Hacker stehlen Ihren Kaffee: Cyberbanden kapern reale Fracht

Hacker kapern reale Fracht und stehlen durch Cyberangriffe Lieferungen wie Kaffee.

Verfasst von
Ken Underhill
Ken Underhill
Nov 4, 2025
4 minute read
eSecurity Planet Inhalte und Produktempfehlungen sind redaktionell unabhängig. Wir können Geld verdienen, wenn Sie auf Links zu unseren Partnern klicken. Mehr erfahren

Cyberkriminelle nutzen zunehmend Speditionen und Logistikunternehmen durch ausgeklügelte, cybergestützte Methoden aus, die darauf ausgelegt sind, reale Fracht zu stehlen. 

Da digitale Systeme immer stärker in die globale Lieferkette eingebettet werden, haben Angreifer alte Verbrechen an die moderne Zeit angepasst – mit Fernzugriffstools und betrügerischen Online-Geboten kapern sie Lieferungen im Wert von Millionen.

Eine neue Ära des Ladungsdiebstahls

Laut der Forschung von Proofpoint haben Bedrohungsakteure Angriffsketten entwickelt, die Social Engineering, den Diebstahl von Zugangsdaten und Fernzugriffssoftware kombinieren, um Frachtführer und Vermittler zu infiltrieren. 

Nach dem Eindringen nutzen sie die gestohlenen Zugänge, um auf legitime Lieferungen zu bieten und diese anschließend für Diebstahl und Weiterverkauf umzuleiten. 

Diese Form des cybergestützten Ladungsdiebstahls ähnelt den Taktiken der traditionellen organisierten Kriminalität, nutzt nun aber die Logistiktechnologie aus, die den Transport effizienter machen soll.

Ladungsdiebstahl ist seit Langem ein kostspieliges Problem. Das National Insurance Crime Bureau schätzt die weltweiten jährlichen Verluste auf 34 Milliarden US-Dollar. 

Historisch umfassten solche Diebstähle die physische Kaperung von Transporten oder Absprachen mit Insidern. 

Die digitale Transformation der Logistik – Frachtenbörsen, elektronische Gebote und Online-Disposition – hat jedoch inzwischen neue Schwachstellen geschaffen, die Kriminelle nur zu gern ausnutzen.

Die Angriffskette

Die Erkenntnisse von Proofpoint zeigen einen ausgeklügelten, mehrstufigen Angriffsprozess. 

Zunächst kompromittieren die Kriminellen Konten von Vermittlern oder Frachtführern, häufig durch Phishing oder den Diebstahl von Zugangsdaten. 

Anschließend veröffentlichen sie gefälschte Frachtangebote auf legitimen Frachtenbörsen und bringen echte Speditionen dazu, darauf zu reagieren.

Wenn ein Frachtführer auf einen bösartigen Link klickt, liefert der Akteur Remote-Monitoring- und -Management-Tools (RMM) wie ScreenConnect, SimpleHelp, PDQ Connect oder LogMeIn Resolve aus. 

Advertisement

Diese legitimen Tools werden zweckentfremdet, um den Angreifern dauerhaften Fernzugriff zu gewähren. 

Sobald der Zugriff eingerichtet ist, führen die Angreifer eine Erkundung durch, sammeln mit Tools wie WebBrowserPassView Zugangsdaten und bauen ihre Kontrolle über das Netzwerk aus.

In manchen Fällen kapern Bedrohungsakteure E-Mail-Threads, um bösartige URLs einzufügen, oder nehmen große Logistikunternehmen direkt über gefälschte E-Mails ins Visier. 

Ein Klick auf diese Links installiert RMM-Software und verschafft den Angreifern dieselben Administratorrechte wie einem vertrauenswürdigen IT-Fachmann. 

Da RMM-Tools häufig für legitime Zwecke eingesetzt werden, umgehen sie oft die Erkennung durch Antivirenprogramme und erregen zunächst keinen Verdacht.

Verbindung zur organisierten Kriminalität

Proofpoint ist mit hoher Zuversicht davon überzeugt, dass diese Operationen mit Gruppen der organisierten Kriminalität verbunden sind. 

Die Cyberkriminellen nutzen ihren technischen Zugang, um den Diebstahl physischer Güter zu ermöglichen – von Unterhaltungselektronik bis hin zu Getränken –, indem sie sich als legitime Frachtführer ausgeben. 

Sobald sie die Kontrolle über ein Konto erlangen, können sie Lieferungen manipulieren, Datensätze löschen und Zustellungen umleiten, ohne dass das Opfer davon erfährt.

