Militär-Supermärkte: Kühlketten an mehreren US-Stützpunkten fallen gleichzeitig aus – Hacker-Angriff?

I Think the Military Commissary's Freezers Were Hacked

Militär-Supermärkte: Kühlketten an mehreren US-Stützpunkten fallen gleichzeitig aus – Hacker-Angriff?

An mindestens sechs US-Militärstandorten fielen innerhalb weniger Tage die Kühlsysteme der Kommissariate aus – offiziell bestätigt. Der Autor untersucht, ob ein Hackerangriff dahinterstecken könnte: DeCA, die Behörde für Militär-Supermärkte, steuert die Abtauung der Kühlgeräte zentral über ein Fernüberwachungssystem (RMCS). Kurz zuvor veröffentlichten Sicherheitsforscher Schwachstellen in gängigen Kühlungs-Controllern, die eine Fernsteuerung ermöglichen. Der Autor betont, dass es keinen Beweis für einen Angriff gibt, aber die Häufung von Vorfällen und die Art des Defekts – alle Gefrierschränke wechselten in den Abtaumodus – sind auffällig.

„Jeder Gefrierschrank wechselte in den Abtaumodus – die Funktion, die laut DeCAs eigenen technischen Unterlagen über das RMCS gesteuert wird. Das ist kein Beweis für einen Cyberangriff, aber eine ganze Reihe von Zufällen.“
  1. CobaltFire

    Als jemand, der über 20 Jahre im aktiven Dienst verbracht hat und einen Großteil seiner Karriere in der IT-, Sicherheits- und ähnlichen Abteilungen tätig war: Unwahrscheinlich, dass es sich um einen Hack handelt, eher um eine Fehlkonfiguration oder ein falsch ausgerolltes Update. Das Timing der Offenlegung und des Vorfalls ist jedoch ziemlich besorgniserregend. Was die lohnendsten Ziele für einen solchen Angriff betrifft, würde man Guam, Hawaii und andere isolierte Übersee-Standorte ins Visier nehmen, wo dies Auswirkungen auf die lokale Wirtschaft hätte. Speziell Guam würde katastrophale Versorgungsengpässe erleiden, da DeCA wahrscheinlich etwa 50 % der Lebensmittel auf der Insel liefert (das ist eine grobe Schätzung basierend auf meiner Zeit dort).

  2. peterabbitcook

    Vor ein paar Jahren habe ich an einem Dienst gearbeitet, der mit einer Siemens S7-1500 SPS kommunizieren musste. Basierend auf meinen Erfahrungen mit diesem Projekt überrascht mich nichts von dem, was ich in letzter Zeit über ungesicherte industrielle SPS gelesen habe. Ich öffnete Siemens TIA Portal und PLCSIM zum ersten Mal und dachte: "Wow, ich hätte nicht gedacht, dass die Windows-95-GUI-Bibliothek noch unterstützt wird." Keiner der von uns beauftragten SPS-Unternehmer wusste, wie man TLS auf dem Gerät aktiviert (Benutzer/Passwort wie admin/admin war ihre übliche Vorgehensweise). Anekdote: Ich habe einmal Stunden damit verbracht, die Doku zu lesen und herumzuklicken, um ein von einer echten Zertifizierungsstelle signiertes SSL-Zertifikat zu akzeptieren, aber es wollte nicht funktionieren, während es ein selbstsigniertes von OpenSSL akzeptierte. Fairerweise muss man sagen, dass die Leute, die Experten auf dem Gebiet der Siemens-SPS-Programmierung sind, normalerweise eher mechanische Ingenieure sind und Sicherheit nicht zu ihren Fähigkeiten gehört oder ihnen nicht im Kopf herumschwirrt.

  3. Zigurd

    Zunächst sollten wir anerkennen, dass dies sehr leicht ein Fehlkonfigurationsproblem sein könnte. Aber ich würde dieser Idee eher zuneigen, wenn nicht die Art und Weise des Ausfalls wäre: Sie starteten einen Abtauzyklus, der die Gefrierschränke in Heizgeräte verwandelte und das Essen schneller verdarb. Und der Ausfall geschah über Nacht, was die Entdeckung des Problems verzögerte. Es könnte einfach eine Häufung von Pech sein. Aber ein Angreifer mit Zugang zu den Spezifikationen der Gefrierschränke könnte wissen, wie lange sie nach dem bloßen Abschalten kalt bleiben würden.

  4. codingdave

    Der Autor behauptet nicht wirklich, dass es ein Hack war, nur dass es eine Möglichkeit ist. Aber sie gehen den Weg des potenziellen Hacks, bevor sie die naheliegendere Frage stellen: Wie viele Kühlschränke gibt es überhaupt beim Militär? Und wie viele davon haben Probleme? Denn ein halbes Dutzend pro Tag klingt plausibel für normale Wartungsprobleme, wie der Autor einräumt. Wenn es ein Hack wäre, würde ich erwarten, dass etwa 50 % von ihnen Probleme haben. Aber da ich nicht weiß, wie viele es gibt, weiß ich nicht, wie bedeutend diese Vorfälle wirklich sind.

