TroutTrout

OT-Abwehr gegen Volt Typhoon Lateral Movement von der IT in die OT stoppen.

Volt Typhoon kompromittiert die IT, tarnt sich als legitime Administrationstätigkeit und dringt über jeden vorhandenen Zugangspfad in die OT vor. CISA (die US-Bundesbehörde für Cybersicherheit) und verbündete Behörden benennen dieses Angriffsmuster in ihren Volt-Typhoon-Advisories ausdrücklich. Die Abwehr ist identitätsgebundener Zugriff an der IT/OT-Grenze, nicht Netzwerksegmentierung allein. Diese Seite zeigt, was funktioniert.

Zuletzt aktualisiert:

Wen Volt Typhoon angreift, und warum.

Volt Typhoon ist eine staatlich unterstützte Bedrohungsgruppe, die der Volksrepublik China zugeschrieben wird und seit mindestens 2021 gegen kritische Infrastrukturen in den USA aktiv ist. CISA, NSA, FBI und verbündete Nachrichtendienste haben mehrere gemeinsame Advisories veröffentlicht, die die Gruppe namentlich nennen. Ihr Markenzeichen ist Living off the Land: Statt Malware nutzt sie legitime Administrationswerkzeuge, was eine Erkennung durch signaturbasierte Abwehr nahezu unmöglich macht. Zu den Zielen gehören Wasser- und Abwasserversorger, Energiebetreiber, Verkehr und Fertigung. Das Ziel ist Vorpositionierung, nicht die sofortige Störung. Trout betreibt unter https://threat-intelligence.trout.software/ ein öffentliches Threat-Intelligence-Portal mit Profilen je Akteur und Indikatoren.

Zum Trout Threat Intelligence Portal
Das Angriffsmuster

So funktioniert der Sprung von der IT in die OT.

Jede veröffentlichte Untersuchung zu Volt Typhoon folgt einem ähnlichen Muster. Erstkompromittierung auf der IT-Seite. Abgreifen von Zugangsdaten aus den üblichen Speichern. Bewegung mit eingebauten Administrationswerkzeugen (PowerShell, WMI, RDP). Identifizieren der IT/OT-Grenze. Übergang über den Weg des geringsten Widerstands. An diesem Übergangspunkt sitzt die Abwehr.

Was CISA sagt

Was die Advisories sagen.

CISA, NSA, FBI und verbündete Cybersicherheitsbehörden haben gemeinsame Advisories veröffentlicht, die Volt Typhoon als das Paradebeispiel dafür anführen, warum Netzwerksegmentierung allein nicht ausreicht. Die Empfehlung: davon ausgehen, dass die IT-Seite bereits kompromittiert ist, und die OT-Grenze entsprechend gestalten. Jede Sitzung von der IT in die OT muss authentifiziert, autorisiert und protokolliert werden. Ein Inventar der Pfade ist keine Kontrolle. Identitätsgebundener Zugriff ist eine.

Unsere vollständige Analyse der CISA-Leitlinien lesen
Abwehrmaßnahmen, die wirken

Den Volt Typhoon TTPs zugeordnet.

Jede Maßnahme unten adressiert eine konkrete Phase der dokumentierten Volt-Typhoon-Angriffskette. Netzwerksegmentierung ist notwendig, aber nicht ausreichend, weil Volt Typhoon über Pfade geht, die die Segmentierungsrichtlinie ausdrücklich erlaubt.

1. Erstkompromittierung
Volt Typhoon TTP

Phishing, exponiertes VPN/RDP oder ein ungepatchtes Edge-Gerät auf der IT-Seite.

Abwehr mit Access Gate

MFA auf jedem nach außen erreichbaren Dienst. Access Gate erzwingt MFA an der Proxy-Grenze für jede Sitzung, die am Ende die OT erreicht, unabhängig vom Einstiegspunkt.

2. Abgreifen von Zugangsdaten
Volt Typhoon TTP

Mimikatz, LSASS-Dumps oder Extraktion aus Passwortmanagern und dem AD. Manchmal liegen Zugangsdaten im Klartext in Skripten auf dem Jump Host.

Abwehr mit Access Gate

Keine geteilten Zugangsdaten erreichen die OT-Grenze. Die Identität wird Access Gate pro Sitzung von Ihrem IdP (Entra ID, Okta usw.) vorgelegt. Statische OT-Zugangsdaten liegen nie auf einer Workstation, die kompromittiert werden kann.

3. Lateral Movement (IT)
Volt Typhoon TTP

PowerShell Remoting, WMI, RDP, SMB. Die Bewegung sieht aus wie normale Admin-Tätigkeit. Signaturbasierte Abwehr übersieht sie.

Abwehr mit Access Gate

Erkennung auf der IT-Seite ist notwendig, aber nicht ausreichend. Der Schnittpunkt ist die IT/OT-Grenze, an der Access Gate eine explizite Richtlinie pro Nutzer durchsetzt, egal woher die Verbindung stammt.

4. Aufklären der IT/OT-Grenze
Volt Typhoon TTP

Karte der Historian-Replikationspfade, Fernzugriffstunnel von Lieferanten, Engineering-Workstations mit zwei Netzanschlüssen, Dateitransfer-Server.

