Hacker im Auftrag von Nationalstaaten dringen in den großen Telekommunikationsanbieter Ribbon Communications ein

Hacker im Auftrag von Nationalstaaten sind in Ribbon Communications eingedrungen, haben Daten offengelegt und die zunehmenden Cyberbedrohungen für kritische Infrastrukturen verdeutlicht.

Written By
Ken Underhill
Ken Underhill
Nov 3, 2025
3 minute read
eSecurity Planet content and product recommendations are editorially independent. We may make money when you click on links to our partners. Learn More

Ribbon Communications, ein führender Anbieter von Telekommunikations- und Cloud-Netzwerklösungen, hat offengelegt, dass Hacker im Auftrag eines Nationalstaats bereits im Dezember 2024 in sein IT-Netzwerk eingedrungen waren. Der Vorfall verdeutlicht die zunehmende Bedrohung der globalen Kommunikationsinfrastruktur durch staatlich unterstützte Cyberangriffe.

Der Vorfall könnte Dateien mehrerer Kunden offengelegt und mindestens drei kleinere Kunden betroffen haben, wie aus der SEC-Meldung des Unternehmens hervorgeht.

Ein bevorzugtes Ziel für Spionage

Ribbon Communications stellt Telekommunikationsanbietern und staatlichen Organisationen weltweit wichtige Netzwerk- und Cloud-Kommunikationslösungen bereit. 

Zu den Kunden des Unternehmens zählen das US-Verteidigungsministerium, Verizon, CenturyLink, BT, Deutsche Telekom, Softbank, TalkTalk sowie mehrere öffentliche Einrichtungen, darunter die Stadt Los Angeles und die University of Texas at Austin.

Angesichts der umfangreichen Kundenbasis von Ribbon und seiner Rolle bei der Unterstützung kritischer Kommunikationsinfrastrukturen ist das Unternehmen ein attraktives Ziel für Cyber-Spionagegruppen, die sensible Daten abfangen oder Kommunikationsnetze stören wollen.

Vom Eindringen zur Untersuchung

Laut der SEC-Meldung wurde Ribbon Anfang September 2025 auf den Eindringversuch aufmerksam, als das Unternehmen feststellte, dass sich unbefugte Akteure – Berichten zufolge mit Verbindungen zu einem Nationalstaat – Zugang zu seinen internen IT-Systemen verschafft hatten. 

Die spätere Untersuchung brachte Beweise zutage, die darauf hindeuten, dass der anfängliche Angriff bereits neun Monate zuvor, im Dezember 2024 erfolgt sein könnte.

„Anfang September 2025 erfuhr das Unternehmen, dass sich unbefugte Personen, die Berichten zufolge mit einem staatlichen Akteur in Verbindung standen, Zugang zum IT-Netzwerk des Unternehmens verschafft hatten“, teilte Ribbon in seiner Meldung mit.

Das Unternehmen fügte hinzu: „Die Untersuchung dauert noch an, aber das Unternehmen ist der Ansicht, dass es den unbefugten Zugriff des Bedrohungsakteurs erfolgreich beendet hat.“

Obwohl die Ermittler bislang keine Beweise dafür gefunden haben, dass wesentliche Daten gestohlen wurden, bestätigte Ribbon, dass auf Dateien mehrerer Kunden zugegriffen wurde. 

Advertisement

Die betroffenen Daten befanden sich auf zwei Laptops außerhalb des zentralen Unternehmensnetzwerks – ein Hinweis darauf, dass die Angreifer möglicherweise weniger sichere Endpunkte genutzt haben, um sich Zugang zu verschaffen.

Ribbon hat externe Cybersicherheitsexperten und Bundesstrafverfolgungsbehörden hinzugezogen, um die laufende forensische Untersuchung zu unterstützen. 

Bislang liegen dem Unternehmen zufolge keine Hinweise auf eine Kompromittierung der Kernsysteme oder einen weitreichenden Datendiebstahl vor. 

