Die Häfele Gruppe, ein deutscher Anbieter von Möbel- und Baubeschlägen, elektronischen Schließsystemen und LED-Beleuchtung, hat Anfang 2023 eine Cyber-Attacke erfolgreich gemeistert, wie kürzlich verlautbart wurde. Fast alle Geräte und Systeme waren mit Malware infiziert und verschlüsselt, sodass die IT nicht mehr funktionierte. Nur die Backups blieben unversehrt. Dank der Lösungen und Services von Dell Technologies habe das Unternehmen innerhalb weniger Monate zum normalen Geschäftsbetrieb zurückkehren können – diesmal mit ausgereiftem Sicherheitskonzept.
Die Hauptverwaltung der Häfele Gruppe in Nagold.
(Bild: Häfele)
Am 2. Februar 2023 stand das Telefon von Daniel Feinler, CISO bei der Häfele Gruppe, nicht mehr still: Sein Unternehmen wurde angegriffen. Das international aufgestellte Familienunternehmen mit Hauptsitz in Nagold wurde 1923 gegründet und bedient heute an über 150 Standorten in 38 Ländern die Möbelindustrie, Architekten, Handwerk und Handel mit Einrichtungs- und Baubeschlägen, elektronischen Schließsystemen und LED-Leuchten. Im Geschäftsjahr 2023 erzielte die Häfele Gruppe einen Umsatz von 1,71 Milliarden Euro bei einem Exportanteil von 82 Prozent.
An diesem Tag im Februar wird der Betrieb von einer Hackergruppe angegriffen, die dafür die Schad-Software von Lockbit nutzt – dem größten RaaS-Anbieter (Ransomware-as-a-Service) weltweit. Die Ransomware Lockbit kommt ohne große manuelle Eingriffe aus. Nachdem der Angreifer einen einzelnen Host infiziert hat, verbreitet sich das Schadprogramm infektionsartig und verschlüsselt alle erreichbaren Systeme in einem Netzwerk. Klassische Sicherheitslösungen haben es schwer, Lockbit zu stoppen.
„Da der Angriff um vier Uhr morgens passierte, wurde er zuerst in Neuseeland und Australien entdeckt“, erinnert sich Feinler. „Als Corporate-IT wurden wir umgehend von den dortigen Kollegen informiert, dass unser Netzwerk korrumpiert ist.“ Alle Geräte, die zum Zeitpunkt der Attacke über eine Netzwerkverbindung verfügen, sind mit Malware infiziert und verschlüsselt. Die Kriminellen übernehmen zudem die zentrale IT-Infrastruktur in Nagold – sodass weltweit nichts mehr geht: Admin-Passwörter etwa im Microsoft Active Directory werden geändert, damit hat das IT-Team von Häfele keinen Zugriff mehr auf die Systeme. Produktion und Logistik stehen still, Website und Shop sind nicht mehr erreichbar.
Die Backups sind nicht verschlüsselt
Unmittelbar nach dem Angriff werden alle Systeme von Häfele vorsichtshalber heruntergefahren und vom Netz getrennt. Häfele ist ein Dell-Kunde, der zahlreiche Dell-Server und Speichersysteme nutzt. Daher treffen zugleich mit den ersten IT-Forensikern Mitarbeiter des Dell-Incident-Response-and-Recovery-Teams (IRR) zusammen mit dem Krisenteam von Häfele in Nagold ein und übernehmen die Koordination aller weiteren Maßnahmen.
Weltweit sind rund 60 Experten und Dienstleister in den kommenden Tagen und Wochen damit beschäftigt, die IT der Häfele Gruppe direkt vor Ort oder remote wiederherzustellen. Hilfreich ist im ersten Augenblick, dass das Unternehmen für den Ernstfall ein Cyber-Incident-Handbuch erstellt hat, das in gedruckter Form bereitliegt, also zugänglich ist. Ein zentraler Vor-Ort-Ansprechpartner von Dell Technologies stellt gemeinsam mit den Verantwortlichen von Häfele sicher, dass alle nahtlos zusammenarbeiten.
