Am 7. Mai 2020 wurde die Ruhr-Universität Bochum Opfer eines Ransomware-Angriffs. Der Zugang erfolgte durch eine Brute-Force-Attacke auf einen Remote Desktop-Dienst. Die Hacker erlangten Zugangsdaten eines Benutzerkontos mit administrativen Rechten, sammelten Informationen zu weiteren Konten und erhielten Zugriff auf den Domänencontroller der Unterdomäne.
Sie legten eigene Benutzerkonten an und installierten Software, um Kommunikationskanäle zu ihren Systemen herzustellen. Anschließend verschlüsselten sie die Server mit der Ransomware REvil. Wurde die Ransomware gestoppt, deaktivierten die Angreifer den Virenschutz und starteten die Verschlüsselung erneut. Der Vorfall wurde entdeckt, als zentrale Dienste wie Exchange und SharePoint nicht mehr funktionsfähig waren.
Die Attacke legte etwa 60 Server lahm, beeinträchtigte Mailverkehr und Dateizugriffe. Studierende, Mitarbeiter und Alumni mussten ihre Passwörter ändern. Externe Sicherheitsspezialisten von G DATA Advanced Analytics analysierten und beheben die Schäden. Der Lehrbetrieb blieb unbeeinträchtigt, da er pandemiebedingt online stattfand. Jasper Bongertz von G DATA erklärte, die Corona-Pandemie habe den Angreifern in die Hände gespielt. Die Wiederherstellung der Systeme dauerte acht Wochen.