Phishing mit Nius-Adresse traf Bundestag, Landtage und Organisationen
Ein Phishingangriff über eine echte E-Mail-Adresse des rechten Portals Nius hat nicht nur 560 Bundestagsabgeordnete erreicht, sondern auch Landtagsabgeordnete, YouTuber, Medienanstalten und zivilgesellschaftliche Organisationen. In vier Bundestagsbüros wurden Zugangsdaten eingegeben. Die Herkunft des Angriffs ist weiter unklar.
Ein Phishingangriff, der über eine echte E-Mail-Adresse des rechten Portals Nius verschickt wurde, hat weit mehr Empfänger erreicht als zunächst bekannt. Betroffen waren nicht nur 560 Bundestagsabgeordnete, sondern auch Abgeordnete mehrerer Landtage, rechte und linke YouTuber, Landesmedienanstalten sowie Organisationen wie Campact, die Amadeu Antonio Stiftung und das Zentrum für politische Schönheit. In vier Bundestagsbüros wurden nach dem Öffnen der Nachricht tatsächlich Zugangsdaten eingegeben und konnten in unbekannte Hände gelangen.
Die E-Mail erreichte die Abgeordnetenbüros am Dienstag kurz vor 14 Uhr. Sie stammte scheinbar von der Adresse eines leitenden Mitarbeiters des Portals Nius und kündigte einen «Projektvorschlag» an, der möglichst bald geprüft werden sollte. Wer den Köder ausgelegt und die Adresse für den Angriff genutzt hat, ist weiter völlig unklar. Die Spur der Mail deutet jedoch darauf hin, dass die Absenderangabe mit @ nicht gefälscht war. IT-Experten sehen eine hohe Wahrscheinlichkeit, dass der Account des Mitarbeiters kompromittiert und seine Adresse unbefugt verwendet wurde. Belegt ist das bislang nicht.
Die Mail lief über die Infrastruktur von Microsoft 365. Diese lieferte den automatischen Prüfmechanismen der Empfängerserver die Information, dass der Versand für die Absenderdomain @ zulässig war. Zudem trug die Nachricht eine gültige digitale Signatur für. Damit gilt ein sogenanntes Spoofing, also die Manipulation der Absenderangabe, als nahezu ausgeschlossen. Der Anhang mit dem Namen «PROJEKT_1090586.pdf» enthielt nicht den angekündigten Projektvorschlag, sondern eine Seite, die wie eine Benachrichtigung über ein in SharePoint geteiltes Dokument aussah. Wer das PDF öffnete, wurde auf eine gefälschte Anmeldeseite geleitet.
Der Angriff beschränkte sich nicht auf den Bundestag. Bereits am Mittwoch war bekannt geworden, dass auch Abgeordnete des bayerischen Landtags die Nachricht erhalten hatten. Inzwischen haben die Landtagsverwaltungen von Nordrhein-Westfalen, Sachsen-Anhalt und Sachsen bestätigt, dass auch dort Parlamentarier betroffen sind. Die Verwaltung in Düsseldorf berichtet von einer «niedrigen zweistelligen Zahl» von Mails von, wobei nicht zwingend alle dem Phishing zuzuordnen sind. Brandenburg kann entsprechende Mails für Landtagsaccounts ausschließen, aus Mecklenburg-Vorpommern und Schleswig-Holstein liegen bislang keine Hinweise vor. In vielen Ländern laufen die E-Mail-Konten nicht über die Server der Landtagsverwaltung, sodass dort kein vollständiger Überblick besteht.
Auch außerhalb der Parlamente waren Empfänger betroffen. Der rechte YouTuber Maurice Klag, der die Kanäle «Politik mit Kopf» und «Messer-Radar» betreibt und früher stellvertretender Bundesvorsitzender der inzwischen aufgelösten AfD-Nachwuchsorganisation Junge Alternative war, berichtete, er und befreundete Videoblogger hätten die Mail ebenfalls erhalten. In einem Video sagte er, man habe zunächst an eine «feindliche Übernahme von links» gedacht und vermutet, «irgendwelche NGOs» wollten sich Zugriff auf die YouTube-Kanäle verschaffen. Nach den Berichten über die 560 Bundestagsabgeordneten glaubt er das nicht mehr. Nach Informationen von t-online gingen Phishingmails auch an die Landesmedienanstalten, die die Aufsicht über Telemedienangebote wie YouTube-Kanäle haben. Die dts-Nachrichtenagentur erhielt die Mail ebenfalls, dort schlugen Sicherheitssysteme jedoch direkt an. Auch bei der Kampagnenorganisation Campact und bei der Amadeu Antonio Stiftung wurde versucht, mit der Attacke an Daten zu gelangen.
Zielscheibe war zudem das Zentrum für politische Schönheit, das mit Anti-AfD-Aktionen immer wieder für Schlagzeilen sorgt. Dessen Kopf Philipp Ruch kündigte an, den Fall bei der Berliner Datenschutzaufsicht anzuzeigen. Sollten unzureichende Sicherheitsmaßnahmen ergriffen worden sein, könne das ein umsatzbezogenes Bußgeld nach sich ziehen, so Ruch. Nius hatte bereits zuvor einen erheblichen Sicherheitsvorfall melden müssen, als Hacker Kundendaten abgriffen und veröffentlichten. Das Mutterunternehmen Vius, zu dem das Portal um Julian Reichelt gehört, hat auf Anfrage eine Stellungnahme nach Untersuchung des Vorfalls angekündigt.
Nius selbst verschickte am Mittwoch, rund 24 Stunden nach dem Versand der Phishingmails, eine Warnung an die Empfänger. Darin hieß es, die Nachricht von der Adresse des Mitarbeiters sei betrügerisch gewesen, der Anhang solle nicht geöffnet werden. Die Bundestagsabgeordneten wussten zu diesem Zeitpunkt bereits Bescheid: Die Bundestagsverwaltung hatte lange vor Nius am Morgen um 9.05 Uhr einen Warnhinweis vor der Mail verschickt. Der Oktober steht im Bundestag ohnehin im Zeichen der Cybersicherheit. Geplant sind Schulungsveranstaltungen für Abgeordnete, deren Mitarbeitende und die Verwaltung, außerdem soll im Rahmen von Live-Hacking-Angeboten ein Phishingangriff simuliert werden. Diese Maßnahmen waren bereits vor dem echten Angriff vorgesehen.
17




