Colonial Pipeline: Wie ein Passwort die USA lahmlegte
Der DarkSide-Ransomware-Angriff 2021 und wie das FBI Millionen zurückholte
Veröffentlicht 6. Juni 2025

Falldetails
Quick Facts
Klassifizierung:
Fakten
Am 7. Mai 2021 um 05:30 Uhr Ostküstenzeit entdeckten Techniker von Colonial Pipeline in Alpharetta, Georgia, dass sich verschlüsselte Dateien rasend schnell durch ihre Systeme fraßen. Der Angriff auf eine der wichtigsten Kraftstoff-Infrastrukturen der USA hatte begonnen – und sollte das Land in eine ernste Versorgungskrise stürzen.
Alarme im Kontrollraum: Eine Pipeline bricht zusammen
Colonial Pipeline transportiert täglich rund 100 Millionen Gallonen Benzin, Diesel und Kerosin von Houston, Texas, an die Ostküste bis nach New York – über eine 5.500 Meilen lange Pipeline. Als die Techniker die sich ausbreitende Verschlüsselung erkannten, blieb ihnen keine Wahl: Die gesamte Anlage wurde abgeschaltet. Was wie ein rein technisches Problem begann, entwickelte sich innerhalb von Stunden zu einer nationalen Krise.
Ransomware
Zeitlinie
Ransomware-Angriff auf Colonial Pipeline
Um 05:30 Uhr ET entdecken Techniker die Verschlüsselung kritischer Systeme. Die Pipeline wird vollständig heruntergefahren.
CEO genehmigt Lösegeldzahlung
Joseph Blount entscheidet, 75 Bitcoin (ca. 4,4 Mio. USD) an die DarkSide-Hacker zu zahlen.
Pipeline nimmt Betrieb wieder auf
Nach fünf Tagen Stillstand nimmt Colonial Pipeline den Betrieb schrittweise wieder auf.
FBI beschlagnahmt Großteil des Lösegelds
Das FBI teilt mit, per Blockchain-Analyse 63,7 der gezahlten 75 Bitcoin zurückgeholt zu haben.
DarkSide: Ein geleaktes VPN-Passwort als Einfallstor
Hinter dem Angriff steckte die Hackergruppe DarkSide, die mutmaßlich osteuropäischen Ursprungs ist und überwiegend über russischsprachige Foren operierte. Der Zugang zum Netzwerk von Colonial Pipeline war erschreckend simpel: Ein Mitarbeiter hatte ein Passwort wiederverwendet, das zuvor im Darknet aufgetaucht war. Über diesen kompromittierten VPN-Zugang drangen die Angreifer ein.
DarkSide nutzte eine sogenannte doppelte Erpressungstaktik: Die Daten des Unternehmens wurden nicht nur verschlüsselt – die Gruppe drohte auch damit, sensible interne Informationen zu veröffentlichen, sollte kein Lösegeld gezahlt werden.
Cyberkriminalität
CEO zahlt 4,4 Millionen Dollar in Bitcoin
Für Joseph Blount, den CEO von Colonial Pipeline, war es eine Entscheidung unter extremem Druck. Die Kraftstoffreserven an der Ostküste schwanden, an Tankstellen bildeten sich erste Schlangen. Noch am 7. Mai genehmigte Blount die Zahlung von 75 Bitcoin – damals umgerechnet rund 4,4 Millionen US-Dollar.
Vor einem Kongressausschuss erklärte er später, man habe zu jenem Zeitpunkt das volle Ausmaß des Schadens nicht gekannt, und „jede Stunde zählt, wenn eine Nation auf ihren Kraftstoff wartet“. Die Entscheidung war umstritten, galt in der Situation aber als unvermeidlich.
Ostküste im Ausnahmezustand: Leere Zapfsäulen, steigende Preise
Die Folgen des Angriffs waren unmittelbar spürbar. In North Carolina kursierten Bilder von Autofahrern mit Reservekanistern. In Virginia meldeten 55 Prozent der Tankstellen leere Zapfsäulen. Die Kraftstoffpreise stiegen auf drei Dollar je Gallone – den höchsten Stand seit 2014. Flughäfen an der Ostküste warnten vor möglichen Verzögerungen wegen Kerosinmangels.
Präsident Joe Biden rief am 9. Mai den Notstand aus und ordnete den Kraftstofftransport per Lkw an, wobei die üblichen Regelungen für Fahrzeiten vorübergehend ausgesetzt wurden.
