StartWissenNewsNeues Genre: Cybersicherheit

DSMS · Aktuelles aus der Datenschutzwelt

Neues Genre: Cybersicherheit

5 Min. Lesezeit

Cyberangriffe auf Bestellung: Wenn digitale Spionage zur käuflichen Dienstleistung wird
Cyberkriminalität beschränkt sich längst nicht mehr auf wahllos verbreitete Schadsoftware oder klassische Erpressungsangriffe. Parallel dazu hat sich ein kommerzieller Markt entwickelt, auf dem spezialisierte Akteure gezielte Angriffe im Auftrag zahlender Kunden durchführen. Solche „Hack-for-hire“-Dienstleister verschaffen sich beispielsweise Zugang zu E-Mail-Konten, Cloud-Diensten oder internen Unternehmensinformationen und übermitteln die erlangten Daten anschließend an ihre Auftraggeber.

Ein anderes Geschäftsmodell als Ransomware
Ransomware-Gruppen greifen häufig eine größere Zahl potenzieller Opfer an und versuchen, durch Datenverschlüsselung oder die Androhung einer Veröffentlichung Lösegeld zu erpressen. Auftragsangriffe funktionieren dagegen wesentlich selektiver. Im Mittelpunkt steht eine konkret bestimmte Person oder Organisation, an deren Informationen ein Dritter ein besonderes Interesse hat.
Die Auftraggeber können dabei weitgehend im Hintergrund bleiben. Zwischen ihnen und den ausführenden Angreifern stehen teilweise private Ermittler, Beratungsunternehmen oder andere Vermittler. Für das Opfer ist deshalb häufig weder erkennbar, wer den Angriff veranlasst hat, noch welches konkrete Motiv dahintersteht. Nach Erkenntnissen der Google Threat Analysis Group werden solche Strukturen bereits seit 2012 beobachtet. Zu den dokumentierten Zielgruppen gehören unter anderem Unternehmen, staatliche Stellen, Journalisten, politische Akteure, Menschenrechtsorganisationen und Personen, die an wirtschaftlichen oder rechtlichen Auseinandersetzungen beteiligt sind (Huntley, 2022).

Dark Basin als dokumentiertes Beispiel
Einen besonders umfangreichen Einblick in diesen Markt veröffentlichte das Citizen Lab der University of Toronto im Jahr 2020. Im Rahmen einer mehrjährigen Untersuchung analysierten die Forscher die Aktivitäten einer als „Dark Basin“ bezeichneten Gruppierung. Diese hatte Tausende Personen und Hunderte Organisationen auf sechs Kontinenten ins Visier genommen. Betroffen waren unter anderem Führungskräfte, Politiker, Staatsanwälte, Journalisten, Finanzunternehmen und zivilgesellschaftliche Organisationen.
Die Forscher identifizierten fast 28.000 personalisierte Internetadressen, die für Phishing-Angriffe vorbereitet worden waren. Die gefälschten Nachrichten und Anmeldeseiten sollten die Zielpersonen dazu bringen, Zugangsdaten für E-Mail- oder andere Benutzerkonten preiszugeben. Citizen Lab ordnete die Aktivitäten mit hoher Wahrscheinlichkeit dem indischen Unternehmen BellTroX InfoTech Services und damit verbundenen Personen zu (Scott-Railton et al., 2020).
Bemerkenswert war nicht allein die Zahl der Angriffsziele, sondern vor allem die gezielte Vorbereitung. Die Angreifer verfügten teilweise über detaillierte Kenntnisse der beruflichen und persönlichen Beziehungen ihrer Opfer. Phishing-Nachrichten konnten dadurch so gestaltet werden, als stammten sie von Kollegen, Vorgesetzten oder anderen vertrauten Personen. Bei besonders interessanten Zielen wurden die Versuche über längere Zeit fortgesetzt und mit wechselnden Vorwänden wiederholt.

Ein widerstandsfähiger und internationaler Markt
Die öffentliche Enttarnung einzelner Anbieter beendet das zugrunde liegende Geschäftsmodell nicht zwangsläufig. Google brachte beispielsweise frühere Mitarbeiter von Appin und BellTroX mit dem später aufgetretenen Unternehmen Rebsec in Verbindung. Vergleichbare Aktivitäten wurden außerdem bei Akteuren aus Russland und den Vereinigten Arabischen Emiraten beobachtet. Dabei standen insbesondere E-Mail-Konten, Cloud-Zugänge und Identitäten in staatlichen Einrichtungen, Unternehmen, Gesundheitsorganisationen und politischen Institutionen im Fokus (Huntley, 2022).
Auch Meta untersuchte den kommerziellen Überwachungsmarkt. Das Unternehmen sperrte 2021 sieben Anbieter, die nach den Untersuchungsergebnissen Personen in mehr als 100 Staaten angegriffen oder überwacht hatten. Rund 50.000 möglicherweise betroffene Nutzer wurden über entsprechende Aktivitäten informiert. Meta beschreibt den Ablauf solcher Operationen als Kette aus Informationsbeschaffung, Kontaktaufnahme und anschließender technischer Kompromittierung. Nicht jeder Dienstleister muss dabei sämtliche Schritte selbst ausführen; einzelne Anbieter können sich auf bestimmte Phasen spezialisieren (Agranovich & Dvilyanski, 2021).

