Ransomware-Verdacht an der Osaka Metropolitan University

Ransomware-Verdacht an der Osaka Metropolitan University

Die Osaka Metropolitan University (OMU), eine der größten Universitäten Japans, hat den Lehrbetrieb ausgesetzt und große Teile ihrer IT-Infrastruktur vom Netz genommen. Grund ist ein mutmaßlicher Ransomware-Angriff, der Ende vergangener Woche begann.

Wie die Universität am Dienstag mitteilte, sind das interne Netzwerk, der E-Mail-Dienst sowie mehrere Verwaltungs- und Lehrsysteme nicht verfügbar. Die OMU geht davon aus, dass Ransomware hinter der Störung steckt, und untersucht den Vorfall gemeinsam mit externen IT-Sicherheitsexperten. Die Angreifer hat sie nicht benannt, und ob eine Lösegeldforderung eingegangen ist, ließ sie offen.

Hunderte Server ausgefallen

Der Ausfall betrifft weite Teile des Universitätsbetriebs. Betroffen sind die Systeme für Studienverwaltung, Lehrunterstützung, Finanzbuchhaltung, Gehaltsabrechnung, Personalwesen und Bibliotheksdienste. Auch die Websites der Universität und das interne Netzwerk sind nicht erreichbar.

Japanische Medien berichteten, dass nach dem Angriff rund 500 Server ausfielen. Die Zahl nannten Vertreter der Universität am Montag auf einer Pressekonferenz.

Einige Dienste laufen weiter. Bewerbungen für Aufnahmeprüfungen und Einschreibungen werden laut Universität über externe Server abgewickelt und sind weiterhin möglich. Das elektronische Patientenaktensystem des Universitätsklinikums war nicht betroffen, das Klinikum setzte die medizinische Versorgung fort. Auch das veterinärmedizinische Klinikzentrum der OMU blieb geöffnet.

Daten von 130.000 Personen möglicherweise betroffen

Japanischen Medien zufolge könnten Informationen zu mindestens 130.000 Personen mit Bezug zur Universität offengelegt worden sein. Darunter sind aktuelle und ehemalige Studierende, Lehrkräfte sowie weitere Personen, die mit der OMU in Verbindung stehen.

Zu den möglicherweise betroffenen Daten gehören Namen, Anschriften und E-Mail-Adressen. Hinzu kommen Daten im Zusammenhang mit der Osaka Prefecture University und der Osaka City University, den beiden Hochschulen, die 2022 zur OMU fusionierten.

Die Universität hat nicht bestätigt, dass personenbezogene Daten gestohlen wurden. Am Dienstag erklärte sie, noch zu prüfen, ob Informationen abgeflossen sind. Die OMU hat den Vorfall der japanischen Datenschutzbehörde und weiteren Regierungsstellen gemeldet.

Lehrbetrieb bis Freitag ausgesetzt

Wegen der Störung fallen die Lehrveranstaltungen mindestens bis Donnerstag aus. Die OMU will am Freitag wieder mit dem Präsenzunterricht beginnen. Online-Veranstaltungen sollen wieder starten, je nachdem, wie schnell die Systeme wiederhergestellt sind.

Gehäufte Meldungen zu Sicherheitsvorfällen in Japan

Der Angriff reiht sich in eine Serie kürzlich bekannt gewordener Cybervorfälle in Japan ein. Hinweise auf einen Zusammenhang zwischen ihnen gibt es nicht.

Am Wochenende teilte die Mediengruppe Nikkei mit, dass über ein kompromittiertes Mitarbeiterkonto rund 9.000 schädliche E-Mails an interne und externe Kontakte verschickt wurden, darunter auch journalistische Quellen. Über diesen Vorfall haben wir in unserem Bericht zur Kaperung des Nikkei-Kontos berichtet.

Zu den weiteren japanischen Unternehmen, die in jüngster Zeit Cybervorfälle gemeldet haben, gehören der Broker Daiwa Securities, die Zustelldienste Yamato Transport und Sagawa Express, der Versicherer Dai-ichi Life und der Hersteller von Rundfunktechnik Ikegami Tsushinki.

Unsere Einschätzung

Der Vorfall an der OMU zeigt, wie viel ein einzelner Angriff an einer großen Universität lahmlegen kann. Gehaltsabrechnung, Personalwesen, Finanzen, Lehrwerkzeuge, Bibliothek und E-Mail fielen gemeinsam aus. Das deutet darauf hin, dass viele zentrale Systeme im selben internen Netzwerk hingen, was den Angreifern nach dem Eindringen eine große Reichweite verschaffte.

Bemerkenswert ist, was weiterlief. Einschreibungs- und Prüfungssysteme liefen auf externen Servern, und das Patientenaktensystem des Klinikums blieb online. Die Trennung kritischer Dienste vom zentralen Campusnetz scheint den Schaden begrenzt zu haben. Andere Einrichtungen können daraus lernen, wenn sie ihre Architektur planen.

Universitäten bleiben attraktive Ziele. Sie verfügen über große Mengen personenbezogener Daten von Studierenden, Beschäftigten und Alumni und betreiben eine komplexe, oft dezentrale IT. Der jüngste Ransomware-Angriff an der UIC, der Systeme des College of Medicine traf, ist ein weiteres Beispiel aus derselben Woche. Bei der OMU kommt die Fusion von 2022 hinzu: Ihre Systeme enthalten Daten, die von zwei Vorgängerhochschulen übernommen wurden, was die Zahl der Betroffenen erhöhen könnte.

Es gibt einige Punkte, die man im Auge behalten sollte. Bekennt sich eine Ransomware-Gruppe zu dem Angriff oder tauchen Daten auf einer Leak-Seite auf, wäre die offene Frage nach einem Datendiebstahl beantwortet. Interessant ist auch, wie lange die vollständige Wiederherstellung dauert, vor allem bei den Online-Veranstaltungen. Und schließlich dürfte die Untersuchung zeigen, ob die Zahl von 130.000 weiter steigt, während die OMU aufarbeitet, worauf die Angreifer Zugriff hatten.