Was erst nur ein Gerücht war, hat sich nun bestätigt: Die Deutsche Bahn ist Opfer eines Hackerangriffs geworden. Die Störungen bei den Buchungssystemen des Konzerns, etwa bei der Bahn-App, sind darauf zurückzuführen. Laut Pressemitteilung der Bahn handelte es sich um eine DDoS-Attacke.
„Unsere Abwehrmaßnahmen haben gegriffen, um die Auswirkungen für unsere Kunden zunächst so gering wie möglich zu halten“, heißt es von dem Konzern weiter. Dennoch sei es ab Dienstagnachmittag zu vorübergehenden Einschränkungen in den Auskunfts- und Buchungssystemen gekommen.
Probleme bei der Buchung: Bahn mit großen Problemen seit Dienstag
Fachleute, mit denen unsere Redaktion sprechen konnte, bewerten den Hackerangriff auf die Bahn als „ernstzunehmend“. Die Täter hätten ein sogenanntes „Bot-Netz“ zusammengeschaltet – und eine DDoS-Attacke ausgeführt, einen „Distributed Denial of Service“. Das heißt: Etliche Geräte über einzelne Router, Computer, ganze Server, bis hin zum Babyphone kapern die Hacker. Dann steuern sie mit diesen Geräten gezielt eine Flut von Anfragen auf die Server des Opfers. Hier: die Deutsche Bahn.
Der Angriff hatte nach Informationen unserer Redaktion eine Stärke von knapp unter 100 Gigabit pro Sekunde. Das ist kein Rekord, es gab auch schon DDoS-Angriffe mit der achtfachen Stärke. Und doch „sind da Profis am Werk“, wie ein langjähriger Sicherheitsbeamter erklärt. Die gesteuerten „Pakete“ an Daten blockieren das IT-System der Bahn. Reguläre Anfragen kommen nicht mehr durch, das Netz kollabiert.
Konkret konnten Kunden über die Bahn-Webseite und -App zeitweise keine Verbindungen aufrufen oder Züge buchen. Eine Bahnsprecherin erklärte am Mittwochmorgen gegenüber unserer Redaktion: „Aufgrund einer IT-Störung kann es seit heute Morgen erneut zu Auswirkungen auf Auskunfts- und Buchungssysteme kommen. Unsere IT-Expert:innen arbeiten bereits an Ursachenanalyse und Entstörung.“

Deutsche Bahn: App am Mittwoch erneut mit Problemen
Wie unter „allestörungen.de“ zu sehen war, schnellte die Anzahl der Störungsmeldungen am Dienstag gegen 12.30 Uhr rasant in die Höhe. In der Spitze gingen demnach mehr als 450 Meldungen über Probleme mit der „Navigator“-App der Deutschen Bahn ein. Unter „allestörungen.de“ war auch am Mittwochmorgen ein Anstieg an Fehlermeldungen zu erkennen.
Auch interessant
Bahnkunden konnten demnach in der App nicht ihre gekauften Tickets einsehen und infolgedessen nach Fahrtantritt nicht vorzeigen. Auch das Suchen nach Zugverbindungen war bei vielen Reisenden nicht möglich. Kunden erhielten lediglich die Meldung „technischer Fehler“ oder „unerwarteter Fehler“. Nach Informationen unserer Redaktion hielt der Hackerangriff über mehrere Stunden an. Aufgefallen war der Angriff offenbar auch bei Tochterfirmen der Deutschen Bahn wie etwa DB Cargo oder DB Energie.

Im konzerneigenen News-Blog informierte die Bahn am Dienstag um 16.45 Uhr ihre Kunden mit einer kurzen Meldung: „IT-Störung: Auskunfts- und Buchungssysteme zurzeit gestört“. IT-Experten arbeiten demnach an einer „Ursachenanalyse und Entstörung“.
Die Deutsche Bahn hat einen Dienstleister beauftragt, der in solchen Fällen den Angriff der Hacker abwehrt. Fachleute außerhalb des Unternehmens bewerten den Umgang der Bahn mit dem Angriff als „durchaus professionell“. Zugleich gelten DDoS-Angriffe, anders als Ransomware‑Attacken, als vergleichsweise milde Cyberangriffe, jedenfalls läuft in diesem Fall der Betrieb der Züge weiter. Auch Daten wurden nicht gestohlen.
Eine entscheidende Frage ist nun: Wer steckt hinter dem Angriff auf die Bahn? Nach Informationen des „Spiegel“ werden russische Hacker hinter dem Angriff vermutet. Insbesondere russische Gruppen wie „NoName057“ oder „KillNet“ orchestrierten sie via Telegram. Quellen unserer Redaktion können bisher nicht bestätigen, dass pro-russische Akteure hinter dem Angriff auf die Bahn stecken.
Ohnehin ist unklar, wie eng die Absprachen zwischen Hackergruppen und staatlichen Stellen tatsächlich sind. Oftmals, so sagen Fachleute, agieren die Cyberkriminellen auf eigene Faust – ihre Aktivitäten werden allenfalls von staatlichen Stellen toleriert, teilweise gefördert. Mehrfach war es in der Vergangenheit nicht nur eine einzelne Gruppe, die hinter einem großen Cyberangriff steckt: Sondern es sind mehrere Akteure, die sich absprechen und ihre „Botnetze“ zusammenschalten.
Sowohl die Deutsche Bahn als auch Sicherheitsbehörden ermitteln nun nach der Herkunft des Angriffs. Die Ermittler schauen nach Mustern der DDoS-Attacke: Welche Server benutzten die Täter für den konzentrierten Angriff? Wo stand der Kontrollserver für den Angriff, und ist dieser den Ermittlern als Spur bereits bekannt? Welche IP-Adressen stecken dahinter? Bekennt sich eine Gruppe in den einschlägigen Hackerforen zu dem Angriff? Details zu den Hintergründen sind bisher nicht bekannt.
Gerade wenn eine neue Gruppierung hinter der Attacke steckt, dauert es für die Sicherheitsbehörden länger, um herauszufinden, welche Gruppen es genau sind.



