Nationalstaaten verstärken ihre zerstörerischen Angriffe mithilfe von Ransomware und Datenlöschprogrammen. Was kann getan werden, um dieses Risiko zu minimieren?

Im Jahr 2017 starteten mit Russland verbundene Akteure im Rahmen einer andauernden Kampagne gegen die Ukraine einen Angriff , der später als NotPetya bekannt wurde. Die Ransomware, die sich als Petya-Ransomware tarnte, richtete verheerende Schäden an, anstatt finanzielle Gewinne zu erzielen. Der Schaden durch das Löschwerkzeug ging weit über das eigentliche Ziel hinaus und traf Unternehmen in ganz Europa und darüber hinaus.

Fast ein Jahrzehnt später werden Wiper und Ransomware zu wichtigen Werkzeugen für staatlich geförderte Angreifer , um kritische Dienste lahmzulegen und Störungen zu verursachen.

Der Vorfall an der Colonial Pipeline im Jahr 2021 ist ein Paradebeispiel für die verheerenden Folgen solcher Angriffe. Der Angriff, der der Gruppe DarkSide mit Verbindungen nach Russland zugeschrieben wird , führte zur Stilllegung der größten Treibstoffpipeline der USA und löste weitreichende Treibstoffengpässe aus.

Im Jahr 2021 verübten mit der nordkoreanischen Regierung verbundene Akteure die Maui-Ransomware-Angriffe auf Krankenhäuser und Diagnosezentren mit dem Ziel, Einnahmen zu generieren und Chaos zu stiften.

Die eskalierende geopolitische Lage, einschließlich des Krieges zwischen Russland und der Ukraine sowie des Konflikts mit dem Iran, trägt zusätzlich zur Bedrohung bei. Es wächst die Angst vor zerstörerischen Angriffen von Gegnern, die mit feindseligen Nationen wie China, Russland, Iran und Nordkorea verbunden sind (CRINK).

Dies hat nationale Sicherheitsbehörden veranlasst, Warnungen auszusprechen , wobei das britische Nationale Zentrum für Cybersicherheit (NCSC) Instrumente detailliert beschreibt, die Unternehmen helfen sollen, das Risiko zu mindern.

Was können Unternehmen tun, um dieses wachsende Problem zu bewältigen?

Die Entwicklung der Ransomware

Es besteht kein Zweifel, dass das Risiko von Angriffen durch Nationalstaaten, die Ransomware zu geopolitischen Zwecken einsetzen, zunimmt. Tracey Hannan-Jones, Leiterin der Informationssicherheitsberatung bei UBDS Digital, ist der Ansicht, dass die Grenze zwischen Cyberkriminalität und Geopolitik „noch nie so verschwommen war“.

Was einst das Terrain finanziell motivierter krimineller Banden war, hat sich laut Hannan-Jones zu einem „ausgefeilten Instrument staatlicher Macht“ entwickelt.

Dies zeigt sich darin, dass Ransomware, Malware und zerstörerische Cyberangriffe nicht mehr nur zur Erpressung eingesetzt werden. „Sie sind Waffen der geografischen Destabilisierung, die von staatlichen Akteuren eingesetzt werden, um Regierungen zu destabilisieren, Infrastrukturen lahmzulegen und Macht zu demonstrieren – ohne dass ein einziger Schuss abgefeuert wird“, sagt sie.

Bisher folgten Ransomware-Angriffe einer vorhersehbaren Logik: Verschlüsseln, Zahlung fordern und Profit machen.

Dies hat sich dramatisch verändert, da nationalstaatliche Akteure – insbesondere solche, die mit Russland, Nordkorea, China und dem Iran verbündet sind – dieselben Techniken übernommen und angepasst haben, oft „mit Zielen, die weit über den finanziellen Gewinn hinausgehen“, sagt Hannan-Jones.

Vertrauen untergraben

Gary Barlet, CTO für den öffentlichen Sektor bei Illumio, stimmt Hannan-Jones' Analyse zu. In manchen Fällen zielen Angriffe darauf ab, das Vertrauen der Öffentlichkeit zu untergraben, operative Instabilität zu erzeugen und wirtschaftlichen Druck auszuüben, so Barlet.

