Aktuelle Untersuchungen von ESET haben Belege für eine beispiellose Zusammenarbeit zwischen zwei mit dem russischen Staat verbundenen Cyberespionage-Gruppen zutage gefördert: Gamaredon und Turla.
Beide werden mit dem russischen Inlandsgeheimdienst (FSB) in Verbindung gebracht, haben traditionell jedoch unabhängig voneinander operiert. Ihre Zusammenarbeit bei der Bekämpfung hochrangiger Organisationen in der Ukraine stellt eine erhebliche Eskalation staatlich unterstützter Hackerangriffe dar – mit Auswirkungen auf die globale Cybersicherheit.
Hintergrund zu den Bedrohungsgruppen
Gamaredon, seit mindestens 2013 aktiv, konzentriert sich vor allem auf ukrainische Regierungseinrichtungen. Die für ihre umfangreichen, opportunistischen Kampagnen bekannte Gruppe Gamaredon setzt häufig auf Spear-Phishing und schädliche LNK-Dateien auf Wechseldatenträgern, um sich Zugang zu verschaffen.
Turla – auch als Snake bekannt – ist ein seit mindestens 2004, möglicherweise sogar früher aktives Spionagekollektiv. Es ist berüchtigt für Präzisionsangriffe auf Regierungen und diplomatische Einrichtungen in Europa, Zentralasien und dem Nahen Osten sowie für Sicherheitsverletzungen wie die Kompromittierung des US-Verteidigungsministeriums im Jahr 2008 sowie den Angriff auf das Schweizer Rüstungsunternehmen RUAG.
Belege für eine Zusammenarbeit
Die Ergebnisse von ESET aus dem Jahr 2025 zeigen technische Verbindungen zwischen den Gruppen.
Turlas Kazuar-Backdoor wurde über die Tools von Gamaredon – PteroGraphin und PteroOdd – auf ukrainischen Systemen ausgeführt. Bemerkenswert ist, dass PteroGraphin offenbar die Kazuar-v3-Backdoor neu startete, vermutlich als Wiederherstellungsmaßnahme nach einem Absturz oder einem fehlgeschlagenen Start.
Kazuar, ein fortschrittliches C#-Spionageimplantat, wird vermutlich ausschließlich von Turla eingesetzt. Zu seinen Funktionen gehört die umfangreiche Unterstützung von Befehlen für den Diebstahl von Zugangsdaten, die Dateimanipulation und die Systemaufklärung. Die Integration dieses Toolsets in die Zugriffsoperationen von Gamaredon ist der erste technische Beleg, der die beiden Gruppen miteinander verbindet.
Strategische Auswirkungen
Diese Partnerschaft verbindet komplementäre Stärken: die groß angelegten Eindringversuche von Gamaredon und die ausgefeilten Methoden von Turla. Während Gamaredon Hunderte oder Tausende ukrainischer Rechner kompromittiert, scheint Turla sich auf eine kleine Teilmenge von Systemen zu konzentrieren, die wahrscheinlich hochsensible Informationen enthalten.
Die Annäherung spiegelt wahrscheinlich operative Erfordernisse wider, die aus Russlands umfassender Invasion der Ukraine im Jahr 2022 entstanden sind. Analysten zufolge ist die Ukraine zu einem Testfeld für Moskaus fortschrittliche Cybertaktiken geworden, wobei erfolgreiche Techniken später andernorts eingesetzt werden.
Durch die Verbindung von Persistenz und herausragenden Fähigkeiten erhält der FSB ein Instrument, um kritische Netzwerke effizienter zu infiltrieren.
Globale Sicherheitsaspekte
Die Zusammenarbeit von Gamaredon und Turla unterstreicht einen Wandel bei staatlich unterstützten Cyberoperationen.
Sie zeigt, dass die Grenzen zwischen elitären und breit angelegten Spionageteams verschwimmen. Dadurch können Nachrichtendienste spezialisierte Implantate mit groß angelegten Infektionskampagnen kombinieren. Eine solche Integration kann das Risiko für Regierungen, Rüstungsunternehmen und andere weltweit tätige Organisationen von hohem Wert verstärken.
Organisationen sollten mehrschichtige Abwehrmaßnahmen einführen, darunter:
- Lieferketten kartieren
- Beschränkungen für privilegierte Zugriffe
- Protokollierung von Remote-Sitzungen und kontinuierliche Audits
Diese Maßnahmen tragen dazu bei, die Art des anfänglichen Zugriffs durch Gamaredon sowie die verdeckte Ausnutzung durch Turla einzudämmen.
Die Entdeckung der Zusammenarbeit zwischen Gamaredon und Turla markiert eine neue Phase der russischen Cyberstrategie. Durch die Verbindung unerbittlicher Eindringaktivitäten mit fortschrittlichen Spionagewerkzeugen haben diese FSB-Einheiten eine Bedrohung geschaffen, die sowohl breit als auch tiefgreifend ist.
Solange die geopolitischen Spannungen anhalten, müssen sich Verteidiger auf staatliche Akteure einstellen, die in ihren Operationen Umfang, Raffinesse und strategische Zielsetzung miteinander verbinden.

