Westliche Regierungen schlagen angesichts einer wachsenden russischen Cyberbedrohung Alarm.
In einer gemeinsamen Cybersecurity-Warnung haben Geheimdienst- und Cybersicherheitsbehörden aus den Vereinigten Staaten, dem Vereinigten Königreich, Deutschland, Frankreich, Polen und mehr als einem Dutzend weiterer verbündeter Staaten gewarnt, dass eine russische militärische Cyber-Einheit hinter einer aggressiven Kampagne steckt, die sich gegen Logistik- und Technologieunternehmen richtet, die die Ukraine unterstützen.
Die in dieser Woche veröffentlichte Warnung verweist direkt auf die Einheit 26165 der Hauptverwaltung für Aufklärung des russischen Generalstabs (GRU), die in der Cybersicherheitswelt auch als APT28, Fancy Bear und Forest Blizzard bekannt ist.
„Diese auf Cyberespionage ausgerichtete Kampagne gegen Logistikunternehmen und Technologieunternehmen nutzt eine Mischung aus bereits offengelegten TTPs und steht wahrscheinlich mit der umfassenden Ausrichtung dieser Akteure auf IP-Kameras in der Ukraine und angrenzenden NATO-Staaten in Verbindung“, heißt es in der Warnung.
Wer wird ins Visier genommen?
Seit Beginn des russischen Einmarschs in die Ukraine im Jahr 2022 haben die mit einer der berüchtigtsten Einheiten der GRU verbundenen Hacker ihre Operationen offenbar ausgeweitet und kritische Teile der Versorgungskette angegriffen, die die Ukraine unterstützt. Die Hacker haben es auf folgende Ziele abgesehen:
- Rüstungsunternehmen.
- Verkehrsknotenpunkte wie Flughäfen und Häfen.
- Flugverkehrskontrollsysteme.
- Betreiber im Seeverkehr.
- IT-Dienstleister.
Zu den betroffenen Ländern gehören die Vereinigten Staaten, Deutschland, Polen, Frankreich, Rumänien, die Ukraine, die Niederlande, Tschechien, die Slowakei, Griechenland, Bulgarien, Moldau und Italien.
Der gemeinsame Bericht zeigt, dass die Angreifer nicht nur in das eigentliche Zielunternehmen eindringen, sondern auch Partner und verbundene Unternehmen angreifen und dabei Vertrauensbeziehungen missbrauchen, um sich weiter auszubreiten.
In einem Fall stahlen die Hacker Zugangsdaten, die Zugriff auf „sensible Informationen zu Lieferungen wie Zugfahrpläne und Frachtmanifeste“ ermöglichten, heißt es in der Warnung.
Wie sie eindringen
Die russischen Hacker setzen eine Mischung aus alten und neuen Taktiken ein, um sich Zugang zu verschaffen, darunter:
- Raten von Zugangsdaten und Brute-Force-Angriffe.
- Spearphishing-E-Mails mit gefälschten Anmeldeseiten, die westliche E-Mail-Plattformen imitieren.
- Schadsoftware, darunter Varianten wie HEADLACE und MASEPIE.
- Das Ausnutzen bekannter Softwareschwachstellen, etwa in:
- Microsoft Outlook (CVE-2023-23397).
- WinRAR (CVE-2023-38831).
- Roundcube-Webmail.
Die Gruppe nutzt außerdem Tools wie Tor und kommerzielle VPNs, um ihre Spuren zu verwischen und häufig die IP-Adressen zu wechseln.
IP-Kameras als Spionagewerkzeuge
Eine der beunruhigenderen Enthüllungen ist, dass die russischen Hacker auch internetverbundene Kameras ins Visier nahmen, insbesondere solche in der Nähe von Grenzübergängen und Bahnhöfen in der Ukraine.
Mithilfe von Standardpasswörtern und Hacking-Tricks versuchten die Angreifer, auf Livebilder zuzugreifen, um Waffen- und Versorgungslieferungen zu überwachen.
Laut der Warnung richteten sich 81 % dieser Versuche gegen ukrainische Kameras, gefolgt von Rumänien (9,9 %), Polen (4,0 %), Ungarn (2,8 %) und der Slowakei (1,7 %).
Was kann getan werden?
Die Behörden sind überzeugt, dass die Bedrohung noch lange nicht vorüber ist. Ihrer Einschätzung nach wird die Kampagne wahrscheinlich so lange fortgesetzt, wie westliche Länder die Ukraine unterstützen.
Die Warnung nennt Maßnahmen zur Abwehr der Taktiken der GRU. Dazu gehören:
- Die Durchsetzung einer Multi-Faktor-Authentifizierung.
- Sicherheitspatches einspielen und Software regelmäßig aktualisieren.
- Netzwerke auf anomale Aktivitäten überwachen.
- Sensible Systeme nach den Prinzipien von Zero Trust trennen.
- Bei IP-Kameras den unnötigen Fernzugriff deaktivieren und für eine sichere Anzeige VPNs verwenden.
Da westliche Hilfe für die Verteidigung der Ukraine weiterhin entscheidend ist, zielen Russlands Cyberoperationen darauf ab, Lieferketten zu stören und Informationen zu sammeln.
Hinter jedem Lastwagen, Flugzeug oder Schiff, das Hilfe in die Ukraine bringt, befindet sich nun ein digitales Schlachtfeld, auf dem Hacker lauern, beobachten, sondieren und versuchen, die Hilfe abzufangen, bevor sie ihr Ziel erreicht.

