In Memoriam - urz.wtf

Folgender Text findet sich auf urz.wtf. Da die Domain allerdings bald abläuft, hier auch nochmal als Archiv

In Memoriam

Es geschah mitten in der Nacht des 19. Novembers 2025. Der Angriff der Hacker. Wie im Post des Rechenzentrums der Universität Heidelberg (im folgenden URZ) beschrieben, wurde dieser Angriff abgewehrt durch ein abkapseln von der restlichen zivilisierten Welt des Internets. Sprich, auf einmal war fast der gesamte Internetauftritt der Uni Heidelberg nicht mehr öffentlich erreichbar, sondern nur mit dem Uni eigenen VPN.

Eine gute Zusammenfassung der Ereignisse findet sich auch in einem Blogpost der Fachschaft Computerlinguistik.

How it all began

Da saß ich also in der Uni, in gewisser Weise verantwortlich oder mitverantwortlich für eine Handvoll Websites die von jetzt auf nachher von niemandem mehr erreicht werden konnten ohne sich im Uni Netz zu befinden. Und wie das unter nerdigen Freunden so ist, schweift das Gespräch zwischen J, E, und mir so langsam am in Richtung „ey was gibts eigentlich alles für TLDs?“.

Und da war sie dann. Die TLD um uns alle zu einem glücklicheren Leben zu verhelfen: .wtf!

Aus einem kurzen Witz à la „yooo kauf dir mal urz.wtf, wenn die schon so wilde Sachen machen“ wurde dann ganz fix ein „yoo ich hab mir urz.wtf gekauft“. Nach kurzer Recherche hab ich mich dann für Gatus entschieden um einfach mal aufzuzeigen, was denn alles auf einmal nicht mehr im öffentlichen Internet zu erreichen war. Institute, Fakultäten, Fachschaften und so weiter und so weiter …

Sag mal, was gibt es denn eigentlich alles für Websites mit Uni-Bezug?

Gute Frage, zum Glück waren wir nicht die ersten, die sich die gestellt haben. Der Studierendenrat führt netterweise eine Liste aller Fachschaftswebsites. Toll!! J war so nett, mir da ein kleines Skript zu basteln das sich die Websites mit URL und zugehöriger Fachschaft krallt und als JSON ausspuckt.

Perfekt. Perfekt? Naja, nach ner guten Stunde weiter Basteln hatte ich dann eine Sammlung aller FS Websites. Eher gesagt eine Sammlung von URLs die vermutlich FS Websites waren. So ganz aktuell sind diese Listen ja nie, also blieb am Ende doch nichts anderes übrig, als manuell zu überprüfen, was denn jetzt noch der Realität entspricht. Da trifft es sich dann ganz gut, die StuRa IT Menschen zu kennen, dann konnten wir immerhin schon die erste gute Tat vollbringen und die paar Fehlerchen reparieren lassen.

Nächster Schritt: Fakultäten und Institute.Auch hier gibt es tatsächlich eine nette Übersichtsseite der Uni! Toll! Aber auch hier gibt's ne nette Sammlung an alten und fehlerhaften Einträgen… toll… Aber auch die ließen sich in einer zweiten guten Tat schnell melden und beheben.

Und so lief das Projekt dann weiter, immer mal wieder kamen Mails mit neuen Seiten, Fehlern die ich übersehen hatte und auch einfach Danksagungen! An dieser Stelle ein großes Danke und ♥ an alle die sich je bei mir gemeldet haben!

Die Passwörter

Als weitere Maßnahme verkündet das URZ nun, dass alle Accounts ihr Passwort zu ändern haben. Auch das machen wir natürlich alle pflichtbewusst. Die unter uns, die so pflichtbewusst waren und es gleich zwei Mal gewechselt haben merken dann schnell, dass ein Zurückwechseln auf das alte Passwort doch nicht ganz so gut ankommt. Account Sperrungen links und rechts sind die Folge.

Es wird gemunkelt, das waren so ca. 200 Accounts. Falls das einer von denen hier liest: Hallo! Ich hoffe ihr musstet nicht all zu lange warten beim IT-Service. Der war nämlich auf einmal total überlastet, komisch.

