Ribbon Communications, ein führender Anbieter von Telekommunikations- und Cloud-Netzwerklösungen, hat offengelegt, dass Hacker im Auftrag eines Nationalstaats bereits im Dezember 2024 in sein IT-Netzwerk eingedrungen waren. Der Vorfall verdeutlicht die zunehmende Bedrohung der globalen Kommunikationsinfrastruktur durch staatlich unterstützte Cyberangriffe.
Der Vorfall könnte Dateien mehrerer Kunden offengelegt und mindestens drei kleinere Kunden betroffen haben, wie aus der SEC-Meldung des Unternehmens hervorgeht.
Ein bevorzugtes Ziel für Spionage
Ribbon Communications stellt Telekommunikationsanbietern und staatlichen Organisationen weltweit wichtige Netzwerk- und Cloud-Kommunikationslösungen bereit.
Zu den Kunden des Unternehmens zählen das US-Verteidigungsministerium, Verizon, CenturyLink, BT, Deutsche Telekom, Softbank, TalkTalk sowie mehrere öffentliche Einrichtungen, darunter die Stadt Los Angeles und die University of Texas at Austin.
Angesichts der umfangreichen Kundenbasis von Ribbon und seiner Rolle bei der Unterstützung kritischer Kommunikationsinfrastrukturen ist das Unternehmen ein attraktives Ziel für Cyber-Spionagegruppen, die sensible Daten abfangen oder Kommunikationsnetze stören wollen.
Vom Eindringen zur Untersuchung
Laut der SEC-Meldung wurde Ribbon Anfang September 2025 auf den Eindringversuch aufmerksam, als das Unternehmen feststellte, dass sich unbefugte Akteure – Berichten zufolge mit Verbindungen zu einem Nationalstaat – Zugang zu seinen internen IT-Systemen verschafft hatten.
Die spätere Untersuchung brachte Beweise zutage, die darauf hindeuten, dass der anfängliche Angriff bereits neun Monate zuvor, im Dezember 2024 erfolgt sein könnte.
„Anfang September 2025 erfuhr das Unternehmen, dass sich unbefugte Personen, die Berichten zufolge mit einem staatlichen Akteur in Verbindung standen, Zugang zum IT-Netzwerk des Unternehmens verschafft hatten“, teilte Ribbon in seiner Meldung mit.
Das Unternehmen fügte hinzu: „Die Untersuchung dauert noch an, aber das Unternehmen ist der Ansicht, dass es den unbefugten Zugriff des Bedrohungsakteurs erfolgreich beendet hat.“
Obwohl die Ermittler bislang keine Beweise dafür gefunden haben, dass wesentliche Daten gestohlen wurden, bestätigte Ribbon, dass auf Dateien mehrerer Kunden zugegriffen wurde.
Die betroffenen Daten befanden sich auf zwei Laptops außerhalb des zentralen Unternehmensnetzwerks – ein Hinweis darauf, dass die Angreifer möglicherweise weniger sichere Endpunkte genutzt haben, um sich Zugang zu verschaffen.
Ribbon hat externe Cybersicherheitsexperten und Bundesstrafverfolgungsbehörden hinzugezogen, um die laufende forensische Untersuchung zu unterstützen.
Bislang liegen dem Unternehmen zufolge keine Hinweise auf eine Kompromittierung der Kernsysteme oder einen weitreichenden Datendiebstahl vor.
Das Unternehmen räumte jedoch ein, dass es im vierten Quartal 2025 mit zusätzlichen Kosten für die Reaktion auf den Vorfall und die Absicherung des Netzwerks rechnet.
Trotz dieser Kosten erklärte Ribbon, dass die finanziellen Auswirkungen voraussichtlich nicht wesentlich sein werden. Dies unterstreiche die Bemühungen des Unternehmens, den Angriff bereits in der frühen Phase seiner Entdeckung einzudämmen und zu begrenzen.
Parallelen zu Salt Typhoon
Obwohl offiziell keine Gruppe benannt wurde, scheint der Angriff früheren, gegen Telekommunikationsunternehmen gerichteten Spionagekampagnen zu ähneln, die Chinas Salt Typhoon zugeschrieben werden.
Diese Operationen waren dafür bekannt, vertrauenswürdige Dienstanbieter und Lieferkettenbeziehungen auszunutzen, um indirekten Zugang zu sensiblen Kommunikationsnetzen zu erlangen.
Sollte sich dies bestätigen, wäre der Vorfall bei Ribbon ein weiterer Fall in einer Reihe staatlich unterstützter Kampagnen, die auf die Kompromittierung wichtiger Telekommunikations- und Infrastrukturunternehmen abzielen.
Solche Eindringversuche gefährden nicht nur Unternehmensdaten, sondern auch die nationale Sicherheit, da diese Anbieter kritische Kommunikationsnetze verwalten.
Der Angriff ist eine weitere Warnung vor den systemischen Risiken, denen Unternehmen innerhalb der globalen Telekommunikationslieferkette ausgesetzt sind.
Angreifer, die es auf Anbieter, Dienstleister und Infrastrukturpartner abgesehen haben, können vertrauenswürdige Beziehungen ausnutzen, um sich lateral Zugang zu wertvolleren Netzwerken zu verschaffen.
Mehrschichtige Abwehr aufbauen
Der Schutz vor staatlich unterstützten Akteuren erfordert einen mehrschichtigen Sicherheitsansatz, der Folgendes umfasst:
- Kontinuierliche Verhaltensüberwachung und Anomalieerkennung auf Endpunkten und in Netzwerken.
- Verwaltung privilegierter Zugriffe sowie die Durchsetzung des Prinzips der geringsten Rechte für interne Systeme und Verbindungen zu Drittanbietern.
- Code-Signaturzertifikate validieren und auf widerrufene oder verdächtige Zugangsdaten achten.
- Risikoanalysen der Lieferkette durchführen und robuste Programme zur Überwachung von Anbietern etablieren.
- Investitionen in Threat Intelligence tätigen, um neue APT-Taktiken und Kompromittierungsindikatoren (IoCs) zu identifizieren.
Da staatlich unterstützte Angriffe immer ausgefeilter werden, sind proaktive Abwehrmaßnahmen und kontinuierliche Transparenz für die Cyberresilienz unerlässlich.
Der Angriff auf Ribbon Communications erinnert daran, dass Telekommunikationsanbieter im Zentrum der globalen Vernetzung stehen – und bevorzugte Ziele für Spionage und Sabotage durch Nationalstaaten sind.
Während die Untersuchungen andauern, verdeutlicht der Vorfall, wie wichtig eine höhere Resilienz, der Austausch von Threat Intelligence in Echtzeit und eine koordinierte Abwehr im öffentlichen und privaten Sektor zum Schutz kritischer Infrastrukturen sind.





