfad endet an Access Gate. Es gibt keine Abkürzung über eine doppelt angebundene Workstation und keinen vergessenen Lieferantentunnel, der die Durchsetzung umgeht. Das Pfadinventar ist das Richtlinieninventar.
Nutzung legitimer OT-Zugangsdaten (oft geteilt, oft statisch), um SCADA, HMIs oder PLCs zu erreichen. Einrichten von Persistenz.
Authentifizierung auf der OT-Seite, durchgesetzt an Access Gate. Die Identität des verbindenden Nutzers ist an die Sitzung gebunden, nicht an die lokalen Zugangsdaten des Assets. Eine auffällige Sitzung wird verweigert, nicht nur protokolliert.
Inaktiv bleiben. Aktionen vermeiden, die eine Anomalieerkennung auslösen würden. Auf die Aktivierung warten.
Vollständige Sitzungsaufzeichnung mit Wiedergabe. Selbst die Aufklärung eines inaktiven Angreifers hinterlässt eine Audit-Spur. Anomalieerkennung auf Sitzungsmustern macht die langsame, unauffällige Aktivität sichtbar, die signaturbasierte Abwehr übersieht.
Häufig gestellte Fragen
Wer ist Volt Typhoon?
Warum zielt Volt Typhoon gerade auf die OT?
Was empfiehlt CISA zur Abwehr von Volt Typhoon in der OT?
Reicht Netzwerksegmentierung, um Volt Typhoon zu stoppen?
Welche konkrete Fähigkeit von Trout Access Gate adressiert Volt Typhoon?
Wo kann ich Volt Typhoon und andere benannte OT-Bedrohungsgruppen verfolgen?
Stellen Sie Ihre IT/OT-Grenze auf die Probe.
Fordern Sie eine Arbeitssitzung an. Wir gehen Ihre IT/OT-Zugangspfade durch, zeigen, wo geteilte Zugangsdaten oder unverwalteter Fernzugriff einen Pfad für Volt Typhoon offen lassen, und wie Access Gate ihn schließt.
Demo anfragen