Abwehr mit Access Gate

Jeder IT/OT-Pfad endet an Access Gate. Es gibt keine Abkürzung über eine doppelt angebundene Workstation und keinen vergessenen Lieferantentunnel, der die Durchsetzung umgeht. Das Pfadinventar ist das Richtlinieninventar.

5. Übergang in die OT
Volt Typhoon TTP

Nutzung legitimer OT-Zugangsdaten (oft geteilt, oft statisch), um SCADA, HMIs oder PLCs zu erreichen. Einrichten von Persistenz.

Abwehr mit Access Gate

Authentifizierung auf der OT-Seite, durchgesetzt an Access Gate. Die Identität des verbindenden Nutzers ist an die Sitzung gebunden, nicht an die lokalen Zugangsdaten des Assets. Eine auffällige Sitzung wird verweigert, nicht nur protokolliert.

6. Vorpositionierung
Volt Typhoon TTP

Inaktiv bleiben. Aktionen vermeiden, die eine Anomalieerkennung auslösen würden. Auf die Aktivierung warten.

Abwehr mit Access Gate

Vollständige Sitzungsaufzeichnung mit Wiedergabe. Selbst die Aufklärung eines inaktiven Angreifers hinterlässt eine Audit-Spur. Anomalieerkennung auf Sitzungsmustern macht die langsame, unauffällige Aktivität sichtbar, die signaturbasierte Abwehr übersieht.

FAQ

Häufig gestellte Fragen

Wer ist Volt Typhoon?
Volt Typhoon ist eine staatlich unterstützte Bedrohungsgruppe, die US-Nachrichtendienste der Volksrepublik China zuschreiben. Sie ist seit mindestens 2021 gegen kritische Infrastrukturen in den USA aktiv. Ihre Vorgehensweise setzt auf Living-off-the-Land-Techniken, die Malware vermeiden und stattdessen legitime Administrationswerkzeuge nutzen, was eine signaturbasierte Erkennung nahezu unmöglich macht.
Warum zielt Volt Typhoon gerade auf die OT?
Volt Typhoon zielt auf Betreiber kritischer Infrastrukturen in den USA, darunter Wasser- und Abwasserversorger, Energieerzeuger, Verkehrssysteme und Fertigungsunternehmen. Das Ziel ist die Vorpositionierung für eine mögliche spätere Störung während eines geopolitischen Konflikts. OT-Systeme sind die Ebene, auf der sich etwas bewirken lässt; die Kompromittierung der IT ist nur das Mittel, um dorthin zu gelangen.
Was empfiehlt CISA zur Abwehr von Volt Typhoon in der OT?
Die gemeinsamen Advisories von CISA und verbündeten Behörden empfehlen, von einer kompromittierten IT auszugehen und die OT-Grenze entsprechend zu gestalten: Jede Sitzung von der IT in die OT muss authentifiziert, autorisiert und protokolliert werden. Netzwerksegmentierung allein reicht nicht, weil Volt Typhoon über Pfade geht, die die Segmentierung ausdrücklich erlaubt. Die Kontrolle ist identitätsgebundener Zugriff an der Grenze.
Reicht Netzwerksegmentierung, um Volt Typhoon zu stoppen?
Nein. CISA und verbündete Behörden gehen in ihren Volt-Typhoon-Advisories direkt darauf ein. Die Vorgehensweise von Volt Typhoon besteht darin, sich über legitime Pfade zu bewegen, die die Segmentierungsrichtlinie erlaubt. Ein flaches oder nur leicht segmentiertes Netzwerk lässt den Pfad offen; ein segmentiertes Netzwerk mit geteilten Zugangsdaten oder unverwaltetem Lieferanten-Fernzugriff lässt ihn in anderer Form offen. Die Kontrolle ist die Identitätsbindung pro Sitzung, nicht die Isolation nach Segmenten.
Welche konkrete Fähigkeit von Trout Access Gate adressiert Volt Typhoon?
Jede Sitzung von der IT in die OT endet an der Appliance, wo die Authentifizierung mit MFA gegen Ihren Identitätsanbieter erzwungen wird. Die Sitzung ist an einen namentlich bekannten Nutzer gebunden, nicht an ein Dienstkonto oder geteilte Zugangsdaten. Der vollständige Sitzungsinhalt wird, wenn so konfiguriert, protokolliert und lässt sich für die forensische Auswertung wiedergeben. Der Pfad ist standardmäßig verweigert, sofern keine explizite Richtlinie ihn erlaubt. Dieses Muster, jede Sitzung zugeordnet und aufgezeichnet, schließt den Lateral-Movement-Pfad, auf den Volt Typhoon angewiesen ist.
Wo kann ich Volt Typhoon und andere benannte OT-Bedrohungsgruppen verfolgen?
Trout betreibt unter https://threat-intelligence.trout.software/ ein öffentliches Threat-Intelligence-Portal mit Profilen je Akteur, beobachteten TTPs und Indikatoren. Behördliche Quellen sind die Threat Advisories von CISA auf cisa.gov und die OT-Threat-Intelligence-Berichte von Dragos.
Nächster Schritt

Stellen Sie Ihre IT/OT-Grenze auf die Probe.

Fordern Sie eine Arbeitssitzung an. Wir gehen Ihre IT/OT-Zugangspfade durch, zeigen, wo geteilte Zugangsdaten oder unverwalteter Fernzugriff einen Pfad für Volt Typhoon offen lassen, und wie Access Gate ihn schließt.

Demo anfragen