  5. wormius

    Wahrscheinlich nicht, aber meine nächste Vermutung wäre Hanlons Rasiermesser: Ich war neugierig, ob dies weitere Beweise für schlechte Mittelzuweisungen und Instandhaltung ist oder was auch immer... Ich sehe, dass "die Wartung der Kühlanlagen in den US-Militär-Kommissariaten, der Geräteaustausch und die physische Infrastruktur über den 5%igen Kommissarzuschlag finanziert werden, den die Kunden an der Kasse zahlen, und nicht über direkte Kongressmittel." Vielleicht sollte man also zuerst dem Geld folgen - werden diese Geräte in angemessenem Tempo repariert? Wird diese Reparatur an Drittanbieter ausgelagert? (meine Vermutung). Wird das am Ende wieder so eine McDonald's-Eismaschinen-Geschichte? Wirklich, Hanlon wäre viel leichter zu glauben, dass dies weitere Inkompetenz derer ist, die die Dinge leiten (ich werde keine Missetat/Bosheit behaupten, außer einem allgemeinen Gefühl davon quer durch die Bank bei dieser Verwaltung). Da ich nicht von innen bin, wäre alles, was ich zu sagen habe, spekulativ, genau wie das oben Genannte oder der Autor selbst (ich habe keine Ahnung, wer es ist, und vielleicht haben sie einen besseren Draht vor Ort in Bezug darauf), aber es passt einfach in die Linie von "uns gehen die Raketen aus" und "Matrosen versuchen, sich umzubringen". Wir bestehen so sehr darauf, die Nummer 1 zu sein, dass wir nicht zugeben können, dass wir in einer Gesellschaft leben, die auseinanderfällt (und wiederum, es könnte durchaus ein Hack sein, aber wenn ich wetten müsste...) Inkompetenz, Billigstanbieter, etc. "Effizienz" in der Tat. Man bekommt, wofür man bezahlt, und ich schätze, 5 % zahlen nicht für eine ganze Menge...

  6. gwbas1c

    Zur Zusammenfassung für die TLDR-Leute: 14 Gefrierschränke fielen gleichzeitig aus. Sie sind alle internetgesteuert und fielen gleichzeitig mit einer Offenlegung über eine Schwachstelle aus. Sie fielen alle aus, indem sie den Abtauzyklus aktivierten und das Essen erhitzten. Unabhängig davon, ob dies ein Hack oder ein Bug war, ist die größere Lektion, dass überkomplizierte Systeme auf katastrophale Weise versagen. Warum brauchen Militär-Kommissariate ferngesteuerte Gefrierschränke? Es scheint eine sehr fragile und unnötige Art zu sein, einen Gefrierschrank zu betreiben. --- Aber es gibt einige Optionen, die der Autor nicht in Betracht gezogen hat: 1: Dies könnte ein schnell aufgespielter Patch sein, der fehlschlug. 2: Dies könnte ein "Script-Kiddie"-Hack von jemandem sein, der kein Regierungsakteur ist. Ich bin weniger überzeugt von einem staatlichen Akteur. Im Allgemeinen, wenn ein staatlicher Akteur etwas gehackt hat, will er nicht, dass das Opfer es weiß. In diesem Fall, wenn es ein staatlicher Akteur wäre, würde ich erwarten, dass er einen einzelnen Gefrierschrank so ausfallen lässt, dass er es mit etwas wie einer gehackten Videokamera oder durch das Beobachten öffentlicher Social-Media-Feeds verifizieren kann. Meiner Meinung nach würde ein staatlicher Akteur nur dann "Sinn machen", wenn er wüsste, dass sich das Loch bald schließt und es ihm egal ist, ob er entdeckt wird, vielleicht weil seine Operation ausläuft.

  7. meliz242

    Hallo zusammen, Autor hier. Habe diesen Thread gerade entdeckt, nachdem ich mich gefragt habe, warum Hacker News eine verlinkte Quelle für meinen albernen kleinen Freezergate-Braindump war. Wollte ein paar Klarstellungen anbieten: Ich bin kein Cybersicherheitsexperte; ich bin Ermittler (in einem völlig anderen Bereich), und das war im Wesentlichen ich, der einem seltsamen Gedanken folgte, um zu sehen, wohin er führt. Mein Hintergrund ist im Bereich nationale Sicherheit, also geht mein Verstand dorthin. Seitdem wurden mindestens Dutzende weitere Gefrierschrankausfälle in ähnlichem Muster gemeldet, aber ich verzichte darauf, jede einzelne Seltsamkeit basierend auf einem Facebook-Kommentar zu benennen oder zu verfolgen, da es inzwischen viel größere Medien mit Journalisten gibt, die kompetenter sind als ich. Noch etwas Interessantes - Es gibt zahlreiche Gefrierschränke und Kühlschränke in den Basisgeschäften, die nicht unter der Kontrolle von DeCA/DoD stehen, und keiner davon scheint betroffen zu sein. Ich stimme vollkommen zu, dass ein schlechtes Update/eine schlechte Konfiguration oder ein anderer gemeinsamer technischer Fehler die viel langweiligere Antwort sein könnte. Das Interessante für mich ist, dass potenziell Hunderte verschiedener Systeme stromaufwärts in gemeinsamer Überwachungs-/Steuerungsinfrastruktur zusammenlaufen können. Jeder in diesem Forum versteht das wahrscheinlich, aber IoT war ein relativ neues Konzept, als ich in der Schule war, und meine Abschlüsse waren einigermaßen relevant. Der Durchschnittsmensch ist sich nicht bewusst, wie umfangreich (und wie viel Arbeit hinter dem Schutz) das IoT ist. Auch, da es zur Sprache kam: Ja. Von Menschen geschrieben. Ich bin ziemlich entschieden gegen KI als...

  8. ggm

    Ein einziger Systemanbieter und -integrator und ein Untergangsdatum? Könnte ein Hack oder ein Designfehler sein. Ich warte auf die Ursachenanalyse.

Mehr von diesem Tag

2026-08-31