Enttäuschender Entschlüsselungsschlüssel – Wiederanlauf am 12. Mai
Obwohl die Lösegeldzahlung Colonial Pipeline einen Entschlüsselungsschlüssel von DarkSide einbrachte, erwies sich dieser als so langsam und ineffektiv, dass das Unternehmen seine Systeme überwiegend aus Backups wiederherstellen musste. Ab dem 12. Mai wurde der Betrieb der Pipeline schrittweise wieder aufgenommen; kurz darauf normalisierte sich die Kraftstoffversorgung entlang der gesamten Ostküste.
FBI Ermittlungen
FBI-Coup: Blockchain-Analyse führt zu 63,7 Bitcoin
Während DarkSide möglicherweise glaubte, einen leichten Sieg errungen zu haben, arbeitete eine spezialisierte Cybereinheit des FBI im Hintergrund. Mithilfe von Blockchain-Analysen gelang es den Ermittlern, die Bitcoin-Zahlung zu einer bestimmten digitalen Wallet zurückzuverfolgen und darauf zuzugreifen.
Am 7. Juni 2021 – genau einen Monat nach dem Angriff – gab das US-Justizministerium bekannt, dass 63,7 der gezahlten 75 Bitcoin sichergestellt worden waren. Das entsprach rund 85 Prozent des ursprünglichen Lösegelds. Weil der Bitcoin-Kurs zwischenzeitlich deutlich gefallen war, entsprach die zurückgeholte Summe jedoch nur noch rund 2,3 Millionen US-Dollar – fast eine Halbierung gegenüber dem gezahlten Betrag. Anklage gegen namentlich bekannte DarkSide-Mitglieder wurde nicht erhoben. Die Gruppe löste sich um Juni 2021 auf, nachdem US-Behörden den Druck erhöht hatten.
DarkSides Geschäftsmodell: Ransomware als Dienstleistung
DarkSide operierte als sogenannte „Ransomware-as-a-Service“-Plattform (RaaS): Die Gruppe stellte ihre Schadsoftware anderen kriminellen Akteuren gegen eine Beteiligung an den erpressten Geldern zur Verfügung. Nach eigenen Angaben hatte DarkSide durch verschiedene Ransomware-Operationen insgesamt rund 90 Millionen Dollar eingenommen. Die Gruppe versuchte zudem, ein fragwürdiges „Robin Hood“-Image zu pflegen, indem sie kleine Beträge spendete – ein Versuch der Imagepflege, der in krassem Widerspruch zu ihrer kriminellen Tätigkeit stand.
Kongressanhörung: 13 ignorierte Sicherheitsaudits
Der politische Nachhall war erheblich. Bei Kongressanhörungen im Juni 2021 kam heraus, dass Colonial Pipeline angeblich mindestens 13 Einladungen zu Sicherheitsaudits vor dem Angriff ignoriert hatte. Dies löste Forderungen nach neuer Gesetzgebung zum Schutz kritischer Infrastrukturen aus und führte zur Gründung der amerikanischen Joint Ransomware Task Force.
CEO Joseph Blount sah sich persönlich mit Klagen konfrontiert, die ihm Fahrlässigkeit und Verstöße gegen Verbraucherschutzgesetze vorwarfen. Das Cybersicherheitsunternehmen Bitdefender entwickelte ein kostenloses Entschlüsselungswerkzeug für Opfer der DarkSide-Ransomware. Die US-Behörde CISA lancierte zudem die Plattform stopransomware.gov als nationale Ressource zur Prävention künftiger Angriffe.
Ein einziges Passwort als digitale Achillesferse
Die vielleicht nachhaltigste Lektion des Colonial-Pipeline-Angriffs ist eine schlichte: In einer digital vernetzten Welt kann ein einziges kompromittiertes Passwort eine gesamte Nation lahmlegen. Der Fall legte die Verwundbarkeit kritischer Infrastruktur schonungslos offen und machte deutlich, wie dringend notwendig robuste digitale Sicherheitsmaßnahmen sind – nicht nur für Großkonzerne, sondern für die gesamte Gesellschaft.
Zu diesem Fall fragen
Antworten nur aus der Berichterstattung von KrimiNytDiesem Fall folgen
Erhalte eine E-Mail, wenn eine neue Doku, ein Podcast oder ein Buch zu Colonial Pipeline: Wie ein Passwort die USA lahmlegte erscheint oder ein Urteil fällt.


