Iranische Hacker spielen das lange Spiel

Ein aktueller Bericht, auf den The Greanville Post hinweist, beschreibt einen leiseren, geduldigeren Stil von Cyberangriffen, als die meisten Menschen mit staatlich unterstütztem Hacking verbinden. Anstatt mit offensichtlicher Malware durch Firewalls zu brechen, sollen sich iranische Hacker, die mit den Islamischen Revolutionsgarden (IRGC) verbunden sind, jahrelang in amerikanischen Netzwerken eingenistet haben – wartend und beobachtend, statt ihre Präsenz anzukündigen.

Die in dem Bericht genannten Gruppen, Cyber Av3ngers und Mint Sandstorm, werden als Spezialisten für eine Technik beschrieben, die Sicherheitsforscher oft als "Living off the Land" bezeichnen. Anstatt eigenen schädlichen Code zu schreiben, den Antivirensoftware erkennen könnte, verlassen sich diese Gruppen Berichten zufolge auf legitime, integrierte Netzwerkverwaltungswerkzeuge, die bereits auf den Zielsystemen vorhanden sind. Dieser Ansatz macht ihre Aktivitäten weitaus schwerer von normaler IT-Arbeit zu unterscheiden – und genau das ist der Punkt.

Warum Stille die eigentliche Bedrohung ist

Die meisten Schlagzeilen machenden Sicherheitsvorfälle beinhalten Lösegeldforderungen, geleakte Datenbanken oder öffentliche Erpressungsversuche. Diese Vorfälle sind disruptiv, aber sie sind auch fast sofort sichtbar. Das Muster, das in diesem Bericht beschrieben wird, ist anders. IRGC-nahe Cyber-Gruppen sollen priorisieren, verborgen zu bleiben, manchmal über längere Zeiträume, damit sie Zugang aufrechterhalten, Informationen sammeln oder sich für zukünftige Aktionen positionieren können, anstatt sofortigen Schaden zu verursachen.

Das ist wichtig, weil Erkennungswerkzeuge, die darauf ausgelegt sind, ungewöhnliche oder bösartige Software zu erkennen, weitaus weniger effektiv gegen Eindringlinge sind, die Werkzeuge verwenden, die eigentlich dort sein sollten. Ein Systemadministrator, der routinemäßige Diagnosen durchführt, oder ein automatisiertes Skript, das geplante Wartungsarbeiten ausführt, kann identisch aussehen wie ein Angreifer, der sich durch ein Netzwerk bewegt, wenn dieser Angreifer gelernt hat, dieselben integrierten Dienstprogramme zu nutzen. Das Fehlen offensichtlicher Warnsignale ist selbst Teil der Strategie.

Die breitere Cybersicherheitswelt hat bereits gesehen, wie viel Schaden aus Infrastruktur entstehen kann, die zu lange unbemerkt bleibt. Ermittlungen zu kriminellen Hosting-Operationen, wie die kürzliche Beschlagnahmung von 800 Servern in den Niederlanden, die mit einer Bulletproof-Hosting-Operation in Verbindung stehen, zeigen, wie Angreifer aller Art von Infrastruktur profitieren, die sich in normalen Internetverkehr einfügt. Ob das Ziel Finanzbetrug oder staatliche Spionage ist, die zugrunde liegende Lektion ist dieselbe: Leise, geduldige Infiltration ist oft gefährlicher als laute, offensichtliche Angriffe.

Die Datenschutz-Implikationen für normale Nutzer

Es ist verlockend, diese Art von Berichterstattung als nur für Regierungsbehörden oder große Konzerne relevant zu betrachten. Aber die Datenschutz-Implikationen reichen weiter. Netzwerke, die über längere Zeiträume leise kompromittiert werden, können persönliche Daten, interne Kommunikation und Kontozugangsdaten lange offenlegen, bevor jemand merkt, dass etwas nicht stimmt. Anders als bei einem "Smash-and-Grab"-Vorfall, der sofortige Benachrichtigungen auslöst, kann eine langsame, gezielte Infiltration unentdeckt bleiben, während Angreifer entscheiden, was es wert ist, mitgenommen zu werden.

Dies ist auch ein Grund, warum groß angelegte Sicherheitsvorfälle wie der, der etwa 6 Millionen Kunden beim Datenleck der Carnival Corporation betraf, oft auf Zugriffe zurückgehen, die lange vor der öffentlichen Bekanntgabe existierten. Die Lücke zwischen anfänglicher Kompromittierung und öffentlichem Bewusstsein ist dort, wo sich der eigentliche Datenschutzschaden ansammelt, da persönliche Daten kopiert, verkauft oder missbraucht werden können, lange bevor betroffene Personen informiert werden.

Was das für Sie bedeutet

Sie sind nicht das primäre Ziel einer IRGC-Cyberoperation, aber die Infrastruktur, auf die Sie sich verlassen – von Versorgungsunternehmen über Gesundheitsdienstleister bis hin zu Finanzinstituten – könnte es sein. Wenn iranische Hacker oder ähnliche staatsnahe Gruppen sich erfolgreich im Netzwerk einer Organisation einnisten, werden die persönlichen Daten, die diese Organisation über Sie speichert, Teil der Gefährdung, selbst wenn Sie nie direkt mit den Angreifern interagieren.

Die praktische Schlussfolgerung ist nicht, in Panik zu geraten, sondern zu erkennen, dass Geduld und Heimlichkeit nun zentrale Merkmale modernen Hackings sind, nicht Ausnahmen. Organisationen werden zunehmend aufgefordert, auf ungewöhnliche Muster der Nutzung legitimer Werkzeuge zu achten, nicht nur auf Malware-Signaturen. Für Einzelpersonen verstärkt dieser Wandel den Wert der Annahme, dass jedes Konto oder jeder Dienst, den Sie nutzen, möglicherweise von einem Sicherheitsvorfall betroffen sein könnte, den Sie erst sehen, wenn er öffentlich wird.

Erkenntnisse für die Leser

  • Gehen Sie davon aus, dass jede Organisation, die Ihre Daten speichert – von Gesundheitswesen über Reisen bis hin zu Gastgewerbe – von langfristigen, unentdeckten Netzwerkeinbrüchen betroffen sein könnte, statt von offensichtlichen Angriffen.
  • Aktivieren Sie überall die Multi-Faktor-Authentifizierung, wo sie angeboten wird, da gestohlene Zugangsdaten aus einem leisen Einbruch oft lange vor der Offenlegung verwendet werden.
  • Überwachen Sie regelmäßig Kontoaktivitäten und Kreditberichte, statt auf eine Sicherheitsvorfall-Benachrichtigung zu warten, da stille Infiltrationen der öffentlichen Bekanntgabe um Monate oder Jahre vorausgehen können.
  • Bleiben Sie über Berichte zu staatsnahen Hacking-Gruppen informiert, da das Verständnis ihrer Methoden hilft zu erklären, warum einige Sicherheitsvorfälle so lange brauchen, um ans Licht zu kommen.

Die Geschichte iranischer Hacker, die leise in US-Netzwerken arbeiten, ist eine Erinnerung daran, dass die gefährlichsten Eindringlinge oft diejenigen sind, die niemand sofort bemerkt. Informiert über diese Muster zu bleiben und grundlegende persönliche Sicherheitsvorkehrungen ernst zu nehmen, bleibt eine der effektivsten Möglichkeiten, den Schaden zu begrenzen, wenn die Stille schließlich bricht.