Er erläutert, wie viele Ransomware-Gruppen in Umgebungen operieren, in denen sie indirekten Schutz oder stillschweigende Duldung von Regierungen erhalten, die in ihren Aktivitäten einen strategischen Wert erkennen. „Diese Konvergenz stellt eine enorme Herausforderung für die Verteidiger dar, die es nicht mehr nur mit vereinzelten kriminellen Aktivitäten zu tun haben.“

Das Problem liegt laut Barlet nun in Bedrohungen, die sich in einer „Grauzone“ zwischen finanziell motivierten Angriffen und staatlich unterstützten Operationen bewegen. „Ransomware-Gruppen agieren zunehmend wie Stellvertreter, indem sie ausländische Gegner ins Visier nehmen oder zu umfassenderen Destabilisierungsbestrebungen beitragen.“

Gleichzeitig ist es schwierig, die Täter zu identifizieren, da Cyberangriffe gezielt so konzipiert sind, dass Kriminelle eine plausible Abstreitbarkeit ermöglichen. „Ein Angriff mag auf den ersten Blick finanziell motiviert erscheinen, doch der Zeitpunkt der Durchführung, die Zielauswahl oder die weiterreichenden Auswirkungen können auf strategische Absichten hindeuten“, erklärt Barlet.

Opportunistisch vs. Strategisch

Angriffe von Nationalstaaten können strategisch oder opportunistisch erfolgen. Geld ist oft ein Motiv für Angriffe von Nationalstaaten, wie beispielsweise jene, die von Nordkorea verübt werden.

Es sei nicht ungewöhnlich, dass Staaten „digitale Unsicherheit ausnutzen, um illegale Einnahmen zu generieren“, sagt Jamie Moles, Senior Technical Manager bei ExtraHop. „Durch die Zusammenarbeit mit Cyberkriminellen setzen Staaten Ransomware ein und nutzen Schwachstellen in Lieferketten aus. Diese finanzielle Ausbeutung ermöglicht es Regimen, internationale Sanktionen zu umgehen und inoffizielle Geheimdienstoperationen zu finanzieren.“

Manchmal spielt auch die Gelegenheit eine Rolle, etwa wenn der Konflikt im Iran es Nationen wie Russland ermöglicht, unentdeckt zu bleiben.

Laut Andrew Brandt, leitender Einsatzleiter für Bedrohungsanalysen bei Huntress, nutzen staatlich geförderte Angreifer das Ökosystem der Cyberkriminalität mitunter aus, um ihre Schuld an Angriffen zu verschleiern. „Warum sollte man Zeit in die Entwicklung maßgeschneiderter Malware investieren, wenn man einfach den geleakten Quellcode von Gh0stRAT verwenden kann?“

Risiken in der Lieferkette und der kritischen Infrastruktur

Das Risiko wächst mit der zunehmenden digitalen Vernetzung von Lieferketten, wodurch neue Schwachstellen entstehen, die Angreifer schnell ausnutzen. Laut Barlet von Illumio missbrauchen Cyberkriminelle regelmäßig Fehlkonfigurationen, unsichere APIs und schwache Authentifizierungsmethoden, um sich zunächst Zugang zu verschaffen und sich dann lateral in Richtung kritischer Systeme auszubreiten.

Ransomware-Gruppen wissen auch, dass die Unterbrechung von Lieferketten weitaus schädlicher und lukrativer sein kann als der Diebstahl von Daten. „Selbst kurzzeitige Störungen können sich auf globale Lieferketten auswirken, insbesondere in Just-in-Time-Produktionsumgebungen, wo Verzögerungen schnell nachgelagerte Prozesse nach sich ziehen“, sagt Barlet.

Mit zunehmender Bedrohung stoßen traditionelle Sicherheitsmodelle an ihre Grenzen, da sie für Einzelereignisse und nicht für staatlich unterstützte Kampagnen konzipiert sind.

