Fallakte

Colonial Pipeline: Wie ein Passwort die USA lahmlegte

Der DarkSide-Ransomware-Angriff 2021 und wie das FBI Millionen zurückholte

🇺🇸 Amerikanisch

Veröffentlicht 6. Juni 2025

A laptop with a cracked screen displays a Colonial Pipeline control system interface, surrounded by sticky notes and reports, symbolizing the ransomware attack and ensuing chaos at the heart of America's energy supply chain.
BEWEIS

Falldetails

Quick Facts

Fallstatus
Aufgeklärt
Datum des Angriffs
7. Mai 2021, 05:30 Uhr ET
Opfer
Colonial Pipeline, Georgia, USA
Täter
DarkSide (Hackergruppe aus Osteuropa)
Lösegeldforderung
75 Bitcoin (ca. 4,4 Mio. USD)
Methode
Ransomware via kompromittiertes VPN-Passwort
Betroffene Pipeline
5.500 Meilen, 100 Mio. Gallonen täglich
FBI-Erfolg
Großteil der Bitcoin-Zahlung zurückgeholt

Fakten

Datum des Angriffs7. Mai 2021, 05:30 Uhr ET
OpferColonial Pipeline, Georgia, USA
TäterDarkSide (Hackergruppe aus Osteuropa)
Lösegeldforderung75 Bitcoin (ca. 4,4 Mio. USD)
MethodeRansomware via kompromittiertes VPN-Passwort

Am 7. Mai 2021 um 05:30 Uhr Ostküstenzeit entdeckten Techniker von Colonial Pipeline in Alpharetta, Georgia, dass sich verschlüsselte Dateien rasend schnell durch ihre Systeme fraßen. Der Angriff auf eine der wichtigsten Kraftstoff-Infrastrukturen der USA hatte begonnen – und sollte das Land in eine ernste Versorgungskrise stürzen.

Alarme im Kontrollraum: Eine Pipeline bricht zusammen

Colonial Pipeline transportiert täglich rund 100 Millionen Gallonen Benzin, Diesel und Kerosin von Houston, Texas, an die Ostküste bis nach New York – über eine 5.500 Meilen lange Pipeline. Als die Techniker die sich ausbreitende Verschlüsselung erkannten, blieb ihnen keine Wahl: Die gesamte Anlage wurde abgeschaltet. Was wie ein rein technisches Problem begann, entwickelte sich innerhalb von Stunden zu einer nationalen Krise.

Ransomware

Zeitlinie

7. Mai 2021

Ransomware-Angriff auf Colonial Pipeline

Um 05:30 Uhr ET entdecken Techniker die Verschlüsselung kritischer Systeme. Die Pipeline wird vollständig heruntergefahren.

7. Mai 2021

CEO genehmigt Lösegeldzahlung

Joseph Blount entscheidet, 75 Bitcoin (ca. 4,4 Mio. USD) an die DarkSide-Hacker zu zahlen.

12. Mai 2021

Pipeline nimmt Betrieb wieder auf

Nach fünf Tagen Stillstand nimmt Colonial Pipeline den Betrieb schrittweise wieder auf.

7. Juni 2021

FBI beschlagnahmt Großteil des Lösegelds

Das FBI teilt mit, per Blockchain-Analyse 63,7 der gezahlten 75 Bitcoin zurückgeholt zu haben.

DarkSide: Ein geleaktes VPN-Passwort als Einfallstor

Hinter dem Angriff steckte die Hackergruppe DarkSide, die mutmaßlich osteuropäischen Ursprungs ist und überwiegend über russischsprachige Foren operierte. Der Zugang zum Netzwerk von Colonial Pipeline war erschreckend simpel: Ein Mitarbeiter hatte ein Passwort wiederverwendet, das zuvor im Darknet aufgetaucht war. Über diesen kompromittierten VPN-Zugang drangen die Angreifer ein.

DarkSide nutzte eine sogenannte doppelte Erpressungstaktik: Die Daten des Unternehmens wurden nicht nur verschlüsselt – die Gruppe drohte auch damit, sensible interne Informationen zu veröffentlichen, sollte kein Lösegeld gezahlt werden.

Cyberkriminalität

CEO zahlt 4,4 Millionen Dollar in Bitcoin

Für Joseph Blount, den CEO von Colonial Pipeline, war es eine Entscheidung unter extremem Druck. Die Kraftstoffreserven an der Ostküste schwanden, an Tankstellen bildeten sich erste Schlangen. Noch am 7. Mai genehmigte Blount die Zahlung von 75 Bitcoin – damals umgerechnet rund 4,4 Millionen US-Dollar.

Vor einem Kongressausschuss erklärte er später, man habe zu jenem Zeitpunkt das volle Ausmaß des Schadens nicht gekannt, und „jede Stunde zählt, wenn eine Nation auf ihren Kraftstoff wartet“. Die Entscheidung war umstritten, galt in der Situation aber als unvermeidlich.

