Die Ransomware-Gruppe Qilin hatte die US-Bundesbehörde ATF am Mittwoch auf ihrer Darknet-Leak-Seite gelistet. Angaben dazu, ob tatsächlich Daten aus den Systemen der Behörde abgeflossen sind oder ob eine Lösegeldforderung gestellt wurde, machten die Angreifer nicht.
Noch am selben Tag reagierte die ATF mit einer Pressemitteilung. Darin ist von einem “schwerwiegenden Vorfall” die Rede, der ein eigenständig betriebenes System betreffe. “Das betroffene System arbeitet getrennt vom ATF-Unternehmensnetz, und es gibt keinen Hinweis darauf, dass der Vorfall das ATF-Unternehmensnetz, das ATF-eForms-System oder ein anderes ATF-System betroffen hat”, teilte die Strafverfolgungsbehörde mit.
Zum weiteren Vorgehen erklärte die ATF: “Nach Entdeckung des Vorfalls hat die ATF die Verbindungen zur betroffenen Umgebung umgehend getrennt und Incident-Response- sowie forensische Maßnahmen eingeleitet. Die ATF stimmt sich bei der Untersuchung eng mit dem Justizministerium ab.” Auf den Dienstbetrieb habe der Vorfall keine Auswirkungen gehabt. Hinweise zu dem Angriff nimmt die Behörde über ihre offizielle Hinweis-Hotline entgegen.
Qilin ist ein Ransomware-as-a-Service-Angebot, das erstmals im August 2022 unter dem Namen “Agenda” beobachtet wurde. Auf seiner Leak-Seite im Darknet hat die Gruppe seither die Verantwortung für mehr als 2.200 Opfer reklamiert. Darunter finden sich prominente Namen wie die Automobilkonzerne Nissan und Yangfeng, der Pathologiedienstleister Synnovis, der japanische Braukonzern Asahi, der Verlagskonzern Lee Enterprises sowie Court Services Victoria in Australien.
Die ATF ist nicht die einzige US-Bundesbehörde, die seit Jahresbeginn einen Sicherheitsvorfall einräumen musste. Das FBI bestätigte Anfang März, dass es einen Einbruch untersucht, der Systeme zur Verwaltung von Beschlüssen für Telekommunikationsüberwachung und Observation betraf. Später, im Juli, machte das Heimatschutzministerium einen Cyberangriff öffentlich, bei dem das Homeland Security Information Network (HSIN) kompromittiert wurde — eine Plattform für den Austausch sensibler Informationen zwischen Bundes-, Landes- und lokalen Stellen sowie Partnern aus der Privatwirtschaft.
