Eine neue Untersuchung des Threat-Intelligence-Teams von Amazon zeigt, dass Akteure staatlicher Herkunft Cyberangriffe zunehmend mit realen Militäroperationen verbinden – und damit einen der bislang deutlichsten Wandel im modernen Krieg markieren.
Der Bericht hebt mehrere Kampagnen hervor, bei denen mit Iran verbundene Gruppen kompromittierte Schiffssysteme, Überwachungskameras und andere digitale Infrastrukturen nutzten, um die Zielerfassung für Raketenangriffe und physische Angriffe zu unterstützen.
„Die neuen Erkenntnisse von Amazon Threat Intelligence zeigen einen Wandel, auf den wir seit Jahren zusteuern: Alles, was vernetzt ist, kann Teil des Cyber-Schlachtfelds werden“, sagte Omer Tal, Director of Innovation and Research im CTO Office von Seemplicity.
Er warnte: „Wir sehen inzwischen, dass kommerzielle CCTV-Streams in Prozessen zur Raketenzielerfassung auftauchen – Systeme, die nie mit Blick auf die nationale Sicherheit konzipiert wurden.“
Tal fuhr fort: „Keine Organisation kann annehmen: ‚Warum sollte uns jemand angreifen?‘ Sie haben keine Kontrolle darüber, wie Ihre kompromittierten Systeme letztlich genutzt werden. Ein Angreifer braucht nicht Ihre Daten, sondern lediglich Ihren Zugang.
Er fügte hinzu: „Ein gewöhnlicher Zugriff auf ein Unternehmensnetzwerk kann sich in nachrichtendienstliche Informationen für reale Zielerfassung verwandeln. Das ist die neue Realität – und der Grund, warum Transparenz und Kontrolle über Ihre Angriffsfläche für private Unternehmen ebenso wichtig sind wie für Regierungen.“
„Kostenlose und kommerzielle VPN-Software wird sowohl von datenschutzbewussten Personen als auch von Bedrohungsakteuren genutzt. Durch Anonymisierungsdienste kann ein Bedrohungsakteur seinen Datenverkehr mit dem anderer VPN-Nutzer vermischen und sich vor einer Zuordnung durch Sicherheitsunternehmen schützen“, sagte Riley Kilmer, Mitgründerin von Spur Intelligence.
Sie fügte hinzu: „VPNGate, das von den Akteuren im Amazon-Bericht genutzt wurde, ist ein kostenloses VPN-Programm, das von Freiwilligen bereitgestellt wird, um Menschen den Zugang zu einem freien und unzensierten Internet zu ermöglichen. Es erschwert nicht nur die Zuordnung erheblich, sondern geht auch im Datenverkehr anderer Nutzer in China, Iran und anderen Ländern mit starker Zensur unter. VPNGate wurde im vergangenen Jahrzehnt bei mehreren aufsehenerregenden Angriffen eingesetzt.“
„Da Computertechnik und Überwachung (Mobilgeräte, PCs, KI, Cloud, CCTVs und VR) zunehmend Teil unseres Lebens sind, ist die Verbindung von Cybersicherheitsoperationen mit traditioneller Kriegsführung unvermeidlich“, sagte Olivier Bilodeau, Principal Cybersecurity Researcher bei Flare.
Iranische APTs machen gekaperte Kameras zu Werkzeugen für die Zielerfassung
Im ersten Fall verbrachte eine als Imperial Kitten bekannte Bedrohungsgruppe – die mit dem Korps der Islamischen Revolutionsgarde Irans in Verbindung steht – mehr als zwei Jahre damit, ihren Zugriff auf maritime Systeme auszuweiten.
Die Gruppe kompromittierte Ende 2021 das Automatic Identification System eines Schiffs, weitete ihren Zugriff 2022 auf weitere Schiffe aus und erlangte schließlich Zugang zu den CCTV-Kameras an Bord, wodurch die Betreiber visuelle Informationen in Echtzeit erhielten.
Anfang 2024 konzentrierte sich ihre Aufklärung auf ein bestimmtes Schiff. Tage später starteten Huthi-Kräfte einen Raketenangriff auf dasselbe Schiff.
Eine zweite Kampagne, die der iranischen MuddyWater-Gruppe zugeschrieben wird, zeigte einen noch unmittelbareren Zusammenhang zwischen Cyberzugriff und kinetischer Aktion.
Nachdem die Gruppe im Mai 2025 neue Command-and-Control-Server (C2) eingerichtet hatte, drang sie in ein kompromittiertes System vor, das Live-CCTV-Feeds aus Jerusalem übertrug.
Am 23. Juni startete Iran großangelegte Raketenangriffe – und israelische Behörden warnten öffentlich, dass Angreifer gekaperte Überwachungskameras nutzten, um die Zielerfassung in Echtzeit anzupassen.
