Russische Hacker schließen sich zusammen: Gamaredon + Turla zielen auf die Ukraine

ESET berichtet, dass die mit dem FSB verbundene Gruppe Gamaredon und Turla bei Cyberangriffen auf die Ukraine zusammenarbeiten.

Verfasst von
Ken Underhill
Ken Underhill
Sep 22, 2025
3 minute read
eSecurity Planet Inhalte und Produktempfehlungen sind redaktionell unabhängig. Wir können Geld verdienen, wenn Sie auf Links zu unseren Partnern klicken. Mehr erfahren

Aktuelle Untersuchungen von ESET haben Belege für eine beispiellose Zusammenarbeit zwischen zwei mit dem russischen Staat verbundenen Cyberespionage-Gruppen zutage gefördert: Gamaredon und Turla.

Beide werden mit dem russischen Inlandsgeheimdienst (FSB) in Verbindung gebracht, haben traditionell jedoch unabhängig voneinander operiert. Ihre Zusammenarbeit bei der Bekämpfung hochrangiger Organisationen in der Ukraine stellt eine erhebliche Eskalation staatlich unterstützter Hackerangriffe dar – mit Auswirkungen auf die globale Cybersicherheit.

Hintergrund zu den Bedrohungsgruppen

Gamaredon, seit mindestens 2013 aktiv, konzentriert sich vor allem auf ukrainische Regierungseinrichtungen. Die für ihre umfangreichen, opportunistischen Kampagnen bekannte Gruppe Gamaredon setzt häufig auf Spear-Phishing und schädliche LNK-Dateien auf Wechseldatenträgern, um sich Zugang zu verschaffen.


Turla – auch als Snake bekannt – ist ein seit mindestens 2004, möglicherweise sogar früher aktives Spionagekollektiv. Es ist berüchtigt für Präzisionsangriffe auf Regierungen und diplomatische Einrichtungen in Europa, Zentralasien und dem Nahen Osten sowie für Sicherheitsverletzungen wie die Kompromittierung des US-Verteidigungsministeriums im Jahr 2008 sowie den Angriff auf das Schweizer Rüstungsunternehmen RUAG.

Belege für eine Zusammenarbeit

Die Ergebnisse von ESET aus dem Jahr 2025 zeigen technische Verbindungen zwischen den Gruppen.

Turlas Kazuar-Backdoor wurde über die Tools von Gamaredon – PteroGraphin und PteroOdd – auf ukrainischen Systemen ausgeführt. Bemerkenswert ist, dass PteroGraphin offenbar die Kazuar-v3-Backdoor neu startete, vermutlich als Wiederherstellungsmaßnahme nach einem Absturz oder einem fehlgeschlagenen Start.

Kazuar, ein fortschrittliches C#-Spionageimplantat, wird vermutlich ausschließlich von Turla eingesetzt. Zu seinen Funktionen gehört die umfangreiche Unterstützung von Befehlen für den Diebstahl von Zugangsdaten, die Dateimanipulation und die Systemaufklärung. Die Integration dieses Toolsets in die Zugriffsoperationen von Gamaredon ist der erste technische Beleg, der die beiden Gruppen miteinander verbindet.

Advertisement

Strategische Auswirkungen

Diese Partnerschaft verbindet komplementäre Stärken: die groß angelegten Eindringversuche von Gamaredon und die ausgefeilten Methoden von Turla. Während Gamaredon Hunderte oder Tausende ukrainischer Rechner kompromittiert, scheint Turla sich auf eine kleine Teilmenge von Systemen zu konzentrieren, die wahrscheinlich hochsensible Informationen enthalten.

Die Annäherung spiegelt wahrscheinlich operative Erfordernisse wider, die aus Russlands umfassender Invasion der Ukraine im Jahr 2022 entstanden sind. Analysten zufolge ist die Ukraine zu einem Testfeld für Moskaus fortschrittliche Cybertaktiken geworden, wobei erfolgreiche Techniken später andernorts eingesetzt werden.

Durch die Verbindung von Persistenz und herausragenden Fähigkeiten erhält der FSB ein Instrument, um kritische Netzwerke effizienter zu infiltrieren.

Globale Sicherheitsaspekte

Die Zusammenarbeit von Gamaredon und Turla unterstreicht einen Wandel bei staatlich unterstützten Cyberoperationen.

Sie zeigt, dass die Grenzen zwischen elitären und breit angelegten Spionageteams verschwimmen. Dadurch können Nachrichtendienste spezialisierte Implantate mit groß angelegten Infektionskampagnen kombinieren. Eine solche Integration kann das Risiko für Regierungen, Rüstungsunternehmen und andere weltweit tätige Organisationen von hohem Wert verstärken.

Organisationen sollten mehrschichtige Abwehrmaßnahmen einführen, darunter:

Diese Maßnahmen tragen dazu bei, die Art des anfänglichen Zugriffs durch Gamaredon sowie die verdeckte Ausnutzung durch Turla einzudämmen.

Die Entdeckung der Zusammenarbeit zwischen Gamaredon und Turla markiert eine neue Phase der russischen Cyberstrategie. Durch die Verbindung unerbittlicher Eindringaktivitäten mit fortschrittlichen Spionagewerkzeugen haben diese FSB-Einheiten eine Bedrohung geschaffen, die sowohl breit als auch tiefgreifend ist.

Advertisement

Solange die geopolitischen Spannungen anhalten, müssen sich Verteidiger auf staatliche Akteure einstellen, die in ihren Operationen Umfang, Raffinesse und strategische Zielsetzung miteinander verbinden.

Ken Underhill

Ken Underhill is an award-winning cybersecurity professional, bestselling author, and seasoned IT professional. He holds a graduate degree in cybersecurity and information assurance from Western Governors University and brings years of hands-on experience to the field.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Eigentum von TechnologyAdvice. © 2026 TechnologyAdvice. Alle Rechte vorbehalten

Werbetreibenden-Offenlegung: Einige der auf dieser Website erscheinenden Produkte stammen von Unternehmen, von denen TechnologyAdvice eine Vergütung erhält. Diese Vergütung kann beeinflussen, wie und wo Produkte auf dieser Website erscheinen, einschließlich beispielsweise der Reihenfolge, in der sie erscheinen. TechnologyAdvice schließt nicht alle Unternehmen oder alle auf dem Marktplatz verfügbaren Produkttypen ein.