|9 Min. Lesezeit|Yvann Lièvre

APT 2025–2026: Kartierung aktiver staatlich gesteuerter Gruppen

Volt Typhoon, Salt Typhoon, Sandworm, APT28, Lazarus Group: Kartierung aktiver staatlich gesteuerter APT-Gruppen, Living-off-the-Land-Techniken und ANSSI-Referenzen 2025.

APTGéopolitique

Der ANSSI-Bericht zur Cyberbedrohungslage 2025 bestätigt, was CTI-Analysten seit zwei Jahren beobachten: Staatlich gesteuerte APT-Gruppen (Advanced Persistent Threat) waren noch nie so aktiv, ausgereift und vielfältig in ihren Zielen. Hier ist eine aktualisierte Kartierung der wichtigsten Gruppen und ihrer Techniken.

Volt Typhoon, China: Vorpositionierung in kritischen Infrastrukturen

Volt Typhoon ist die Gruppe, die westliche Behörden 2024–2025 am meisten alarmiert hat. Dem MSS (chinesisches Ministerium für Staatssicherheit) zugeschrieben, stiehlt diese Gruppe keine Daten: Sie positioniert sich vor in den Netzwerken kritischer Infrastrukturen (Energie, Wasser, Telekommunikation, Transport) der Vereinigten Staaten und ihrer Verbündeten.

Das vermutete Ziel: im Falle eines geopolitischen Konflikts, insbesondere um Taiwan, schwerwiegende Störungen auslösen zu können. CISA, FBI und NSA veröffentlichten einen gemeinsamen Hinweis, der die Kompromittierung von US-Telekommunikationsnetzen, Wasserversorgern und Transportsystemen dokumentiert.

Charakteristische Technik: Living-off-the-Land (LOtL). Volt Typhoon verwendet keine maßgeschneiderte Malware. Die Gruppe nutzt native Windows-Tools (PowerShell, WMI, netsh, ntdsutil) für laterale Bewegung, wodurch signaturbasierte Erkennung praktisch unmöglich wird.

Salt Typhoon, China: Telekommunikationsspionage

Salt Typhoon kompromittierte 2024 mindestens neun US-Telekommunikationsanbieter, darunter AT&T, Verizon und T-Mobile. Die Gruppe verschaffte sich Zugang zu den Systemen für rechtmäßige Abhörmaßnahmen (Lawful Intercept), die von Strafverfolgungsbehörden genutzt werden, und erlangte potenziell Anrufmetadaten von Regierungszielen.

Das Ausmaß dieser Kompromittierung ist beträchtlich: CALEA-Systeme (Communications Assistance for Law Enforcement Act) sind für rechtmäßige Abhörmaßnahmen konzipiert, und Salt Typhoon hat diese Systeme gegen ihre Eigentümer gewandt. Senator Mark Warner bezeichnete den Vorfall als „schlimmsten Telekommunikations-Hack in der Geschichte der Vereinigten Staaten".

Sandworm, Russland: Cyberkrieg in der Ukraine

Sandworm (GRU-Einheit 74455) bleibt die destruktivste Gruppe weltweit. Verantwortlich für NotPetya (2017, 10 Milliarden Dollar Schaden), Angriffe auf das ukrainische Stromnetz (2015, 2016, 2022) und zahlreiche Sabotageoperationen während des russisch-ukrainischen Konflikts.

In 2024–2025 setzte Sandworm seine Operationen gegen die ukrainische Energieinfrastruktur fort und kombinierte Cyberangriffe mit kinetischen Angriffen. Die Gruppe verwendet destruktive Wiper (CaddyWiper, SwiftSlicer) und Malware, die auf industrielle Systeme abzielt (Industroyer2). Die ANSSI warnte vor ähnlichen Techniken, die gegen europäische Einrichtungen beobachtet wurden.

APT28 / Fancy Bear, Russland: Spionage auf allen Fronten

APT28 (GRU-Einheit 26165) ist eine der produktivsten Gruppen. Anders als Sandworm (destruktiv) konzentriert sich APT28 auf Spionage: Regierungen, politische Parteien, Medien, internationale Organisationen, Verteidigungssektor.