Wie Cyberangriffe inzwischen physische Angriffe ermöglichen
Die Amazon-Forscher beschreiben diese Operationen als cybergestützte kinetische Zielerfassung, einen präziseren Begriff als „hybride Kriegsführung“ oder „Cyber-kinetische Angriffe“.
Das entscheidende Merkmal: Der digitale Angriff dient ausdrücklich dazu, einen physischen Angriff zu unterstützen.
Diese Operationen stützen sich auf eine mehrschichtige technische Infrastruktur, darunter anonymisierende VPNs zur Verschleierung des Ursprungs, dedizierte, von den Angreifern kontrollierte Server für dauerhaften Zugriff und kompromittierte Unternehmenssysteme mit hohem nachrichtendienstlichem Wert.
Live-Datenströme – etwa Kamerabilder, Schiffstelemetrie oder Sensordaten – ermöglichen es Bedrohungsakteuren, die Zielerfassung mit einer Präzision zu verfeinern, die durch herkömmliche Aufklärung allein nicht erreichbar wäre.
Diese Konvergenz verschärft auch die Fragen der Zuordnung. Wenn Cyberakteure kinetische Angriffe direkt ermöglichen, erstreckt sich die Verantwortung auf die Bereiche Cybersicherheit, Militär und Diplomatie.
Echtzeitsysteme gegen Ausnutzung absichern
Die Erkenntnisse von Amazon zeigen, dass jedes System, das Echtzeittransparenz bietet – von Kameras bis hin zu Industriesensoren –, als Waffe eingesetzt werden kann, wenn es ungeschützt bleibt.
Die folgenden Schritte zeigen, wie Sicherheitsteams diese Systeme absichern und das Risiko einer Ausnutzung für Cyberangriffe mit kinetischen Folgen verringern können.
- Internetëxponierte Systeme absichern – insbesondere Kameras, IoT-Geräte und OT-Plattformen – und unnötige Wege für den Fernzugriff deaktivieren.
- Strenge Zugriffskontrollen und Netzwerksegmentierung anwenden , um laterale Bewegungen in sensible Telemetrie- oder Sensorsysteme zu verhindern.
- Verschlüsselte, authentifizierte Kommunikationsprotokolle verwenden für alle Systeme mit Echtzeittransparenz wie CCTV, AIS und Industriesensoren.
- Ausgehenden Datenverkehr kontinuierlich auf Anomalien überwachen, ebenso wie Streaming-Verhalten oder VPN-getunnelte Sitzungen, die auf Aufklärung hindeuten können.
- Referenzwerte und Anomalieerkennung einrichten für OT-, IoT- und Sensornetzwerke, um Abweichungen von der normalen Aktivität schnell zu erkennen.
- An Gemeinschaften zum Austausch von Informationen teilnehmen , um über neu entstehende Muster bei der Zielerfassung durch Cyberangriffe mit kinetischen Folgen informiert zu bleiben.
- Red-Team-Übungen durchführen und die Anwendung von Zero-Trust-Prinzipien zur Validierung der Abwehrmaßnahmen und Begrenzung der Möglichkeiten, wie kompromittierte Systeme für die physische Zielerfassung eingesetzt werden können.
Cyberresilienz aufzubauen bedeutet, davon auszugehen, dass jedes vernetzte System missbraucht werden kann, und die Abwehrmaßnahmen entsprechend auf mehreren Ebenen zu gestalten.
Die neue Realität der cyberphysischen Kriegsführung
Cybergestützte kinetische Zielerfassung markiert einen entscheidenden Wandel in der Art und Weise, wie Akteure staatlicher Herkunft Konflikte führen.
Digitale Sicherheitsverletzungen sind nicht länger lediglich Vorstufen von Datendiebstahl oder Dienstunterbrechungen – sie werden zu integralen Bestandteilen der Strategie auf dem Schlachtfeld.
Mit zunehmenden globalen Spannungen und der Verfeinerung ihrer Techniken könnten Organisationen, die einst glaubten, geopolitisch irrelevant zu sein, feststellen, dass ihre Systeme als Werkzeuge militärischer Aufklärung eingesetzt werden.
Während die Grenzen zwischen Cyber- und physischer Kriegsführung weiter verschwimmen, müssen Verteidiger davon ausgehen, dass jedes kompromittierte System weit über die eigene Umgebung hinaus von Wert sein könnte – und selbst gewöhnliche Angriffe zu möglichen Auslösern realer Konflikte werden können.
Diese sich wandelnde Bedrohungslandschaft unterstreicht, warum Organisationen einen Zero-Trust-Ansatz verfolgen müssen, bei dem jeder Nutzer, jedes Gerät und jede Verbindung so lange als nicht vertrauenswürdig gilt, bis das Gegenteil bewiesen ist.





