Die US-Regierung hat gemäß dem Protecting American Intellectual Property Act (PAIPA) Sanktionen gegen einen ausländischen Exploit-Broker verhängt, dem vorgeworfen wird, gestohlene Cybertools der Regierung gekauft und weiterverkauft zu haben.
Die Maßnahme richtet sich gegen Operation Zero, einen mit Russland verbundenen Exploit-Broker, und signalisiert ein härteres Vorgehen gegen Märkte, die mit der nationalen Sicherheit verbundene Zero-Day-Schwachstellen zu Geld machen.
„Wenn Sie US-Geschäftsgeheimnisse stehlen, werden wir Sie zur Rechenschaft ziehen“, sagte Finanzminister Scott Bessent in der Pressemitteilung.
Sanktionen gegen Operation Zero im Detail
Am 24. Februar 2026 setzte das Office of Foreign Assets Control (OFAC) des US-Finanzministeriums den russischen Staatsbürger Sergey Sergeyevich Zelenyuk auf die Sanktionsliste.
OFAC sanktionierte außerdem sein in Sankt Petersburg ansässiges Unternehmen Matrix LLC, das öffentlich unter dem Namen Operation Zero auftritt.
Darüber hinaus wurden fünf verbundene Personen und Organisationen wegen ihrer Rolle beim Erwerb und der Verbreitung von Cybertools auf die Sanktionsliste gesetzt, die als schädlich für die nationale Sicherheit der USA eingestuft werden.
Das US-Außenministerium verhängte parallel dazu Sanktionen gemäß dem Protecting American Intellectual Property Act (PAIPA). Damit wurde das Gesetz erstmals dazu genutzt, ausländische Exploit-Broker zu sanktionieren.
Nach Angaben von Vertretern des Finanzministeriums kaufte Operation Zero Zero-Day-Exploits, die von einem US-amerikanischen Verteidigungsauftragnehmer gestohlen worden waren, und verkaufte sie an nicht autorisierte Käufer weiter.
Im Zentrum des Falls steht Peter Williams, ein ehemaliger Manager bei Trenchant, einer spezialisierten Cybersicherheitseinheit des US-Verteidigungsauftragnehmers L3Harris.
Zwischen 2022 und 2025 missbrauchte Williams seine privilegierten Zugriffsrechte, um mindestens acht Zero-Day-Exploits zu stehlen, die ausschließlich für den Einsatz durch die US-Regierung und ihre Verbündeten entwickelt worden waren.
Bundesstaatsanwälte werfen ihm vor, die gestohlenen Tools im Austausch gegen Kryptowährung im Wert von etwa 1,3 Millionen US-Dollar an Operation Zero verkauft zu haben.
Das Justizministerium schätzte, dass der Diebstahl Verluste in zweistelliger Millionenhöhe verursachte und Risiken für die nationale Sicherheit mit sich brachte.
Seit 2021 agiert Operation Zero als öffentlicher Exploit-Broker und bietet Kopfgelder in Millionenhöhe für Zero-Day-Schwachstellen in Betriebssystemen und verschlüsselten Messaging-Plattformen.
Die Gruppe verkauft an Kunden in Nicht-NATO-Staaten, darunter die russische Regierung, und positioniert sich als Marktplatz für offensive Cyberfähigkeiten.
Staatsanwälte warnten, dass die gestohlenen Tools Bedrohungsakteuren möglicherweise ermöglicht hätten, weltweit Millionen von Systemen zu kompromittieren.
So lassen sich Zero-Day-Risiken mindern
Zero-Day-Schwachstellen sind schwer abzuwehren, da sie ausgenutzt werden können, bevor Patches oder Erkennungssignaturen verfügbar sind.
Um das Risiko zu senken, sollten sich Unternehmen auf mehrschichtige Sicherheitskontrollen, Verhaltensüberwachung und eine hohe betriebliche Widerstandsfähigkeit stützen, statt sich allein auf reaktives Patchen zu verlassen.
- Nutzen Sie Zero-Trust-Prinzipien durch die Durchsetzung kontinuierlicher Authentifizierung, Zugriffsrechte nach dem Prinzip der geringsten Privilegien, Privileged-Access-Management und eine starke Netzwerksegmentierung, um laterale Bewegungen einzuschränken.
- Setzen Sie Erkennungsfunktionen wie EDR, XDR, verhaltensbasierte Analysen, speicherbasierte Exploit-Schutzmechanismen und integrierte Threat-Intelligence-Feeds ein, um verdächtige Aktivitäten und Exploitationsmuster zu erkennen.
- Reduzieren Sie die Angriffsfläche, indem Sie Systeme härten, unnötige Dienste deaktivieren, sichere Konfigurations-Baselines anwenden und die externen sowie Cloud-Angriffsflächen kontinuierlich verwalten.
- Implementieren Sie eine kontinuierliche Überwachung von Endpunkt-Netzwerk- und ausgehendem Datenverkehr, wobei Sie Threat-Intelligence-Tools einsetzen, um Command-and-Control-Infrastrukturen, Aktivitäten von Exploit-Kits und Versuche zur Datenexfiltration zu erkennen.
- Pflegen Sie Patch-Management-Prozesse für bekannte CVEs und nutzen Sie kompensierende Kontrollen wie virtuelles Patchen oder IPS-/WAF-Regeln, wenn keine sofortige Fehlerbehebung verfügbar ist.
- Schützen Sie kritische Anlagen durch Mikrosegmentierung, unveränderliche Backups und robuste Wiederherstellungsverfahren, um den Schadensradius zu begrenzen und bei einer Ausnutzung die betriebliche Widerstandsfähigkeit sicherzustellen.
- Testen Sie regelmäßig Incident-Response-Pläne durch Planspiele und Simulationen, die sich auf Szenarien mit Zero-Day-Exploits konzentrieren.
In ihrer Gesamtheit tragen diese Maßnahmen dazu bei, den Schadensradius eines erfolgreichen Exploits zu begrenzen und zugleich die allgemeine Widerstandsfähigkeit der Organisation zu stärken.
Sanktionen gegen Zero-Day-Broker
Die Sanktionen gegen Operation Zero spiegeln die zunehmende Überschneidung von Cyberkriminalität, Exploit-Broker-Märkten und Fragen der nationalen Sicherheit wider.
Da Regierungen ausländische Organisationen, die mit gestohlenen Zero-Days handeln, zunehmend unter die Lupe nehmen, sollten sich Unternehmen bewusst machen, wie schnell sich fortschrittliche Exploits über ihre ursprünglichen Umgebungen hinaus verbreiten können.
Der Fall unterstreicht, wie wichtig es ist, Sichtbarkeit, Segmentierung und Widerstandsfähigkeit zu priorisieren, statt sich ausschließlich auf reaktive Abwehrmaßnahmen zu verlassen.
Als Reaktion auf Zero-Day-Risiken prüfen Organisationen Zero-Trust-Lösungen zur Stärkung der Segmentierung, zur Verringerung impliziten Vertrauens und zur besseren Eindämmung von Exploit-Versuchen.

