Zum Inhalt springen

Der Patch kommt fast immer zu spät.

Sechs Schwachstellen, aus denen im vergangenen Jahr echte Vorfälle wurden, auf eine Skala gelegt: die Zeit zwischen dem Beginn der Ausnutzung und dem Tag, an dem jemand ein Advisory dazu veröffentlichte. Bei vier von sechs ist diese Differenz negativ.

4/6

vor Veröffentlichung ausgenutzt.

Das Ausnutzungsfenster

Die gestrichelte Linie ist der Tag, an dem der Hersteller sein Advisory veröffentlichte. Alles links davon wurde bereits ausgenutzt, bevor die Schwachstelle auf dem Papier existierte. Keine noch so straffe Patch-Richtlinie schließt ein Fenster, das sich öffnete, bevor jemand davon wusste.

Deshalb ist Patchen notwendig, aber nicht hinreichend. Die Lücke schließt, wer weiß, was er am Internet hat, und wer jemanden mit dem Blick eines Angreifers darauf schauen lässt, bevor es ein Angreifer tut.

Von der Klasse zum Vorfall

Keiner dieser Vorfälle beruht auf einer neuen Art von Fehler. Es sind die Schwachstellenklassen, die diese Wissensdatenbank erklärt, gefunden in Software, die tausende Organisationen betreiben. Wer die Klasse versteht, erkennt den nächsten Fall, bevor er einen Namen hat.

Die sechs Fälle

Wer dahintersteckt

Angreifer sind keine anonyme Masse. Es sind organisierte Gruppen mit einem Geschäftsmodell oder einem Auftrag und mit einer wiedererkennbaren Art hereinzukommen. Diese sechs prägen einen großen Teil des Bildes.

Cl0p

Erpressung

Erpressung in großem Maßstab, weitgehend ohne Verschlüsselung

Das Markenzeichen von Cl0p ist die Massenkampagne: eine Schwachstelle in Software für Dateiaustausch oder Unternehmenssoftware, die tausende Organisationen am Internet betreiben, in einer einzigen Welle gegen hunderte von ihnen eingesetzt, oft bevor es einen Patch gibt. Nacheinander Accellion FTA, GoAnywhere MFT, MOVEit Transfer, Cleo, Oracle E-Business Suite und 2026 sehr wahrscheinlich PTC Windchill. Verschlüsselt wird in diesen Kampagnen kaum etwas: Die Daten werden gestohlen, und die Drohung, sie zu veröffentlichen, ist das Druckmittel.

auch bekannt alsTA505, FIN11, Lace Tempest

ZugeschriebenCVE-2026-12569

LockBit

Erpressung

Ransomware als Dienstleistung

LockBit lieferte die Schadsoftware und die Erpressungsplattform; einzelne Affiliates erledigten den Einbruch und teilten den Erlös. Diese Affiliates waren beim Zugang selten kreativ: ungepatchte Randgeräte und gestohlene Zugangsdaten, Citrix Bleed eingeschlossen. Im Februar 2024 übernahmen Polizeibehörden in der Operation Cronos die Infrastruktur von LockBit. Die Marke versucht seither ein Comeback, doch das Modell, für das sie stand, läuft inzwischen unter anderen Namen.

auch bekannt alsBitwise Spider

Akira

Erpressung

Ransomware über das VPN

Akira ist seit 2023 aktiv und kommt fast immer über das VPN herein: über einen Login ohne zweiten Faktor oder über eine bekannte Schwachstelle im VPN-Gerät selbst, unter anderem bei Geräten von Cisco und SonicWall. Selten etwas Neues, meist eine Tür, die längst hätte geschlossen sein sollen. Damit ist die Gruppe ein guter Gradmesser dafür, wie solide Ihr Fernzugriff tatsächlich ist.

auch bekannt alsStorm-1567

Scattered Spider

Erpressung

Social Engineering am Service Desk

Scattered Spider braucht selten eine Schwachstelle. Die Gruppe ruft den Service Desk an, gibt sich als Mitarbeiter aus und lässt ein Passwort oder ein MFA-Token zurücksetzen, stiehlt dann Daten, um zu erpressen, und setzt teils Ransomware ein. Dazu kommen SIM-Swapping und das Zermürben von Nutzern mit endlosen MFA-Anfragen. Was das aufhält, ist ein Service Desk, der Identitäten gründlich prüft, und MFA, die sich weder phishen noch telefonisch zurücksetzen lässt.

auch bekannt alsUNC3944, Octo Tempest, 0ktapus

Volt Typhoon

staatlich

Staatliche Vorbereitung in kritischen Sektoren

Westliche Dienste ordnen Volt Typhoon China zu, und die Gruppe fällt durch das auf, was sie nicht tut: keine Ransomware, keine sichtbare Beute, kaum Schadsoftware in den Netzen, in die sie eindringt. Sie kommt über Randgeräte herein, versteckt ihren Verkehr hinter gekaperten, veralteten Büro-Routern und arbeitet danach mit den Verwaltungswerkzeugen, die ohnehin vorhanden sind, um jahrelang in kritischer Infrastruktur zu bleiben.

auch bekannt alsVanguard Panda, BRONZE SILHOUETTE

Sandworm

staatlich

Destruktive staatliche Operationen

Sandworm wird dem russischen Militärgeheimdienst zugeschrieben und steht hinter einer Reihe destruktiver Angriffe, von NotPetya bis zu wiederholten Angriffen auf das ukrainische Stromnetz. Das Ziel ist kein Geld, sondern Ausfall, was die Gruppe zu einer anderen Art von Risiko macht als eine Erpresserbande.

auch bekannt alsAPT44, Seashell Blizzard

Zum Suchen / drücken · Esc