Als Glück im Unglück erweist sich das Backup am zentralen Standort: Die Dell EMC Data Domain ist das einzige IT-System, das vom Cyber-Angriff nicht betroffen ist. Der Zugriff auf alle Daten ist somit sichergestellt, und sämtliche Konfigurationsdateien und Passwörter für das Netzwerk sind hinterlegt, was das Hochfahren der Infrastruktur enorm erleichtert. „Wir haben uns sofort entschieden, auf Nummer sicher zu gehen und weltweit alle Endgeräte und Systeme neu aufzusetzen und eine komplett neue IT-Sicherheitsarchitektur aufzubauen“, erklärt Feinler.
Weitreichende Sicherheitsmaßnahmen umgesetzt
Ein kurz vor dem Angriff eingerichteter „Whiteroom“ mit Hardware, die noch nicht im Netz war, ermöglicht den Aufbau der neuen IT-Infrastruktur in einer sicheren Umgebung und die schnelle Wiederherstellung geschäftskritischer Workloads. Gleichzeitig erwirbt Häfele neue Latitude-Notebooks von Dell inklusive Managed Detection and Response Services für alle 9.000 Endgeräte. Hinzukommen zwölf VxRail E660F als HCI und zwei S5248F-Switches von Dell. Drei PowerEdge-Server-MX7000-Chassis mit jeweils vier PowerEdge-MX750C-Servern mit Intel-Xeon-CPUs und ein PowerStore-1200T-Gerät für Storage befinden sich ebenfalls im „Whiteroom“.
Die Systeme wurden von Dell Technologies komplett gelöscht, neu installiert und rund um die Uhr überwacht, bevor sie wieder in Betrieb genommen wurden. Das sollte verhindern, dass sich Angreifer irgendwo versteckt eingenistet haben.
Zero-Trust-Ansatz mit SASE
Um ein erneutes Eindringen von Cyber-Kriminellen zu verhindern, verfolgt das Unternehmen künftig einen konsequenten Zero-Trust-Ansatz. Dabei wird der Zugang zu einer IT-Ressource grundsätzlich verweigert und muss explizit für bestimmte Nutzer oder User-Gruppen freigegeben werden. Gelangen die Angreifer in den Besitz von Passwörtern eines Mitarbeiters, ist ihr Aktionsradius im Firmennetz so stark eingeschränkt.
Stand: 08.12.2025
Es ist für uns eine Selbstverständlichkeit, dass wir verantwortungsvoll mit Ihren personenbezogenen Daten umgehen. Sofern wir personenbezogene Daten von Ihnen erheben, verarbeiten wir diese unter Beachtung der geltenden Datenschutzvorschriften. Detaillierte Informationen finden Sie in unserer Datenschutzerklärung.
Einwilligung in die Verwendung von Daten zu Werbezwecken
Ich bin damit einverstanden, dass die Vogel IT-Medien GmbH, Max-Josef-Metzger-Straße 21, 86157 Augsburg, einschließlich aller mit ihr im Sinne der §§ 15 ff. AktG verbundenen Unternehmen (im weiteren: Vogel Communications Group) meine E-Mail-Adresse für die Zusendung von Newslettern und Werbung nutzt. Auflistungen der jeweils zugehörigen Unternehmen können hier abgerufen werden.
Der Newsletterinhalt erstreckt sich dabei auf Produkte und Dienstleistungen aller zuvor genannten Unternehmen, darunter beispielsweise Fachzeitschriften und Fachbücher, Veranstaltungen und Messen sowie veranstaltungsbezogene Produkte und Dienstleistungen, Print- und Digital-Mediaangebote und Services wie weitere (redaktionelle) Newsletter, Gewinnspiele, Lead-Kampagnen, Marktforschung im Online- und Offline-Bereich, fachspezifische Webportale und E-Learning-Angebote. Wenn auch meine persönliche Telefonnummer erhoben wurde, darf diese für die Unterbreitung von Angeboten der vorgenannten Produkte und Dienstleistungen der vorgenannten Unternehmen und Marktforschung genutzt werden.
Meine Einwilligung umfasst zudem die Verarbeitung meiner E-Mail-Adresse und Telefonnummer für den Datenabgleich zu Marketingzwecken mit ausgewählten Werbepartnern wie z.B. LinkedIN, Google und Meta. Hierfür darf die Vogel Communications Group die genannten Daten gehasht an Werbepartner übermitteln, die diese Daten dann nutzen, um feststellen zu können, ob ich ebenfalls Mitglied auf den besagten Werbepartnerportalen bin. Die Vogel Communications Group nutzt diese Funktion zu Zwecken des Retargeting (Upselling, Crossselling und Kundenbindung), der Generierung von sog. Lookalike Audiences zur Neukundengewinnung und als Ausschlussgrundlage für laufende Werbekampagnen. Weitere Informationen kann ich dem Abschnitt „Datenabgleich zu Marketingzwecken“ in der Datenschutzerklärung entnehmen.