Welche Unternehmen besonders gefährdet sind
Das Risiko eines Auftragsangriffs hängt nicht ausschließlich von der Größe oder dem Umsatz eines Unternehmens ab. Entscheidend ist vielmehr, ob bestimmte Informationen für einen Dritten einen wirtschaftlichen, rechtlichen oder politischen Wert besitzen. Ein erhöhtes Risiko kann beispielsweise in folgenden Situationen bestehen:

  • laufende Gerichts- oder Schiedsverfahren,
  • Unternehmensverkäufe, Beteiligungen und Finanzierungsrunden,
  • Ausschreibungen und größere Vergabeverfahren,
  • interne Untersuchungen und Compliance-Fälle,
  • arbeitsrechtliche oder gesellschaftsrechtliche Konflikte,
  • Forschungsvorhaben und Produktentwicklungen,
  • Verhandlungen über Preise, Patente oder Geschäftsgeheimnisse.

Besonders schutzbedürftig sind deshalb nicht nur Geschäftsleitung und IT-Administration. Auch Rechtsabteilungen, Assistenzkräfte, Projektverantwortliche, externe Berater und Beschäftigte mit Zugang zu vertraulichen Transaktions- oder Verfahrensdaten können gezielt ausgewählt werden.

Konsequenzen für das Informationssicherheitsmanagement
Unternehmen sollten solche Auftragsangriffe ausdrücklich in ihre Bedrohungs- und Risikobewertung aufnehmen. Eine allgemeine Sensibilisierung für Phishing reicht bei gezielten Kampagnen regelmäßig nicht aus. Erforderlich ist eine Kombination aus technischen, organisatorischen und personellen Maßnahmen.
Dazu gehören insbesondere phishingresistente Mehrfaktorauthentisierung, die Überwachung neu eingerichteter OAuth-Berechtigungen und App-Passwörter, eine konsequente Beschränkung privilegierter Zugänge sowie die Protokollierung auffälliger Anmelde- und Weiterleitungsregeln. Für besonders gefährdete Funktionen sollten zusätzlich abgestimmte Kommunikationswege, gesonderte Awareness-Maßnahmen und Verfahren zur schnellen Überprüfung verdächtiger Nachrichten vorgesehen werden.
Ebenso wichtig ist eine ereignisbezogene Neubewertung der Bedrohungslage. Beginnt ein bedeutsamer Rechtsstreit, eine Unternehmenstransaktion oder ein sensibles Vergabeverfahren, sollte das Informationssicherheitsmanagement prüfen, welche Personen und Informationsbestände dadurch zu attraktiven Zielen werden. Im Vorfallsfall müssen relevante Protokolle und Beweismittel frühzeitig gesichert werden. Eine verlässliche technische Attribution des Auftraggebers ist dennoch häufig nicht möglich.

Fazit
Der Markt für gemietete Cyberangriffe verändert die klassische Betrachtung digitaler Bedrohungen. Nicht jeder Angriff dient unmittelbar der Erpressung, und nicht hinter jeder Kampagne steht eine bekannte kriminelle oder staatliche Gruppierung. Unternehmen müssen auch damit rechnen, dass ein wirtschaftlich oder rechtlich interessierter Dritter spezialisierte Akteure mit der Beschaffung interner Informationen beauftragt.
Ein wirksames Informationssicherheitsmanagement sollte daher neben technischen Schwachstellen auch konkrete Konflikt-, Transaktions- und Wettbewerbssituationen berücksichtigen. Je wertvoller bestimmte Informationen für eine Gegenpartei sind, desto größer ist die Wahrscheinlichkeit, dass nicht das Unternehmen als Ganzes, sondern einzelne Schlüsselpersonen gezielt angegriffen werden.

In diesem Zusammenhang weisen wir auf den akademischen Aufsatz „Normenakzeptanz als Resilienzhebel in deutschen KMU“ von Dr. Stefan Spörrer im DuD hin: https://link.springer.com/article/10.1007/s11623-026-2238-0

Quellen

Dieser Beitrag dient der allgemeinen Information und ersetzt keine Rechtsberatung im Einzelfall. Stand: 25. August 2026.