US-Sicherheitsbehörden warnen angesichts der Spannungen um die Ukraine vor russischen Bedrohungsgruppen

US-Bundesbehörden für Sicherheit warnen Unternehmen vor potenziellen Bedrohungen durch staatlich unterstützte russische Cyberkriminelle. Besonders aufmerksam machen sie auf Gefahren für kritische Infrastrukturen und fordern Organisationen auf, zu lernen, wie sie Angriffe erkennen und sich davor schützen können. Die gemeinsame Cybersecurity-Warnung, die am 11. Januar vom FBI, der National Security Agency (NSA) und der Cybersecurity and Infrastructure […]

Verfasst von
Jeff Burt
Jeff Burt
Jan 12, 2022
6 minute read
eSecurity Planet Inhalte und Produktempfehlungen sind redaktionell unabhängig. Wir können Geld verdienen, wenn Sie auf Links zu unseren Partnern klicken. Mehr erfahren

US-Bundesbehörden für Sicherheit warnen Unternehmen vor potenziellen Bedrohungen durch staatlich unterstützte russische Cyberkriminelle. Besonders aufmerksam machen sie auf Gefahren für kritische Infrastrukturen und fordern Organisationen auf, zu lernen, wie sie Angriffe erkennen und sich davor schützen können.

Die gemeinsame Cybersecurity-Warnung vom 11. Januar, die das FBI, die National Security Agency (NSA) und die Cybersecurity and Infrastructure Security Agency (CISA) herausgegeben haben, erscheint angesichts zunehmender Spannungen zwischen Russland, den USA und europäischen Ländern wegen der militärischen Aktivitäten Russlands im Zusammenhang mit der Ukraine. Die Warnung gibt Unternehmen und Behörden einen Überblick über gängige Taktiken solcher in Russland ansässiger Bedrohungsgruppen, listet Schwachstellen auf, die diese nachweislich ausgenutzt haben, und nennt Maßnahmen, mit denen Unternehmen einen Angriff erkennen, darauf reagieren und seine Folgen begrenzen können.

„Historisch haben staatlich unterstützte russische Advanced-Persistent-Threat-(APT)-Akteure gängige, aber wirksame Taktiken eingesetzt – darunter Spearphishing, Brute-Force-Angriffe und die Ausnutzung bekannter Schwachstellen bei Konten und Netzwerken mit unzureichender Absicherung –, um sich erstmals Zugang zu Zielnetzwerken zu verschaffen“, schrieben die Behörden in der Warnung. „Staatlich unterstützte russische APT-Akteure haben außerdem durch die Kompromittierung von Infrastrukturen und Software Dritter oder durch die Entwicklung und Bereitstellung maßgeschneiderter Schadsoftware ihre ausgefeilte Vorgehensweise und ihre Cyberfähigkeiten unter Beweis gestellt.“

Darüber hinaus haben solche Gruppen gezeigt, dass sie „durch die Verwendung legitimer Zugangsdaten dauerhaft, unentdeckt und langfristig Zugriff auf kompromittierte Umgebungen – einschließlich Cloud-Umgebungen – aufrechterhalten“ können, schrieben sie. „In einigen Fällen zielten staatlich unterstützte russische Cyberoperationen gegen Organisationen kritischer Infrastrukturen gezielt auf Netzwerke der Betriebstechnologie (OT)/industriellen Steuerungssysteme (ICS) und setzten zerstörerische Schadsoftware ein.“

Lesen Sie auch: Schutz kritischer Infrastrukturen: Physische und Cybersicherheit sind gleichermaßen wichtig

Russische Gruppen hinter viel beachteten Angriffen

Von russischen Akteuren unterstützte Gruppen waren für einige der bedeutendsten Cyberangriffe der jüngeren Vergangenheit verantwortlich, darunter der SolarWinds-Angriff (Nobelium) sowie die Ransomware-Angriffe auf die Colonial Pipeline (DarkSide) und den globalen Fleischlieferanten JBS (REvil).

Advertisement

US-Behörden und die Biden-Regierung haben ebenfalls Maßnahmen ergriffen, um gegen Russland und die Cyberkriminellengruppen vorzugehen, deren Unterstützung Russland vorgeworfen wird. Präsident Biden forderte den russischen Präsidenten Wladimir Putin im Juli auf, Ransomware und andere Cyberangriffe dieser Banden einzudämmen. Darüber hinaus ergriff die Regierung weitere Maßnahmen – von der Zusammenarbeit mit US-Unternehmen an deren Sicherheitskonzepten bis hin zum Aussetzen von Belohnungen für besonders aktive und berüchtigte Bedrohungsakteure.

Trotz alledem schwebt die Bedrohung durch die russischen Banden laut Erich Kron, einem Experten für Sicherheitsbewusstsein beim Sicherheitsschulungsanbieter KnowBe4, weiterhin über den USA und wird so bald vermutlich nicht verschwinden.