Ein auf Reddit beschriebener Fall veranschaulicht dies perfekt: Angreifer kompromittierten das System eines Frachtführers, löschten legitime Buchungen und schalteten sich in die Kommunikation der Disponenten ein. 

Anschließend organisierten und vollzogen sie den Diebstahl der Waren, sodass der legitime Frachtführer erst lange nach dem Verschwinden der Ladung davon erfuhr.

Während sich die meisten beobachteten Aktivitäten gegen nordamerikanische Unternehmen richteten, warnt Proofpoint, dass zu den weltweiten Hotspots des Ladungsdiebstahls die USA, Brasilien, Mexiko, Indien, Deutschland und Südafrika gehören. 

Advertisement

Am häufigsten werden Lebensmittel und Getränke gestohlen – sie lassen sich leicht verkaufen und schwer zurückverfolgen.

Zeitlicher Verlauf

Die Kampagnen sind mindestens seit Juni 2025 aktiv, wobei einige Hinweise bis Anfang 2025 zurückreichen. 

Der Umfang der einzelnen Kampagnen variiert – manche verschicken eine Handvoll Phishing-E-Mails, andere mehr als 1.000 Nachrichten. 

Die Angreifer stützen sich auf drei zentrale Verbreitungstaktiken:

  1. Frachtenbörsen kompromittieren und gefälschte Lieferungen veröffentlichen.
  2. Bestehende E-Mail-Threads kapern und bösartige Links hinzufügen.
  3. Direkte E-Mail-Kampagnen starten und Frachtführer sowie Vermittler ins Visier nehmen.

Diese Aktivität steht im Einklang mit einer umfassenderen Entwicklung in der Landschaft der Cyberkriminalität: RMM-Tools sind zu einer bevorzugten Schadsoftware für die erste Angriffsphase geworden. 

Da diese Anwendungen vertrauenswürdig und von legitimen Anbietern signiert sind, können Angreifer länger „unter dem Radar fliegen“, als dies mit herkömmlicher Schadsoftware möglich wäre.

Schutz der Lieferkette

Sicherheitsexperten empfehlen Logistik- und Transportunternehmen, stärkere Zugriffskontrollen und Programme zur Sensibilisierung für Sicherheit einzuführen. 

Zu den bewährten Maßnahmen gehören:

  • RMM-Installationen beschränken und nur solche zulassen, die von IT-Administratoren genehmigt wurden.
  • Setzen Sie Netzwerküberwachung ein, um Verbindungen zu bekannten RMM-Servern zu erkennen.
  • Das Herunterladen ausführbarer Dateien vermeiden (.exe- oder .msi-Dateien) aus unerwünschten E-Mails.
  • Nutzerschulungen anbieten und dabei vermitteln, wie sich Social-Engineering-Versuche erkennen lassen.

Unternehmen sollten außerdem den Cargo Crime Reduction Framework der National Motor Freight Traffic Association heranziehen, der Anleitungen zur Erkennung, Prävention und Reaktion auf Vorfälle im Zusammenhang mit Ladungsdiebstahl bietet.

Ladungsdiebstahl hat sich von physischen Kaperungen zu digitaler Infiltration entwickelt und verbindet traditionelle organisierte Kriminalität mit modernen Cyber-Taktiken. 

Advertisement

Während die Transportbranche weiter digitalisiert wird, finden Cyberkriminelle immer neue Wege, Fernzugriff in reale Gewinne zu verwandeln.

Das Aufkommen von RMM-basierten Angriffen auf Logistikunternehmen erinnert daran, dass selbst legitime Tools in den falschen Händen zu Waffen werden können.  

Ken Underhill

Ken Underhill is an award-winning cybersecurity professional, bestselling author, and seasoned IT professional. He holds a graduate degree in cybersecurity and information assurance from Western Governors University and brings years of hands-on experience to the field.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Eigentum von TechnologyAdvice. © 2026 TechnologyAdvice. Alle Rechte vorbehalten

Werbetreibenden-Offenlegung: Einige der auf dieser Website erscheinenden Produkte stammen von Unternehmen, von denen TechnologyAdvice eine Vergütung erhält. Diese Vergütung kann beeinflussen, wie und wo Produkte auf dieser Website erscheinen, einschließlich beispielsweise der Reihenfolge, in der sie erscheinen. TechnologyAdvice schließt nicht alle Unternehmen oder alle auf dem Marktplatz verfügbaren Produkttypen ein.