Kleine Anekdote: Der IT-Service war zu der Zeit auch fast schon gefährlich. Bei so vielen Accounts, die ihr Passwort nicht geändert hatten (oder eben wieder zum alten zurück geändert) kam da wohl so eine Art Routine auf. Wenn jetzt ein unschuldiger Student, nennen wir in Ole, beim IT-Service anruft um sein S/MIME Zertifikat bestätigen zu lassen, muss er das verdammt früh sagen. Sonst wird aus Gewohnheit einfach mal das Passwort zurückgesetzt.(Ich will hier nichts böses über die sehr sehr nette Frau vom IT-Service sagen, die mir dann selbstverständlich das Zertifikat freigeschaltet hat! Das war nur ein durchaus unterhaltsames Erlebnis)

Wird es besser?

02.12.2025: "Das URZ kündigt an, Schritt für Schritt bis Mittwoch den 10. Dezember Dienste wieder ohne VPN verfügbar zu machen. Dies gelte nur für Dienste, die die nötigen, nicht weiter ausgeführten, Sicherheitsstandards erfüllen.“

08.12.2025: "Das URZ schaltet scheinbar vereinzelt einige wenige Dienste wieder frei."

Na das sind doch gute Nachrichten oder? Jetzt kann es ja nicht mehr lange dauern, bis wir wieder in der Normalität angekommen sind. Lol.

RNZ

Wir schreiben den 10.12.2025, 10:07. Ein „Eyyyy!!!!!“ weckt die Mitglieder einer berüchtigten Signal Gruppe die sich aus ITlern der Uni gebildet hat, die nicht so ganz zufrieden mit der Gesamtsituation waren. Was folgt sind zwei Bilder und eine Nachricht mit der ich nicht gerechnet hätte:

urzwtfrnz.png

„urz.wtf hat es in die RNZ geschafft :D :D :D“

Geil. Den Schreibfehler verzeihe ich ihnen sogar. Wer mich kennt weiß, ich bin in keiner Position um mich über Rechtschreibfehler anderer zu beschweren. Der Satz „Wer sie bestückt ist nicht bekannt“ schmerzt leider etwas, die tolle Kontaktadresse, „hey@urz.wtf“, stand immerhin ganz oben auf der Website. Naja sei's drum - ich hab was gemacht was in der Zeitung gelandet ist! Die muss ich haben, auf dem Weg zur Uni erst mal ne Zeitung kaufen. Zeitung kaufen… Zeitung kaufen… Wo mach ich das eigentlich? Ah! Buchladen im Hauptbahnhof, perfekt. (Da bin ich natürlich selbst drauf gekommen und hab nicht einfach die netten Leute bei der Touristen Info am Hbf gefragt…)

Freischaltungen

Jetzt aber wieder zurück auf den Boden der Tatsachen. Zeitungsartikel hin oder her, eigentlich wollen wir ja, dass unsere Websites wieder freigeschaltet werden. Es hieß doch, da passiert was oder? Aha! Zwei Websites freigeschaltet, toll. Und der Rest?

Weitere Kommunikation bleibt da erst mal aus, bis dann zwei Tage später verkündet wird: Freischaltungen gibt's mit diesem netten Formular, da müsst ihr nur angeben wer alles so verantwortlich ist und dann kommt’s wieder vor den VPN. Achso und ihr müsst begründen, warum es denn öffentlich sein muss. Ah und was ihr so macht um Sicherheitsstandards zu erfüllen. Gesagt, getan. Zack das Formular ausgefüllt, kurz mit der falschen Formatierung gekämpft, und abgeschickt. Und tatsächlich, es werden wieder vereinzelt Websites freigeschaltet. Allerdings werden auch vereinzelt Anfragen komplett ignoriert. Naja, der Wille zählt oder so.

Weiter geht’s!

Nach und nach vergeht die Weihnachtszeit und ein neues Jahr beginnt. Huch, eine neue Mail. Aber warum steht da was von der Uni Mannheim? Achso chillig, die sperren jetzt auch die Accounts von Mitgliedern der Uni Heidelberg. Spannend, ab auf die Website damit!