„Kritische Infrastrukturen ins Visier zu nehmen, ist nichts Neues“, sagte Kron gegenüber eSecurity Planet. „Die zunehmenden Angriffe sind jedoch sicherlich Anlass zur Sorge, insbesondere angesichts der Spannungen zwischen den USA und Russland wegen der Krise an der ukrainischen Grenze. Russland verfügt über sehr fortschrittliche Fähigkeiten in der Cyberkriegsführung, durch die sich die Angreifer nach der Kompromittierung eines Netzwerks verborgen halten können. Ironischerweise erfolgen die anfänglichen Angriffsvektoren jedoch typischerweise über technisch wenig anspruchsvolle Phishing-Kampagnen per E-Mail, bei denen die Angreifer ausnutzen, dass Menschen bereits kompromittierte Passwörter wiederverwenden oder leicht zu erratende Passwörter verwenden.“

Lesen Sie auch: Die besten Passwortmanager und -tools

Taktiken und Reaktionen

In ihrer Warnung führten die Behörden eine Reihe von Taktiken der von Russland unterstützten Gruppen auf. Dazu gehören groß angelegte Scans, um verwundbare Server zu finden, die Kompromittierung von Software von Drittanbietern (etwa die Orion-Software von SolarWinds), das Erraten und Ausprobieren von Passwörtern sowie die Nutzung der Zugangsdaten bestehender Konten, um langfristigen und dauerhaften Zugriff auf kompromittierte Netzwerke zu gewährleisten.

Darüber hinaus erläuterten die Behörden eine Reihe von Maßnahmen, mit denen sich solche Angriffe erkennen und abwehren lassen. Die Erkennung ist angesichts der Fähigkeit der APT-Akteure, langfristig in kompromittierten Unternehmens- und Cloud-Umgebungen präsent zu bleiben, von entscheidender Bedeutung. Sie forderten Unternehmen auf, robuste und zentralisierte Programme zur Protokollerfassung und -aufbewahrung einzurichten und nach Verhaltenshinweisen oder netzwerk- und hostbasierten Artefakten zu suchen, die mit bekannten russischen ATP-Gruppen in Verbindung stehen. Dazu gehören die Erkennung von Password-Spraying-Aktivitäten, die Überprüfung von Authentifizierungsprotokollen auf fehlgeschlagene System- und Anwendungsanmeldungen gültiger Konten sowie die Erkennung der Verwendung kompromittierter Zugangsdaten.

Advertisement

Außerdem enthielt die Warnung eine Liste von Maßnahmen, die Unternehmen nach einer Kompromittierung ergreifen sollten. Dazu gehören die Isolierung betroffener Systeme sowie die Pflege und Absicherung von Backups. Zur Schadensbegrenzung empfehlen die Behörden, auf einen solchen Angriff vorbereitet zu sein, Pläne für die Reaktion auf Cybervorfälle und die Widerstandsfähigkeit zu erstellen und zu pflegen sowie die Sicherheitslage mit Tools wie Software für Identitäts- und Zugriffsmanagement (IAM) und Lösungen für Schwachstellen und Konfigurationen zu verbessern.

Siehe auch: Die besten Tools und Software für die Reaktion auf Sicherheitsvorfälle

Den Gegner kennen

Die Behörden forderten US-Unternehmen außerdem auf, sich mit den Taktiken und Zielen dieser ATP-Gruppen vertraut zu machen.

„Es ist wichtig, sich daran zu erinnern, dass kritische Infrastruktur mehr als nur ein Begriff ist“, sagte Tim Erlin, Vice President of Strategy beim Cybersicherheitsunternehmen Tripwire, gegenüber eSecurity Planet. „Damit ist ein breites Spektrum an Infrastrukturen gemeint, auf das unsere Nation angewiesen ist. Kritische Infrastruktur ist tatsächlich kritisch.“

Die Warnung der Behörden enthält sowohl Informationen über die Bedrohung als auch konkrete Informationen, die Unternehmen zu ihrem Schutz nutzen können, etwa das MITRE-ATT&CK-Framework zur Identifizierung bösartiger Aktivitäten und zur Zuordnung von Maßnahmen zur Schadensbegrenzung, sagte Erlin. „Es ist wichtig, einen laufenden Angriff zu erkennen. Noch besser ist es jedoch, den Erfolg des Angriffs von vornherein zu verhindern“, sagte er.

Lesen Sie auch: Die besten Dienste zur Entfernung und Wiederherstellung nach Ransomware-Angriffen

Die Bedeutung von Protokollen

Rick Holland, CISO und Vice President of Strategy beim Cybersicherheitsanbieter Digital Shadows, sagte gegenüber eSecurity Planet, eine zentrale Botschaft der Warnung sei die Nutzung von Protokollen. Bei der Abwehr jeder Cyberkriminellengruppe „muss man über eine Infrastruktur zur Sicherheitsüberwachung verfügen, die Situationsbewusstsein schafft, um Eindringversuche zu erkennen und darauf zu reagieren“, sagte er. „Man muss Sensoren einsetzen, die bösartige Aktivitäten erfassen. Außerdem muss man diese Protokolle für die nachträgliche Bedrohungssuche aufbewahren, während man neue Erkenntnisse gewinnt und sich aneignet.“

Holland zufolge war es außerdem wichtig, dass die Warnung die von den ATP-Gruppen verwendeten Taktiken auflistete.

