Arizona: Datenleck im Gerichtssystem legt Bürgerdaten offen

Arizona: Datenleck im Gerichtssystem legt Bürgerdaten offen

Hacker sind in das Gerichtssystem des US-Bundesstaats Arizona eingedrungen und haben persönliche Daten "vieler Menschen in Arizona" kopiert. Das teilte der Oberste Gerichtshof von Arizona am Freitag mit.

Die Mitteilung kam von der Vorsitzenden Richterin Ann Scott Timmer. Ihr zufolge wurden die Gerichte von kriminellen Hackern "oder deren Bots" angegriffen. Wie viele Menschen betroffen sind, welche Daten abgeflossen sind und wie die Angreifer eindringen konnten, hat das Gericht bislang nicht gesagt.

"Die Gerichtsleitung geht davon aus, dass die kriminellen Hacker personenbezogene Daten vieler Menschen in Arizona kopiert haben", erklärte Timmer in einer Stellungnahme. "Die Verwaltungsbehörde der Gerichte beim Obersten Gerichtshof ist dabei, so viele Menschen wie möglich zu benachrichtigen, deren Daten die kriminellen Hacker ihrer Einschätzung nach kopiert haben."

Die Verwaltungsbehörde der Gerichte (Administrative Office of the Courts) ist der Verwaltungsarm des Obersten Gerichtshofs von Arizona und unterstützt den laufenden Betrieb der Justiz des Bundesstaats. Sie kümmert sich nun darum, die betroffenen Einwohner zu informieren.

Keine Ransomware, keine Lösegeldforderung

Ein Sprecher des Gerichtssystems sagte gegenüber Recorded Future News, dass bei dem Vorfall keine Ransomware im Spiel gewesen sei. Bis Montag hätten die Angreifer auch kein Geld für die gestohlenen Daten verlangt.

Bislang hat sich keine Hackergruppe zu dem Angriff bekannt.

Timmer sagte, das Gericht werde vorerst keine weiteren Einzelheiten nennen, weil dies die Ermittlungen beeinträchtigen könnte. Sie fügte hinzu, dass sie direkt mit dem FBI gesprochen habe.

"Ich habe persönlich mit dem ranghöchsten FBI-Vertreter im Bundesstaat gesprochen und ihm unsere volle Unterstützung bei den Ermittlungen zugesagt, ebenso wie unseren Einsatz dafür, das Risiko so gering wie möglich zu halten, dass die Daten genutzt werden, um die Menschen in Arizona weiter zu gefährden", sagte sie. "Wir stehen mit den Betroffenen in Kontakt und werden weitere Informationen mitteilen, sobald wir dazu in der Lage sind."

Damit bleiben mehrere Fragen offen. Es ist nicht bekannt, wann der Einbruch begann, auf welche Systeme zugegriffen wurde oder ob die Angreifer noch Zugang haben. Unklar ist auch, ob die Einwohner mit gezielten Phishing- oder Betrugsversuchen rechnen müssen, bei denen die gestohlenen Datensätze zum Einsatz kommen.

Gerichte bleiben ein beliebtes Ziel

Arizona ist bei Weitem nicht die erste Landesjustiz, die es trifft. Gerichtssysteme speichern große Mengen sensibler persönlicher Daten sowie Daten der Strafverfolgungsbehörden, und das macht ihre Server für Angreifer attraktiv.

Im Jahr 2023 legte ein Ransomware-Angriff fast alle Gerichtssysteme in Kansas lahm. Die Wiederherstellung dauerte Monate.

In den vergangenen vier Jahren hatten Landes- und Kommunalgerichte in Kalifornien, Nebraska, South Carolina, Florida, Wisconsin, Louisiana, Ohio, Missouri und Illinois mit Ransomware-Angriffen, DDoS-Attacken (Distributed Denial of Service) und Datenlecks zu kämpfen.

Jüngere Fälle zeigen, wie sehr solche Angriffe den Betrieb stören können:

  • Im November drangen Ransomware-Angreifer in die Generalstaatsanwaltschaft von Pennsylvania ein. Das Gerichtssystem des Bundesstaats war fast einen Monat lang beeinträchtigt, und die Gerichte mussten in einigen Straf- und Zivilverfahren Fristverlängerungen gewähren.
  • Ebenfalls im November traf Ransomware die Organisation, die in Georgia Immobilien- und Zivilgerichtsakten verwaltet.

Anders als bei diesen Vorfällen wird der Angriff in Arizona bislang als Datendiebstahl beschrieben und nicht als Blockade der Systeme. Das Gericht hat keine Störungen bei Anhörungen oder Einreichungen gemeldet.

Warum das wichtig ist

Für Leser außerhalb der USA ist der Fall Arizona eine nützliche Erinnerung daran, dass Datenlecks im öffentlichen Sektor nicht immer wie klassische Ransomware aussehen. Es gab keine Verschlüsselung und keine Lösegeldforderung, zumindest bisher nicht. Übrig bleibt eine Kopie persönlicher Daten von Einwohnern in unbekannten Händen. Das passt zu einem größeren Muster, bei dem die gestohlenen Daten das eigentliche Kapital sind, wie zuletzt etwa beim Datenleck bei der Pentagon-Behörde DMDC.

Die Erwähnung von "Bots" ist vage, deutet aber auf einen gewissen Grad an Automatisierung beim Angriff hin. Das Gericht hat nicht erklärt, was damit gemeint ist, daher sollte man nicht mehr hineinlesen.

Es lohnt sich zu beobachten, ob sich eine Gruppe zu dem Angriff bekennt oder später versucht, die Gerichte zu erpressen, wie es Banden von Datendieben in anderen Fällen getan haben. Betroffene in Arizona sollten unerwartete Nachrichten, die sich auf Gerichtsangelegenheiten beziehen, mit Vorsicht behandeln. Die Benachrichtigungen zum Datenleck sollten zudem zeigen, wie viele Daten abgeflossen sind und um welche Arten von Datensätzen es sich handelt.