Ransomware krypterar Stadtwerke Landsberg – regionala energibolag i skottlinjen
I början av september drabbades det bayerska kommunala energibolaget Stadtwerke Landsberg av ett cyberangrepp som krypterade centrala IT-system. Bolaget levererar el, vatten, avlopp, fjärrvärme, fibernät och laddinfrastruktur till invånarna i Landsberg am Lech.
Driftsystemen förblev opåverkade och invånarna fick fortsatt tillgång till el, vatten och värme. Däremot slogs administrativa system och kommunikationsverktyg ut, vilket tvingade personalen att arbeta utan grundläggande digitala hjälpmedel under utredningsperioden.
Det är i nuläget oklart om angriparna lyckades exfiltrera kunddata. Sex dagar efter attacken skickade Stadtwerke Landsberg ut en underrättelse till berörda kunder, i enlighet med GDPR artikel 34 som kräver notifiering när risken för enskilda bedöms som hög.
Regionala leverantörer i skottlinjen
Säkerhetsexperter lyfter fram att regionala infrastrukturleverantörer nu utsätts för samma hotaktörer som nationella kraftbolag, men saknar jämförbara säkerhetsbudgetar och kompetensresurser. Attacken mot Landsberg följer tidigare angrepp mot tyska kommunala bolag GSW Kamen i juni och Windsbach i juli.
En angripare som komprometterar ett kommunalt energibolag får tillgång till en detaljerad hushållsprofil: namn, bankuppgifter, adresser och telefonnummer till kunder som inte kan byta leverantör. Det gör riktad phishing mot drabbade individer särskilt trovärdig och farlig.
Det som begränsade skadorna i Landsberg var att IT-nätverket var segmenterat från driftsystemen (OT). Den isoleringen är skillnaden mellan ett dataintrång och ett totalt driftstopp.
Vad händer om segmenteringen saknas?
Incidenten belyser ett mönster som återkommer i attacker mot kritisk infrastruktur: ransomware-grupper söker snabbaste vägen till betalning och ser regionala aktörer som lätttillgängliga mål. Nationalstatsaktörer är mer intresserade av att kartlägga och potentiellt slå ut infrastrukturen vid ett framtida tillfälle.
För svenska kommuner och regionala energibolag är lärdomen tydlig: IT/OT-segmentering, tydliga incidentplaner och förmåga att isolera komprometterade system snabbt är inte längre valfria åtgärder. De är det som avgör om ett angrepp stannar vid administrativa störningar eller drabbar samhällskritiska tjänster.
Attacken mot Stadtwerke Landsberg utreds fortfarande. Varken angreppsvektor eller om kunddata stulits har bekräftats officiellt.