„Obwohl diese Gruppen über ausgefeilte Fähigkeiten verfügen, etwa beim SolarWinds-Einbruch, nutzen sie auch leicht erreichbare Ziele und einfache Taktiken“, sagte er. „Auch wenn es nicht spektakulär ist: Eine wirksame Sicherheitshygiene, etwa das Schließen bekannter Schwachstellen bei externen Diensten, erhöht die Kosten eines Angriffs und erschwert ihnen die Arbeit. Machen Sie sich nicht zu einem leichten Ziel.“

Advertisement

Siehe auch: Die besten SIEM-Tools und -Software

Geopolitische Spannungen

Holland stimmte KnowBe4s Kron hinsichtlich der Gefahr zunehmender Aktivitäten infolge der Spannungen rund um Russlands Vorgehen gegenüber der Ukraine zu. Sollte der Konflikt eskalieren, könnten die von Russland unterstützten bösartigen Akteure ihre Aktivitäten ebenfalls ausweiten.

„Der Cyberraum ist zu einem zentralen Bestandteil der Geopolitik geworden“, sagte er. „Russische APT-Gruppen stehen nicht bei allen Unternehmen ganz oben im Bedrohungsmodell – anders als bei den in der Warnung genannten Betreibern kritischer Infrastrukturen. Sie könnten jedoch am Ende zu Kollateralschäden führen.“

Eine bekannte Bedrohung

Einige Cybersicherheitsexperten erklärten, die Sicherheitswarnung der Behörden tue kaum mehr, als Unternehmen an die Bedrohung zu erinnern und Informationen zu vermitteln, die sie eigentlich bereits kennen sollten.

Tim Wade, Technical Director und CTO beim Cybersicherheitsunternehmen Vectra, sagte gegenüber eSecurity Planet, er könne sich „in meinem Leben an keine Zeit erinnern, in der Russland nicht aggressiv die Entschlossenheit des Westens auf die Probe gestellt hätte – von taktischen Einfällen in den Luftraum bis zum Einsatz strategischer wirtschaftlicher Hebel. Diese Aktivität ist lediglich eine Fortsetzung dieser langjährigen Tradition, und ich verstehe diese Warnung als eine weitere regelmäßige Erinnerung an die Hintergrundstrahlung der globalen Politik. Wenn Sie kritische Infrastruktur betreiben und davon ausgehen, dass Sie nicht direkt im Fadenkreuz eines Angreifers stehen, liegen Sie falsch.“

Advertisement

Tim Helming, Security Evangelist beim Threat-Intelligence-Unternehmen DomainTools, sagte, die Hinweise in der Warnung seien gut, doch es sei „verlockend, sie als eine Art Allgemeinplatz zu betrachten. Die große Mehrheit der Eigentümer und Betreiber kritischer Infrastrukturen ist sich der Bedrohungen sehr wohl bewusst und kennt auch viele der grundlegenden Schritte, um ihre Anlagen gegen diese Bedrohungen abzusichern. Viele in der Community kritischer Infrastrukturen gehen nach dem Prinzip ‚von einer Kompromittierung ausgehen‘ vor.“

Die meisten Unternehmen und Behörden nutzten und verbesserten die in der Warnung beschriebenen Verfahren und Tools bereits, sagte Helming gegenüber eSecurity Planet. CISA, FBI und NSA hätten die Warnung wahrscheinlich auch deshalb herausgegeben, „weil es eine eklatante Lücke gewesen wäre, wenn sie dies nicht offiziell getan hätten und eine Kompromittierung bestätigt worden wäre. Außerdem gibt sie Eigentümern und Betreibern, die mit Ressourcenbeschränkungen zu kämpfen haben, mehr Unterstützung bei ihren Anträgen, und es ist wichtig, nicht zu unterschätzen, wie viel das bedeuten kann.“

Weiterführende Lektüre: Cybersicherheitsausblick 2022: Angriffe über Drittanbieter, Ransomware und KI werden zunehmen

Jeff Burt

Jeffrey Burt has been a journalist for more than three decades, the last 20-plus years covering technology. During more than 16 years with eWEEK, he covered everything from data center infrastructure and collaboration technology to AI, cloud, quantum computing and cybersecurity. A journalist since 2017, his articles have appeared on such sites as eWEEK, eSecurity Planet, Enterprise Networking Planet, Enterprise Storage Forum, The Next Platform, ITPro Today, Channel Futures, Channelnomics, SecurityNow, and Data Breach Today.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Eigentum von TechnologyAdvice. © 2026 TechnologyAdvice. Alle Rechte vorbehalten

Werbetreibenden-Offenlegung: Einige der auf dieser Website erscheinenden Produkte stammen von Unternehmen, von denen TechnologyAdvice eine Vergütung erhält. Diese Vergütung kann beeinflussen, wie und wo Produkte auf dieser Website erscheinen, einschließlich beispielsweise der Reihenfolge, in der sie erscheinen. TechnologyAdvice schließt nicht alle Unternehmen oder alle auf dem Marktplatz verfügbaren Produkttypen ein.