Laut Barlet basieren Sicherheitsmodelle häufig auf einer „perimeterorientierten Denkweise“. „Sicherheitsteams denken binär: Ist ein Angreifer eingedrungen oder nicht? Das bedeutet, dass sie oft außer Acht lassen, was danach geschieht. Dadurch entstehen unrealistische Erwartungen, dass jeder Sicherheitsvorfall verhindert werden kann.“

Wenn Angreifer jedoch die Sicherheitslücke schließen, breiten sie sich häufig lateral in anderen Systemen aus, weiten ihren Zugriff aus und verursachen weitreichende Störungen. „Indem sich Unternehmen zu stark auf die Sicherheitslücke konzentrieren, verteidigen sie im Grunde nur eine begrenzte Grenze, während Ransomware-Angreifer, sobald sie diese durchbrochen haben, innerhalb des Systems frei agieren können“, erklärt Barlet.

Er sagt, die Angriffe auf Jaguar Land Rover und den Einzelhandel im letzten Jahr folgten diesem Muster. „Die Angreifer kompromittierten Netzwerke, griffen Systeme an, die für Dienste und den Betrieb von entscheidender Bedeutung waren, und entwendeten sensible Informationen.“

Auswirkungen begrenzen

Da die Grenzen zwischen Bedrohungen zunehmend verschwimmen, ist es entscheidend, Resilienz zu fördern, branchenübergreifendes Bewusstsein zu schaffen, Transparenz in der Lieferkette zu gewährleisten und die Verantwortlichkeit auf Führungsebene sicherzustellen. Rahmenwerke wie ISO 27001 können eine Grundlage für das Risikomanagement angesichts wachsender Bedrohungen bieten.

Angesichts der zunehmenden Bedrohung durch Nationalstaaten inmitten geopolitischer Turbulenzen weltweit ist Barlet der Ansicht, dass Unternehmen – insbesondere solche, die in kritischen Sektoren tätig sind – die Idee der totalen Prävention aufgeben und sich stattdessen darauf konzentrieren müssen, die Auswirkungen von Ransomware durch die Eindämmung von Sicherheitslücken zu begrenzen.

„Eine Strategie, die auf Eindämmung setzt, zwingt Angreifer zum Verlangsamen und erschwert es ihnen, unentdeckt zu bleiben und sich in verschiedenen Systemen zu bewegen“, erklärt er. „Noch wichtiger ist, dass sie Angreifer dazu zwingt, ihre Techniken und Vorgehensweisen zu ändern, wodurch Sicherheitsteams deutlich bessere Chancen haben, Angriffe zu erkennen, darauf zu reagieren und sich davon zu erholen.“

Hannan-Jones von UBDS Digital ist der Ansicht, dass der Fokus auf Resilienz statt auf Prävention liegen sollte. „Keine Organisation kann garantieren, nicht angegriffen zu werden. Daher muss der Schwerpunkt auf Resilienz verlagert werden: die Fähigkeit, Angriffe zu erkennen, darauf zu reagieren und sich mithilfe robuster Geschäftskontinuitäts- und Notfallwiederherstellungsplanung zu erholen.“

„Eine gute Vorbereitung auf den Ernstfall ist entscheidend. Dazu gehören auch eingeübte Pläne mit klaren Eskalationswegen und Kommunikationsprotokollen, um die Auswirkungen eines erfolgreichen Angriffs deutlich zu reduzieren“, sagt Hannan-Jones.

Organisationen sollten zudem der Integration von Bedrohungsanalysen Priorität einräumen, rät sie. „Dies bedeutet, über allgemeine Sicherheitswarnungen hinauszugehen und branchenspezifische, geopolitisch kontextualisierte Bedrohungsanalysen zu nutzen, um zu verstehen, welche Bedrohungsakteure aktiv sind, welche Taktiken sie anwenden und welche Ziele sie verfolgen, um ein angemessenes Risikomanagement zu gewährleisten.“

Erweitern Sie Ihr Wissen

Podcast: Phishing für Ärger S01 E02: Sicherheit öffentlicher Systeme und Dienste

Blog: Cyberbedrohungen in Zeiten erhöhter Spannungen im Nahen Osten: Was britische CISOs erwarten können

Blog: Der Resilienzfaktor: Eine Analyse des BridgePay-Ransomware-Angriffs