Am 24. Mai 2022 bemerkten die IT-Mitarbeiter der Verwaltung des österreichischen Bundeslandes Kärnten eine Störung der IT-Systeme, welche sich als Ransomware-Angriff herausstellte. Vorsorglich wurden alle 3.000 betroffenen Systeme und 3.700 Arbeitsplatz-Rechner heruntergefahren. Erste forensiche Untersuchungen führten zu der beunruhigenden Erkenntnis, dass keines der Sicherheitssysteme angeschlagen hatte. Nach Aussagen der Experten war die Malware so individuell aufgebaut, dass sie für die Überwachung nicht erkennbar war. Ersten Analysen zufolge war sie bereits am 14. Mai 2022 in das System eingeschleust worden. Einfallstor war eine Phishing-Mail.
Die Störung betrifft hauptsächlich Verwaltungsaufgaben wie die Ausstellung von Ausweisdokumenten, Bussgeldbescheiden und der Abwicklung von Zahlungen. Die Website des Landes war nicht mehr erreichbar. Auch der Mailverkehr wurde unterbrochen. In Bezug auf die Covid-Kontaktverfolgung und andere gesundheitsbezogene Dienstleistungen des Landes Kärnten konnte die Stadt Villach einspringen, da deren Systeme unabhängig von denen des Landes betrieben werden.
Die Verantwortung für diese Cyberattacke übernahm die Hackergruppe BlackCat, auch bekannt unter dem Namen ALPHV. Die Kriminellen verlangten ein Lösegeld von 5 Millionen USD in Bitcoin für die Bereitstellung eines Schlüssels zur Entschlüsselung der Daten. Das Land Kärnten hat jegliche Lösegeldzahlung abgelehnt und lässt die Daten zusammen mit externen Spezialisten aus den Backup-Systemen wiederherstellen. Die Strafverfolgungsbehörden wurden eingeschaltet. Zusammen mit Forensikern untersucht eine Spezialeinheit der Polizei den Fall.
Zum Zeitpunkt dieser Veröffentlichung ging die Kärntner Landesverwaltung davon aus, dass der Betrieb ab Anfang Juni 2022 schrittweise wieder aufgenommen werden könnte. Eine seriöse Aussage, wann alle Störungen beseitigt sein werden, sei derzeit allerdings nicht möglich. Auch könne noch nicht mit Sicherheit gesagt werden, ob Daten gestohlen worden sind.
Nachtrag vom 3. bzw. 4. Juni 2022:
Während die Kärntner Landesregierung nach wie vor bestreitet, dass im Zuge o.a. Hackerangriffs Daten abgeschöpft worden waren, meldet ein Wiener IT-Experte, dass er sensible und personenbezogene Daten aus dem öffentlich zugänglichen Teil des Internets heruntergeladen habe, welche mit dem Vorfall in Verbindung stehen. Seiner Ansicht nach sei dies die typische Vorgehensweise der Hacker, dem Opfer zu zeigen, welche Daten abgeschöpft worden waren und welche Konsequenzen die Weigerung der Lösegeldzahlung haben werde.
Die Kärnter Landesregierung bestätigte allerdings weitere Angriffe gegen das Netzwerk, welche aber abgewehrt werden konnten.
Erste Stimmen wurden laut, welche dem Land Kärnten einen unzureichenden Schutz der Daten und des Netzwerks unterstellten.
Nachtrag vom 7. Juni 2022:
Das Land Kärnten räumt nun doch ein, dass 250 Gigabyte an Daten von den Angreifern erbeutet wurden.