OT Security
TXOne Honeypot-Bericht: SMB bleibt Einfallstor Nummer eins für Malware in OT-Umgebungen
91 Prozent der beobachteten Malware-Downloads erfolgen über SMB
Mehr als 91 Prozent der von TXOne Networks beobachteten Malware-Downloads liefen im ersten Halbjahr 2026 über SMB und Port 445/TCP. Gleichzeitig stammen 97 Prozent der Sessions der aktivsten Angreifer-IP-Adressen aus kommerziellen Hosting- und Cloud-Netzwerken. Der aktuelle Honeypot-Bericht zeigt damit vor allem eines: Für erfolgreiche Angriffe auf industrielle Systeme benötigen Cyberkriminelle häufig weder neue Exploits noch besonders ausgefeilte Angriffstechniken.
TXOne Networks hat für seinen aktuellen Honeypot Report die zwischen Januar und Juni 2026 gesammelten Daten seines Threat-Intelligence-Systems ausgewertet. Im Fokus standen Exploit-Versuche gegen bekannte Schwachstellen, die eingesetzten Angriffsmethoden sowie die gezielte Suche nach exponierten ICS- und OT-Systemen.
Dabei zeigte sich im März ein deutlicher Anstieg der Aktivitäten. Das höchste Angriffsvolumen registrierten die Forscher schließlich im Mai.
SMB dominiert die Malware-Verteilung
Besonders deutlich fällt die Konzentration auf das SMB-Protokoll aus. Mehr als 91 Prozent aller beobachteten Malware-Downloads erfolgten über Port 445/TCP, der für Server Message Block verwendet wird. Telnet folgte mit großem Abstand, während alle übrigen Ports zusammen lediglich rund drei Prozent der Downloads ausmachten.
Die Ergebnisse unterstreichen zugleich die Langlebigkeit bekannter Schwachstellen. So tauchen selbst Jahre alte Sicherheitslücken wie CVE-2017-0147 weiterhin in Exploits und Angriffswerkzeugen auf. Auch noch ältere Fehlkonfigurationen und Schwachstellenmuster wie CVE-1999-0517 spielen nach Angaben von TXOne weiterhin eine Rolle.
Für Betreiber industrieller Umgebungen ist das ein bekanntes, aber weiterhin relevantes Warnsignal: Nicht ausschließlich neue Zero-Days bestimmen das Risiko. Ungepatchte Systeme, veraltete Konfigurationen und exponierte Netzwerkdienste bieten Angreifern offenbar weiterhin genügend Ansatzpunkte.
Cloud-Infrastruktur wird zur Angriffsplattform
Bemerkenswert ist auch die Herkunft des beobachteten Angriffsverkehrs. 97 Prozent der Sessions der 99 aktivsten Angreifer-IP-Adressen ließen sich Hosting-Anbietern zuordnen. Lediglich 2,1 Prozent stammten aus Unternehmensnetzen und weniger als ein Prozent aus privaten Internetzugängen.
Allein auf AWS entfielen laut TXOne 20,4 Prozent der beobachteten Sessions, verteilt auf 17 wechselnde IP-Adressen. Das Muster deutet auf kurzlebige Cloud-Instanzen hin, die für Scanning-Aktivitäten gestartet und anschließend wieder beendet werden.
Eine einzelne IP-Adresse eines rumänischen VPS-Anbieters erzeugte darüber hinaus rund 7,8 Millionen Sessions. Insgesamt zeigt sich damit, wie stark kommerzielle Cloud- und Hosting-Infrastrukturen auch für automatisierte Reconnaissance- und Angriffskampagnen genutzt werden können.
Für Verteidiger kann diese Konzentration durchaus relevant sein. Stammt ein großer Teil unerwünschter Verbindungen aus bestimmten Hosting-Netzen, können ASN-, Netzwerk- und Reputationsinformationen zusätzliche Möglichkeiten zur Erkennung oder Filterung bieten. Eine pauschale Blockierung großer Cloud-Netze ist allerdings nur dort sinnvoll, wo daraus keine legitimen Geschäftsverbindungen beeinträchtigt werden.
Angreifer suchen gezielt nach OT-Protokollen
Der Honeypot-Bericht macht zudem deutlich, dass industrielle Reconnaissance nicht ausschließlich aus generischem Port-Scanning besteht. Die beobachteten Aktivitäten unterscheiden sich vielmehr nach Branche und technologischer Umgebung.
Im Gesundheitswesen registrierte TXOne beispielsweise gezielte Scans nach DICOM und Protokollen aus der Gebäudeautomation. In Energie-, Öl- und Gasumgebungen standen dagegen Modbus, Siemens S7 und DNP3 im Fokus. In der Automobilindustrie richteten sich die Aktivitäten verstärkt gegen SPS-nahe Kommunikationsprotokolle.
Damit verändert sich auch die Bedeutung klassischer Angriffserkennung. Sicherheitsteams sollten nicht nur auf generische Netzwerkindikatoren achten, sondern insbesondere jene Protokolle und Systeme überwachen, die für ihre jeweilige Produktions- oder Branchenumgebung charakteristisch sind.
Auch Zugangsdaten werden anwendungsspezifisch getestet
Neben klassischen Credential-Stuffing- und Brute-Force-Versuchen beobachteten die Forscher außerdem spezialisierte Login-Versuche. Statt ausschließlich typischer Kombinationen wie „admin/admin“ wurden beispielsweise Zugangsdaten wie „solana/solana“ oder „sol/sol“ getestet.
TXOne wertet dies als Hinweis darauf, dass zumindest Teile der eingesetzten Angriffswerkzeuge bereits auf bestimmte Anwendungen oder Infrastrukturen zugeschnitten werden.
Alte Schwachstellen bleiben ein aktuelles OT-Risiko
Das Gesamtbild des ersten Halbjahres 2026 zeigt damit weniger eine völlig neue Angriffswelle als vielmehr die anhaltende Effizienz bekannter Methoden. Opportunistische und weitgehend automatisierte Angriffe dominieren weiterhin, während einzelne Aktivitätsspitzen kurzfristig erhebliche Scan- und Exploit-Volumina erzeugen können.
Gerade in OT- und CPS-Umgebungen ist diese Erkenntnis relevant. Angreifer müssen nicht zwingend neue Angriffstechniken entwickeln, solange öffentlich erreichbare Dienste, unsichere Standardkonfigurationen und seit Jahren bekannte Schwachstellen weiterhin funktionieren.
Patch-Management, sichere Konfigurationen, Netzwerksegmentierung und eine gezielte Überwachung branchentypischer OT-Protokolle bleiben deshalb zentrale Bausteine, um die tatsächlich erreichbare Angriffsfläche industrieller Systeme zu reduzieren.