Stadler Rail verweigert 10-Mio.-Franken-Lösegeld nach Everest-Angriff

Schritt für Schritt
So lief der Angriff ab
Klicken Sie auf eine Phase für Details – oder lassen Sie die Animation durchlaufen.
PHASE 1/4 · Erstzugriff

Die Everest-Gruppe drang mit gestohlenen, gültigen Zugangsdaten in eine gemeinsam mit einem Zulieferer genutzte Datenaustauschplattform ein.

T1078 – Valid Accounts T1199 – Trusted Relationship
  • Keine Software-Schwachstelle und keine CVE-Nummer – reiner Zugangsdaten-Missbrauch (T1078)
  • Einfallstor war eine Drittanbieter-Plattform außerhalb von Stadlers Kernsystemen
  • Stadlers eigene IT-, ERP- und Produktionssysteme blieben unberührt
  • Everest rekrutiert laut Halcyon seit Oktober 2023 aktiv Insider für Zugangsdaten
PHASE 2/4 · Sammlung

Über die kompromittierte Plattform sammelten die Angreifer technische Informationen des Zulieferers.

T1213 – Data from Information Repositories
  • Erbeutet wurden technische Dokumente des nicht namentlich genannten Zulieferers
  • Keine relevanten personenbezogenen Daten laut Stadler betroffen
  • Sicherheitsrelevante Fahrzeugdaten waren nicht betroffen
PHASE 3/4 · Exfiltration

Die Daten wurden über die Cloud-basierte Austauschplattform aus der Umgebung abgezogen.

T1567 – Exfiltration Over Web Service
  • Everest verzichtet seit ca. 2024 auf Verschlüsselung und setzt auf reine Datendiebstahl-Erpressung
  • Über 116 Opfer in den zurückliegenden zwölf Monaten (Stand Juli 2026)
  • Everest bricht laut Halcyon gezielt lieferantenverwaltete File-Transfer-Systeme auf
PHASE 4/4 · Auswirkung

Everest forderte 10 Mio. CHF Lösegeld – Stadler verweigerte die Zahlung und erstattete Strafanzeige.

T1657 – Financial Theft
  • Lösegeldforderung von 10 Mio. CHF (ca. 12,3 Mio. USD)
  • Stadler zahlte nicht und erstattete Strafanzeige bei der Kantonspolizei Thurgau
  • Bis Ende Juli 2026 keine Veröffentlichung auf der Everest-Leak-Seite
  • Vermutung: erbeutete Daten waren nicht wertvoll genug für glaubwürdige Erpressung
Kurz & knapp beantwortet
Häufige Fragen zu diesem Vorfall
Bin ich von diesem Angriff betroffen?
Der konkrete Vorfall betraf die gemeinsame Datenaustauschplattform von Stadler Rail und einem Zulieferer, nicht direkt andere Unternehmen. Betroffen sind Sie jedoch grundsätzlich vom gleichen Angriffsweg, wenn Sie File-Sharing- oder Datenaustauschplattformen (z. B. SharePoint, Dropbox Business, Kundenportale) gemeinsam mit Lieferanten oder Kunden nutzen. Prüfen Sie über haveibeenpwned.com, ob Ihre Zugangsdaten in bekannten Datenlecks auftauchen.
Was muss ich jetzt konkret tun?
Aktivieren Sie sofort die Multi-Faktor-Authentifizierung (MFA) für alle externen Plattformen, VPN-Zugänge, E-Mail und Cloud-Dienste – das ist die wirksamste Einzelmaßnahme gegen gestohlene Zugangsdaten. Ändern Sie danach alle Passwörter für externe und mit Lieferanten geteilte Plattformen (mindestens 16 Zeichen, einzigartig, über einen Passwort-Manager). Entfernen Sie außerdem Zugänge ehemaliger Mitarbeiter und nicht mehr benötigter Lieferanten umgehend.
Gibt es einen Patch oder ein Update gegen diese Lücke?
Nein. Der Angriff nutzte keine Software-Schwachstelle, sondern gestohlene, aber gültige Zugangsdaten (MITRE ATT&CK T1078 „Valid Accounts“). Es gibt daher keine CVE-Nummer und keinen Patch – Schutz bietet nur bessere Organisation, MFA und strenges Zugangsmanagement.
Warum ist das für mein kleines Unternehmen relevant, obwohl ich kein Großkonzern bin?
Der Angriffspunkt war keine hochspezialisierte Industrieanlage, sondern eine gewöhnliche Datenaustauschplattform, wie sie fast jedes Unternehmen nutzt. Solche geteilten Plattformen sind oft schlechter abgesichert als Kernsysteme, weil mehrere Parteien Zugriff haben. Supply-Chain-Angriffe stiegen 2025 um 93 % auf 297 Fälle, und die Beteiligung von Drittanbietern an Datenpannen verdoppelte sich innerhalb eines Jahres auf 30 %.
Sollte ich bei einer Ransomware-Erpressung das Lösegeld zahlen?
Stadler Rail zahlte weder 2026 (CHF 10 Mio. Forderung) noch 2020 (ca. 6 Mio. USD) und erstattete jeweils Strafanzeige. Im aktuellen Fall veröffentlichten die Angreifer die Daten nicht einmal – vermutlich weil sie nicht wertvoll genug für eine glaubwürdige Erpressung waren. Datensparsamkeit auf geteilten Plattformen ist damit ein echter Schutzfaktor, und Strafanzeige sowie offener Umgang mit dem Vorfall sind bewährte Vorgehensweisen.
Weitere Security-News
Das könnte Sie auch interessieren
Kritische Elementor-Pro-Lücke: Angreifer können WordPress-Seiten komplett übernehmen
Ein Datei-Upload-Bug in Elementor Pro bis 4.2.1 erlaubt RCE ohne Login. Version 4.2.2 schließt die Lücke – jetzt aktualisieren!
Pods-Plugin: Kritische Lücke erlaubt Admin-Übernahme ohne Login
Eine kritische Schwachstelle im WordPress-Plugin Pods lässt Angreifer ohne Login Admin-Passwörter überschreiben. Über 100.000 Sites betroffen.
miniOrange SAML SSO: Kritischer Bypass macht Angreifer zu WordPress-Admins
Zwei kritische Auth-Bypässe im miniOrange SAML SSO Plugin erlauben gefälschte SAML Assertions – bis hin zum vollen Admin-Zugriff.