Falls ich im Internet auf Portalen der Vogel Communications Group einschließlich deren mit ihr im Sinne der §§ 15 ff. AktG verbundenen Unternehmen geschützte Inhalte abrufe, muss ich mich mit weiteren Daten für den Zugang zu diesen Inhalten registrieren. Im Gegenzug für diesen gebührenlosen Zugang zu redaktionellen Inhalten dürfen meine Daten im Sinne dieser Einwilligung für die hier genannten Zwecke verwendet werden. Dies gilt nicht für den Datenabgleich zu Marketingzwecken.
Recht auf Widerruf
Mir ist bewusst, dass ich diese Einwilligung jederzeit für die Zukunft widerrufen kann. Durch meinen Widerruf wird die Rechtmäßigkeit der aufgrund meiner Einwilligung bis zum Widerruf erfolgten Verarbeitung nicht berührt. Um meinen Widerruf zu erklären, kann ich als eine Möglichkeit das unter https://contact.vogel.de abrufbare Kontaktformular nutzen. Sofern ich einzelne von mir abonnierte Newsletter nicht mehr erhalten möchte, kann ich darüber hinaus auch den am Ende eines Newsletters eingebundenen Abmeldelink anklicken. Weitere Informationen zu meinem Widerrufsrecht und dessen Ausübung sowie zu den Folgen meines Widerrufs finde ich in der Datenschutzerklärung.
Ein SASE-Konzept (Secure Access Service Edge), Netzwerksegmentierung, eine Härtung der gesamten Infrastruktur, Vulnerability-Management sowie interne und externe Penetrationstests gehören ebenfalls zur neuen IT-Sicherheitsarchitektur. Darüber hinaus hat Häfele ein SIEM-System (Security Information and Event Management) und ein externes SOC (Security Operations Center) zur 24x7-Überwachung des Netzwerks implementiert. So können Bedrohungen und Anomalien frühzeitig erkannt und verdächtige Systeme isoliert werden. Gleichzeitig wird die Rolle der IT-Sicherheit innerhalb der Firmengruppe gestärkt: Eine neu gegründete „Corporate Information Security Organisation“ kümmert sich fortan um alle Aspekte, in diesem Zuge wird auch die Position des CISO geschaffen.
Schritt für Schritt kehrte Häfele dank der umgesetzten Maßnahmen wieder zum Normalbetrieb zurück. Nach nicht einmal zwei Wochen sind der Verzeichnisdienst Microsoft Active Directory, der Mail-Server und der Zugriff auf Office 365 wiederhergestellt. Nach sechs Wochen laufen ERP- und Shop-System wieder, sodass der Order-to-Cash-Prozess – vom Eingang einer Kundenbestellung bis zur Bezahlung der offenen Forderung – funktioniert. Danach folgen alle anderen Häfele-Workflows, der letzte ist Ende des Jahres 2023 „repariert“.
„Wenn die IT durch einen Cyber-Angriff ausfällt, zählt jede Minute“, resümiert Feinler. „Dell Technologies hat uns bei der Bewältigung dieses Sicherheitsvorfalls perfekt unterstützt. Hand in Hand haben die Experten weltweit zusammengearbeitet, damit wir schnell wieder zum normalen Geschäftsalltag zurückkehren konnten. Die Geschwindigkeit und die Qualität der Services, aber auch die Erreichbarkeit unserer Ansprechpartner – alles war außergewöhnlich“, zeigt er sich zufrieden.
Teamarbeit erwies sich als entscheidender Erfolgsfaktor. Genauso entscheidend wie die Technik war in Feinlers Augen „eine schnelle und transparente Kommunikation mit allen Stakeholdern“. Belegschaft, Kunden und Lieferanten wurden fortwährend über die aktuelle Situation und Fortschritte informiert. „Der menschliche Aspekt ist in einem solchen Fall extrem wichtig. Die technischen Maßnahmen sind das eine, das andere sind Kommunikation und Vertrauen, um den Zusammenhalt zu stärken. Nur gemeinsam schafft man es, gestärkt aus einer Krise zu kommen“, so Daniel Feinler weiter.