Es werden immer mehr Websites freigeschaltet, das ist doch gut. Aber irgendwie sind da schon noch viele Fachschaftswebsites rot im Dashboard? Ohhhh, ups, da waren wohl doch nicht alle Fachschaftswebsites richtig eingetragen. Wie sagt man heutzutage? Schere? DSGVO

Denken wir doch mal zurück, was wurde nochmal gehackt? Ach ja, Accountdaten. Daher auch die verpflichtenden Passwortänderungen, das ergibt Sinn. Aber wie ist das eigentlich mit dem Datenschutz? Gibt’s da eine Meldung? Ja die gibt es, aber leider nur einsehbar mit Uni-ID Login. Gott sei Dank habe ich den und kann lesen, dass sowohl aktive Accounts als auch Accounts von ehemaligen betroffen sein können. Warte mal, wie sollen die Ehemaligen denn diese Nachricht lesen, die sie ja wohl zu betreffen scheint, wenn sei keinen Uni-ID Login haben? Genau diese Frage habe ich auch der Datenschutzstelle der Uni gestellt. Vielleicht blieb meine tolle TLD in einem Spam Filter hängen, eine Antwort habe ich jedenfalls nie bekommen. Schade.

Besagte Meldung ist übrigens immer noch hinter Uni-ID Login: https://www.urz.uni-heidelberg.de/de/information-nach-art-34-datenschutzgrundverordnung-dsgvo

eduVPN

Ein Licht am Ende des Cisco Tunnels! Ein neuer VPN, besser, flexibler, wow. Der Testbetrieb von eduVPN für Beschäftigte startet im Juni 2026. Und ich muss sagen, das ist schon ne feine Sache. Nur einmal pro Woche Anmelden ist deutlich besser, als diesen ****** Cisco Client zu nutzen. Seit Ende September 2026 scheint das auch für alle Studis freigeschaltet zu sein. Das ist sehr gut denn: Der Status Quo

Zum Zeitpunkt des Schreibens (11.10.2026) sind immer noch einige, wichtige Dienste nur mit VPN erreichbar. Unter anderem Mailserver und heiCO. Obwohl, heiCO an sich ist schon verfügbar, nur der Uni-ID Login nicht. Dafür gibt es einen Button der auf eine identische Login Seite weiterleitet wenn man den VPN benutzt. Toll, dass die identisch aussieht. Gutes Feature. Passiert quasi nie, dass ich bei der falschen Login Seite meine Daten eingebe und dann nicht rein komme. Gutes System. Wie geht es weiter?

Auch wenn ich meine urz.wtf Domain sehr liebe, ist der Nutzen mittlerweile eher gesunken (und ich geb keine 50€ aus um sie zu erneuern). Wir haben uns wohl einfach alle dran gewöhnt. Daher gibt’s bis zum Ablaufen der Domain hier diesen netten Text zum Durchlesen.

Falls sich doch noch jemand für den Status und/oder die Website selbst interessiert: urz.wtf.olelorbacher.com

Es war mir eine Freude, euch mit Informationen zu versorgen. Mein Dank an alle, die mich bei diesem Projekt unterstützt haben, you know who you are ♥.

Liebe Grüße

Ole

Anmerkungen der Redaktion, also von mir

Ich will weder mit diesem Text hier, noch wollte ich mit dem Projekt je irgendwem auf die Füße treten. Ich weiß von mehreren Mitarbeitenden des URZ, die sich auch an der Seite erfreut haben.

Meine, und die der meisten mit denen ich über das Thema geredet habe, größte Kritik war und ist das Fehlen einer klaren und schnellen Kommunikation während dem ganzen Prozedere. Aus dieser Kritik ist schlussendlich auch dieses Projekt entstanden.

Von außen meckern ist immer einfach und es ist absolut nicht alles optimal gelaufen bei der Reaktion auf den Hackerangriff. Aber immerhin ist auch nichts weiter schlimmes passiert. Der Angriff konnte ja offensichtlich insoweit abgewehrt werden, dass die Infrastruktur an sich erhalten blieb.

Ach ja: Wer Rechtschreibfehler findet darf sie behalten :)