  • 2024: Ausnutzung von Schwachstellen in Microsoft Outlook (CVE-2023-23397) und WinRAR (CVE-2023-38831), um europäische Organisationen anzugreifen

  • Spear-Phishing-Kampagnen gegen Diplomaten, Journalisten und NGOs

  • Kompromittierung von E-Mail-Infrastrukturen über kompromittierte Relays in Drittländern

Lazarus Group, Nordkorea: der Krypto-Räuber

Lazarus Group (Bureau 121, nordkoreanischer RGB) ist einzigartig: Es ist die einzige staatlich gesteuerte APT-Gruppe, deren Hauptaufgabe der finanzielle Diebstahl ist. Laut Chainalysis stahlen nordkoreanische Gruppen allein 2024 über 1,3 Milliarden Dollar in Kryptowährungen, darunter der Bybit-Hack (1,5 Milliarden) und Stake.com.

Die Techniken entwickeln sich weiter: Social Engineering, das auf Blockchain-Entwickler über gefälschte LinkedIn-Stellenangebote abzielt, Supply-Chain-Angriffe auf npm-Bibliotheken, Kompromittierung von DeFi-Protokollen über Smart-Contract-Schwachstellen.

Living-off-the-Land: der unsichtbare Feind

Die dominierende Technik 2025–2026 sind Living-off-the-Land Binaries (LOLBins). Statt EDR-erkennbare Malware einzusetzen, nutzen Angreifer native Systemtools:

  • PowerShell: Payload-Download und In-Memory-Ausführung

  • WMI: laterale Bewegung und Persistenz

  • certutil: Datei-Download getarnt als Zertifikatsoperation

  • mshta/cscript: Ausführung bösartiger Skripte

  • ntdsutil: Extraktion der Active-Directory-Datenbank

Dieser Ansatz macht verhaltensbasierte Erkennung unverzichtbar. Ein Agent wie ThreatClaw, der den Nutzungskontext von Tools analysiert (wer führt PowerShell aus, zu welcher Uhrzeit, mit welchen Parametern), ist effektiver als signaturbasierte Erkennung.

Wie Sie sich vor APTs schützen

  • Threat Intelligence: Integrieren Sie IoCs von APTs, die auf Ihren Sektor abzielen, über CTI-Feeds

  • Verhaltensbasierte Erkennung: LOtL-Techniken werden nicht durch Signaturen erkannt. Ein KI-Agent, der Verhaltensweisen korreliert, ist notwendig

  • Netzwerksegmentierung: Begrenzen Sie laterale Bewegung durch Mikrosegmentierung

  • AD-Monitoring: Active Directory ist das Hauptziel. Überwachen Sie GPO-Änderungen, Kontoerstellungen und anomale Authentifizierungen

  • Red-Team-Übungen: Testen Sie Ihre Verteidigung regelmäßig gegen die dokumentierten TTPs dieser Gruppen

FAQ

Ist mein Unternehmen ein APT-Ziel?

Wenn Sie in den Sektoren Verteidigung, Energie, Telekommunikation, Finanzen, Forschung, Gesundheit oder Technologie tätig sind oder Zulieferer einer solchen Organisation sind, sind Sie ein potenzielles Ziel. APTs arbeiten sich entlang von Lieferketten vor: Einen kleinen Dienstleister zu kompromittieren, um Zugang zum Großkunden zu erlangen, ist eine dokumentierte Taktik.

Wie erkennt man Living-off-the-Land-Techniken?

Durch Verhaltensanalyse: Erstellen Sie eine Baseline der normalen Nutzung von PowerShell, WMI, certutil in Ihrer Umgebung und erkennen Sie dann Anomalien. Ein fortschrittliches EDR in Kombination mit einem Korrelationsagenten wie ThreatClaw kann einen legitimen Systemadministrator von einem Angreifer unterscheiden, der dieselben Tools verwendet.

Was empfiehlt die ANSSI gegen APTs?

Die ANSSI veröffentlicht regelmäßig Berichte über Vorgehensweisen von Angreifern (MoA-Datenblätter). Die Empfehlungen umfassen: Systemhärtung, Segmentierung, Monitoring privilegierter Konten, Aktualisierung von Netzwerkgeräten und Meldung von Vorfällen über das CERT-FR. Sehen Sie sich unsere Angebote für Beratung an.

Was ist der Unterschied zwischen APT und herkömmlicher Cyberkriminalität?

Eine APT-Gruppe wird von einem Nationalstaat unterstützt, verfügt über nahezu unbegrenzte Ressourcen und verfolgt strategische Ziele (Spionage, Sabotage, Vorpositionierung). Ein herkömmlicher Cyberkrimineller ist durch finanziellen Profit motiviert und gibt auf, wenn das Ziel zu schwierig ist. Ein APT hält über Monate oder Jahre an. Diese Beharrlichkeit rechtfertigt ein kontinuierliches Monitoring.

Verwandte Artikel