Strategiewechsel bei Hackern

Real Talk: Die Zeiten, in denen es Hackern nur um den schnellen Profit ging, sind lowkey vorbei. Hochrangige EPA-Beamte schlagen Alarm: Ausländische Akteure und Hacktivist-Netzwerke haben ihre Ziele auf kritische Infrastrukturen verlagert. Statt nur Daten für Lösegeld zu sperren, versuchen sie aktiv, die computergesteuerten Systeme zu manipulieren, die unser Trinkwasser und Abwassersysteme verwalten.

"Der Alltag bricht komplett zusammen", wenn diese Systeme ausfallen, sagt die EPA-Beigeordnete für Wasserangelegenheiten Jess Kramer. Wenn man mal drüber nachdenkt: Alles, vom Krankenhaus bis zur Kita um die Ecke, ist darauf angewiesen. Wenn diese Systeme getroffen werden, ist das kein kleiner Tech-Glitch – es ist ein heftiger Stresstest für unsere gesamte Gesellschaft.

Warum das passiert

Es ist ein massives Sicherheitsrisiko. Viele unserer Wasserversorger laufen auf veralteter Infrastruktur, die nie für das moderne Internet ausgelegt war. Jeff Hall, EPA-Beigeordneter für Durchsetzung und Compliance, merkt an, dass einigen Anlagen grundlegende Sicherheitsmaßnahmen wie Firewalls oder eine Zwei-Faktor-Authentifizierung fehlen. In einigen krassen Fällen wurden nicht einmal Standardpasswörter geändert, und kritische Systeminformationen liegen für jeden auffindbar im Netz.

Seit 2025 hat die EPA über 900 Sicherheitslücken im ganzen Land gemeldet. Hacker dringen in diese Systeme ein, um Pumpen und Ventile zu manipulieren – und da viele Versorger unter Personalmangel leiden, kommen sie mit der Verteidigung kaum hinterher.

Die jüngsten Vorfälle

Wir haben das bereits in der Praxis gesehen. Im Juli legte ein koordinierter Angriff über 30 Wassersysteme in Minnesota lahm, die Teams mussten auf manuellen Betrieb umstellen. Kürzlich verschafften sich ausländische Akteure Zugang zu zwei kleineren Versorgern in Colorado. Auch wenn das Wasser in diesen Fällen sicher blieb, ist es ein riesiger Erfolg für die Hacker, dass sie überhaupt reingekommen sind.

Warum das wichtig ist

Die Bedrohung wird immer raffinierter und die EPA spielt momentan ein Spiel auf Zeit. Während sie die Versorger dabei unterstützt, diese Sicherheitslücken zu schließen, hat die Behörde nicht die rechtliche Befugnis, alle Systeme dazu zu verpflichten, Cyber-Vorfälle zu melden. Es ist ein Wettlauf mit hohem Einsatz zwischen Hackern, die unsere Infrastruktur „lahmlegen“ wollen, und den Teams, die versuchen, das Netz vor dem nächsten großen Angriff zu sichern.