Das Unternehmen räumte jedoch ein, dass es im vierten Quartal 2025 mit zusätzlichen Kosten für die Reaktion auf den Vorfall und die Absicherung des Netzwerks rechnet.

Trotz dieser Kosten erklärte Ribbon, dass die finanziellen Auswirkungen voraussichtlich nicht wesentlich sein werden. Dies unterstreiche die Bemühungen des Unternehmens, den Angriff bereits in der frühen Phase seiner Entdeckung einzudämmen und zu begrenzen.

Parallelen zu Salt Typhoon

Obwohl offiziell keine Gruppe benannt wurde, scheint der Angriff früheren, gegen Telekommunikationsunternehmen gerichteten Spionagekampagnen zu ähneln, die Chinas Salt Typhoon zugeschrieben werden. 

Diese Operationen waren dafür bekannt, vertrauenswürdige Dienstanbieter und Lieferkettenbeziehungen auszunutzen, um indirekten Zugang zu sensiblen Kommunikationsnetzen zu erlangen.

Sollte sich dies bestätigen, wäre der Vorfall bei Ribbon ein weiterer Fall in einer Reihe staatlich unterstützter Kampagnen, die auf die Kompromittierung wichtiger Telekommunikations- und Infrastrukturunternehmen abzielen. 

Solche Eindringversuche gefährden nicht nur Unternehmensdaten, sondern auch die nationale Sicherheit, da diese Anbieter kritische Kommunikationsnetze verwalten.

Der Angriff ist eine weitere Warnung vor den systemischen Risiken, denen Unternehmen innerhalb der globalen Telekommunikationslieferkette ausgesetzt sind. 

Advertisement

Angreifer, die es auf Anbieter, Dienstleister und Infrastrukturpartner abgesehen haben, können vertrauenswürdige Beziehungen ausnutzen, um sich lateral Zugang zu wertvolleren Netzwerken zu verschaffen.

Mehrschichtige Abwehr aufbauen

Der Schutz vor staatlich unterstützten Akteuren erfordert einen mehrschichtigen Sicherheitsansatz, der Folgendes umfasst:

  • Kontinuierliche Verhaltensüberwachung und Anomalieerkennung auf Endpunkten und in Netzwerken.
  • Verwaltung privilegierter Zugriffe sowie die Durchsetzung des Prinzips der geringsten Rechte für interne Systeme und Verbindungen zu Drittanbietern.
  • Code-Signaturzertifikate validieren und auf widerrufene oder verdächtige Zugangsdaten achten.
  • Risikoanalysen der Lieferkette durchführen und robuste Programme zur Überwachung von Anbietern etablieren.
  • Investitionen in Threat Intelligence tätigen, um neue APT-Taktiken und Kompromittierungsindikatoren (IoCs) zu identifizieren.

Da staatlich unterstützte Angriffe immer ausgefeilter werden, sind proaktive Abwehrmaßnahmen und kontinuierliche Transparenz für die Cyberresilienz unerlässlich.

Der Angriff auf Ribbon Communications erinnert daran, dass Telekommunikationsanbieter im Zentrum der globalen Vernetzung stehen – und bevorzugte Ziele für Spionage und Sabotage durch Nationalstaaten sind. 

Während die Untersuchungen andauern, verdeutlicht der Vorfall, wie wichtig eine höhere Resilienz, der Austausch von Threat Intelligence in Echtzeit und eine koordinierte Abwehr im öffentlichen und privaten Sektor zum Schutz kritischer Infrastrukturen sind.

Ken Underhill

Ken Underhill is an award-winning cybersecurity professional, bestselling author, and seasoned IT professional. He holds a graduate degree in cybersecurity and information assurance from Western Governors University and brings years of hands-on experience to the field.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Property of TechnologyAdvice. © 2026 TechnologyAdvice. All Rights Reserved

Advertiser Disclosure: Some of the products that appear on this site are from companies from which TechnologyAdvice receives compensation. This compensation may impact how and where products appear on this site including, for example, the order in which they appear. TechnologyAdvice does not include all companies or all types of products available in the marketplace.