Ostküste im Ausnahmezustand: Leere Zapfsäulen, steigende Preise

Die Folgen des Angriffs waren unmittelbar spürbar. In North Carolina kursierten Bilder von Autofahrern mit Reservekanistern. In Virginia meldeten 55 Prozent der Tankstellen leere Zapfsäulen. Die Kraftstoffpreise stiegen auf drei Dollar je Gallone – den höchsten Stand seit 2014. Flughäfen an der Ostküste warnten vor möglichen Verzögerungen wegen Kerosinmangels.

Präsident Joe Biden rief am 9. Mai den Notstand aus und ordnete den Kraftstofftransport per Lkw an, wobei die üblichen Regelungen für Fahrzeiten vorübergehend ausgesetzt wurden.

Enttäuschender Entschlüsselungsschlüssel – Wiederanlauf am 12. Mai

Obwohl die Lösegeldzahlung Colonial Pipeline einen Entschlüsselungsschlüssel von DarkSide einbrachte, erwies sich dieser als so langsam und ineffektiv, dass das Unternehmen seine Systeme überwiegend aus Backups wiederherstellen musste. Ab dem 12. Mai wurde der Betrieb der Pipeline schrittweise wieder aufgenommen; kurz darauf normalisierte sich die Kraftstoffversorgung entlang der gesamten Ostküste.

FBI Ermittlungen

FBI-Coup: Blockchain-Analyse führt zu 63,7 Bitcoin

Während DarkSide möglicherweise glaubte, einen leichten Sieg errungen zu haben, arbeitete eine spezialisierte Cybereinheit des FBI im Hintergrund. Mithilfe von Blockchain-Analysen gelang es den Ermittlern, die Bitcoin-Zahlung zu einer bestimmten digitalen Wallet zurückzuverfolgen und darauf zuzugreifen.

Am 7. Juni 2021 – genau einen Monat nach dem Angriff – gab das US-Justizministerium bekannt, dass 63,7 der gezahlten 75 Bitcoin sichergestellt worden waren. Das entsprach rund 85 Prozent des ursprünglichen Lösegelds. Weil der Bitcoin-Kurs zwischenzeitlich deutlich gefallen war, entsprach die zurückgeholte Summe jedoch nur noch rund 2,3 Millionen US-Dollar – fast eine Halbierung gegenüber dem gezahlten Betrag. Anklage gegen namentlich bekannte DarkSide-Mitglieder wurde nicht erhoben. Die Gruppe löste sich um Juni 2021 auf, nachdem US-Behörden den Druck erhöht hatten.

DarkSides Geschäftsmodell: Ransomware als Dienstleistung

DarkSide operierte als sogenannte „Ransomware-as-a-Service“-Plattform (RaaS): Die Gruppe stellte ihre Schadsoftware anderen kriminellen Akteuren gegen eine Beteiligung an den erpressten Geldern zur Verfügung. Nach eigenen Angaben hatte DarkSide durch verschiedene Ransomware-Operationen insgesamt rund 90 Millionen Dollar eingenommen. Die Gruppe versuchte zudem, ein fragwürdiges „Robin Hood“-Image zu pflegen, indem sie kleine Beträge spendete – ein Versuch der Imagepflege, der in krassem Widerspruch zu ihrer kriminellen Tätigkeit stand.

Kongressanhörung: 13 ignorierte Sicherheitsaudits

Der politische Nachhall war erheblich. Bei Kongressanhörungen im Juni 2021 kam heraus, dass Colonial Pipeline angeblich mindestens 13 Einladungen zu Sicherheitsaudits vor dem Angriff ignoriert hatte. Dies löste Forderungen nach neuer Gesetzgebung zum Schutz kritischer Infrastrukturen aus und führte zur Gründung der amerikanischen Joint Ransomware Task Force.

CEO Joseph Blount sah sich persönlich mit Klagen konfrontiert, die ihm Fahrlässigkeit und Verstöße gegen Verbraucherschutzgesetze vorwarfen. Das Cybersicherheitsunternehmen Bitdefender entwickelte ein kostenloses Entschlüsselungswerkzeug für Opfer der DarkSide-Ransomware. Die US-Behörde CISA lancierte zudem die Plattform stopransomware.gov als nationale Ressource zur Prävention künftiger Angriffe.

Ein einziges Passwort als digitale Achillesferse

Die vielleicht nachhaltigste Lektion des Colonial-Pipeline-Angriffs ist eine schlichte: In einer digital vernetzten Welt kann ein einziges kompromittiertes Passwort eine gesamte Nation lahmlegen. Der Fall legte die Verwundbarkeit kritischer Infrastruktur schonungslos offen und machte deutlich, wie dringend notwendig robuste digitale Sicherheitsmaßnahmen sind – nicht nur für Großkonzerne, sondern für die gesamte Gesellschaft.

Zu diesem Fall fragen

Antworten nur aus der Berichterstattung von KrimiNyt

Diesem Fall folgen

Erhalte eine E-Mail, wenn eine neue Doku, ein Podcast oder ein Buch zu Colonial Pipeline: Wie ein Passwort die USA lahmlegte erscheint oder ein Urteil fällt.

Diesen Beitrag teilen: