Netwrix 1Secure bietet einheitliche Sichtbarkeit über Daten und Identität – 14 Tage kostenlos mit vollem Zugriff.Starten Sie eine kostenlose Testversion

Ressourcen­zentrumBlog

Die größten und berüchtigtsten Cyberangriffe der Geschichte

Die größten und berüchtigtsten Cyberangriffe der Geschichte

Sep 6, 2026

Cyberangriffe sind absichtliche Versuche, Daten zu stehlen, zu verändern oder zu zerstören oder den Betrieb zu stören und die digitalen Teile einer kritischen Infrastruktur zu beschädigen. Dieser Blogbeitrag untersucht die verheerendsten großen Cyberangriffe in der Geschichte, erläutert die zugrundeliegenden Motive und Auswirkungen und bietet dann Präventions- und Erkennungsbest Practices.

Arten von Cyberangriffen

Cyberangriffe kommen in vielen Formen, einschließlich der folgenden:

  • Malware — Dies ist der allgemeine Begriff für bösartige Software, die in Systeme eindringt, um Schäden anzurichten oder Daten zu stehlen. Beispiele sind Viren, Würmer und Spyware.
  • RansomwareRansomware ist eine Art von Schadsoftware, die Dateien oder Systeme eines Opfers verschlüsselt und sie unzugänglich macht. Der Angreifer fordert dann oft in Kryptowährung ein Lösegeld für den Entschlüsselungsschlüssel oder ein Versprechen, den Zugang wiederherzustellen.
  • Phishing — Bösartige Akteure versuchen, sensible Informationen zu sammeln, indem sie sich in E-Mails als legitime Entität ausgeben. Verwandte Angriffe nutzen Textnachrichten (smishing), Sprachanrufe oder Voicemails (vishing), oder gefälschte QR-Codes (quishing). Im Wesentlichen ist alles, was eine Benutzerinteraktion erfordert, ein potenzieller Vektor für Angreifer.
  • Social Engineering – Angreifer nutzen menschliche Eigenschaften wie Vertrauen, Angst, Neugier oder Dringlichkeit aus, um Personen dazu zu bringen, sensible Informationen preiszugeben, unbefugten Zugang zu gewähren oder andere Handlungen auszuführen, die die Sicherheit gefährden.
  • Denial-of-Service (DoS)-Angriffe — Bei einem DoS-Angriff versuchen Angreifer, ein System oder Netzwerk mit so hohem Datenverkehr zu überfluten, dass es für legitime Benutzer unzugänglich wird.
  • Man-in-the-Middle (MITM)-Angriffe — Angreifer fangen die Kommunikation zwischen zwei Parteien ab, um Daten zu stehlen oder schädlichen Code einzuschleusen.
  • SQL-Injection — Angreifer nutzen Schwachstellen in einer datenbankgestützten Website aus, um unbefugten Zugriff auf Daten zu erlangen.
  • Zero-Day-Exploits — Angreifer arbeiten hart daran, Cybersicherheitslücken in Software oder Hardware aufzudecken und auszunutzen, bevor der Anbieter sie findet und einen Patch herausgibt.

Es ist wichtig zu verstehen, dass ein Cyberangriff fast immer eine Kombination der oben aufgeführten Angriffsmethoden beinhaltet, die entlang des Angriffspfades verwendet werden. Stellen Sie sich Szenarien wie folgende vor: Phishing und Social Engineering werden eingesetzt, um gültige Zugangsdaten von ahnungslosen Nutzern zu sammeln, damit die Angreifer diese nutzen können, um in das Zielsystem einzudringen. Um unentdeckt zu bleiben, während sie sich ihren Weg ins Netzwerk bahnen, starten sie einen DoS-Angriff, um die Verteidiger abzulenken, und in einem Zug, um noch tiefer einzudringen, werden sie versuchen, bekannte Schwachstellen auszunutzen, um kritische Systeme zu übernehmen.

Grundlegende Motive

Zu den Motivationsfaktoren für Cyberangriffe gehören die Folgenden:

  • Finanzieller Gewinn — Böswillige Akteure monetarisieren Angriffe auf vielfältige Weise. Zum Beispiel stehlen sie persönliche Informationen, Finanzdaten oder geistiges Eigentum, um diese auf dem Schwarzmarkt zu verkaufen; fordern Lösegelder bei Ransomware-Angriffen; oder nutzen Smishing oder Vishing, um Mitarbeiter dazu zu überreden, Geld an sie zu überweisen.
  • Politische oder ideologische Motive — Manchmal ist das Ziel, Dienstleistungen zu stören oder den Ruf einer Organisation aufgrund politischer oder ideologischer Meinungsverschiedenheiten zu schädigen.
  • Förderung nationaler Interessen — Länder nutzen Cyberkriegsführung, um Regierungsbehörden, Verteidigungssysteme und kritische Infrastrukturen zu attackieren, um Informationen zu sammeln oder Operationen zu stören.
  • Wirtschaftsspionage — Unternehmen können Cyberangriffe durchführen, um Geschäftsgeheimnisse, Forschungsergebnisse oder andere vertrauliche Informationen eines Konkurrenten zu stehlen.
  • Ego — Einige Angreifer führen Cyberangriffe durch, um ihre Fähigkeiten zu demonstrieren, einen Ruf in Hackerkreisen aufzubauen oder ihre Fähigkeiten zu testen.

Auswirkungen von Cyberangriffen

Der Schaden durch Cyberangriffe kann weit über das unmittelbare Ziel hinausgehen und Gemeinschaften, Wirtschaftssysteme und internationale Beziehungen beeinträchtigen. Im Jahr 2015, als sie einen Bericht für das Weltwirtschaftsforum verfassten, erwarteten Forscher bei McKinsey, dass die Kosten der Cyberkriminalität (oder der Verlust an wirtschaftlichem Wert) im Jahr 2020 bei 3 Billionen Dollar liegen würden, während im Jahr 2020 der vorhergesagte Verlust für 2025 auf 10,5 Billionen Dollar anstieg und die aktuellen Prognosen für 2029 bei etwa 15 Billionen Dollar liegen.

Aber finanzieller Schaden ist nicht das einzige Ergebnis. Unten sind einige der anderen wichtigen Auswirkungen von Angriffen auf kritische Infrastrukturen (wie Stromnetze, Gesundheitsbehörden und Wasseraufbereitungssysteme), Regierungen und Unternehmen aufgeführt.

Auswirkungen von Angriffen auf kritische Infrastruktur

  • Öffentliche Sicherheitsrisiken — Cyberangriffe können Dienstausfälle verursachen, die das tägliche Leben stören oder sogar Leben gefährden.
  • Erosion des öffentlichen Vertrauens — Häufige oder schwere Angriffe auf kritische Infrastrukturen können das Vertrauen der Öffentlichkeit in die Fähigkeit der Regierung untergraben, sichere und zuverlässige Dienstleistungen zu bieten.

Auswirkungen von Angriffen auf Regierungen

  • Nationale Sicherheitsrisiken — Der Diebstahl von klassifizierten Informationen wie militärischer Aufklärung oder Schäden an Verteidigungssystemen und Kommunikationsnetzwerken kann die Verteidigungshaltung eines Landes schwächen.
  • Öffentliche Sicherheitsrisiken — Störungen in der Regierungsarbeit können lebenswichtige Dienste lahmlegen, wie Notfallsysteme und Zahlungen an bedürftige Bevölkerungsgruppen.
  • Politische Schäden — Cyberangriffe und Desinformationskampagnen werden zunehmend eingesetzt, um Wahlergebnisse zu beeinflussen, die öffentliche Meinung zu manipulieren und Unruhen zu stiften.

Auswirkungen von Angriffen auf Unternehmen

  • Rufschädigung und Umsatzverluste — Ein Bruch kann das Kundenvertrauen untergraben und zu Geschäftsverlusten führen. Es kann auch Beziehungen zu Partnern und in der Lieferkette beschädigen.
  • Verlust des Wettbewerbsvorteils — Diebstahl von Eigentumsinformationen wie Handelsgeheimnissen und Forschungsergebnissen kann die Wettbewerbsposition eines Unternehmens schwächen.
  • Compliance Strafen — Ein Verstoß gegen regulierte Daten kann zu hohen Strafen führen, zu verstärkter Überprüfung bei zukünftigen Audits und sogar zu Einschränkungen bei Kerngeschäftsoperationen wie der Annahme von Kreditkartenzahlungen.

Der Sonderfall der Cyber-Kriegsführung

Cyberkrieg erfordert eine besondere Diskussion. Nationalstaaten setzen fortgeschrittene Cyber-Fähigkeiten ein, um strategische, politische und wirtschaftliche Ziele auf globaler Ebene zu verfolgen, mit der Absicht, Gegner zu untergraben oder einen Wettbewerbsvorteil zu erlangen. Tatsächlich hat der Cyberkrieg geopolitische Spannungen eskaliert und eine Umgebung geschaffen, in der robuste cyberdefensive und offensive Fähigkeiten ein wesentlicher Teil der nationalen Sicherheitsstrategie sind.

Wichtige Aspekte der Cyber-Kriegsführung umfassen:

  • Spionage — Viele Nationalstaaten nutzen Cyberangriffe, um Informationen über politische Strategien, technologische Entwicklungen, Wirtschaftstrends und mehr zu sammeln.
  • Infrastrukturangriffe — Staaten zielen auch auf kritische Infrastrukturen wie Energieversorgungsnetze, Gesundheitssysteme und Finanzinstitutionen ab, um ihre Macht zu demonstrieren oder Gegner zu destabilisieren.
  • Desinformation — Eine weitere Cyberkriegstaktik besteht darin, über soziale Medien Desinformation zu verbreiten, um die Politik anderer Länder zu beeinflussen und soziale sowie politische Instabilität zu erzeugen. Dies umfasst Bemühungen, die öffentliche Meinung zu beeinflussen oder Wahlprozesse zu manipulieren.
  • Wirtschaftssabotage — Staaten können geistiges Eigentum stehlen oder Unternehmens- und Regierungsoperationen untergraben, um die Wirtschaft eines Gegners zu schädigen und seine Position in der Weltwirtschaft zu schwächen.
  • Einsatz von Stellvertreterakteuren — Nationalstaaten sponsern häufig Hackergruppen, private Auftragnehmer und andere Dritte, um in ihrem Namen Cyberoperationen durchzuführen. Dieser Ansatz hilft ihnen, die Verantwortung zu leugnen und Konsequenzen zu vermeiden.

Schützen Sie sich vor Cyberangriffen mit Netwrix

Historischer Überblick: Die berüchtigtsten Cyberangriffe der Geschichte

Evolution der Cyberangriffe

Im Laufe der Jahre sind Cyberangriffe komplexer, ausgeklügelter und zerstörerischer geworden. Hier ist eine kurze Geschichte:

  • Frühe Tage (1970er–1980er Jahre) — Die ersten Cyber-Bedrohungen waren einfache Viren und Würmer, meist für Experimente erstellt.
  • Der Aufstieg von Malware (1990er Jahre) — Als persönliche Computer alltäglich wurden, begannen Viren, Trojaner und E-Mail-Würmer aufzutauchen, die sich über E-Mail-Anhänge und Disketten verbreiteten.
  • Finanziell motivierte Angriffe (2000er) — In dieser Zeit kam es zu einem Anstieg von Spyware, Phishing und Social-Engineering-Kampagnen. Angreifer begannen auch damit, Netzwerke infizierter Computer (Botnetze) zu erstellen, um verteilte Denial-of-Service-Angriffe (DDoS) zu starten.
  • Organisiertes Cybercrime und APTs (2010er) — Es folgte eine Flut von Ransomware-Angriffen wie CryptoLocker und WannaCry. Nationen und andere Gruppen begannen, fortgeschrittene persistente Bedrohungen (APTs) zu nutzen, um Systeme zu infiltrieren, dabei unentdeckt zu bleiben und über längere Zeit Daten zu stehlen. Außerdem nutzten Hacker Schwachstellen in IoT-Geräten, um unbefugten Zugriff zu erlangen oder Netzwerke zu kontrollieren.
  • Moderne Bedrohungen (2020er) — In den letzten Jahren wurde der Einstieg in die Cyberkriminalität erleichtert. Beispielsweise ermöglichen Ransomware-as-a-Service (RaaS)-Angebote Angriffe mit Ransomware-Kits und Dienstleistungen, und KI-basierte Tools erlauben es Amateuren, Deepfakes zu erstellen, um Ziele zu täuschen oder zu manipulieren. Ein weiterer Trend sind Lieferkettenangriffe wie SolarWinds, bei denen Software- oder Hardwarelieferanten als Eingangstor genutzt werden, um in die Systeme ihrer Kunden einzudringen. Direkte Angriffe auf kritische Infrastrukturen wie Gesundheitssysteme haben ebenfalls zugenommen.

Eine Zeitleiste bedeutender Cyberangriffe

1980er Jahre

Morris Worm (1988) — Dieser Wurm betraf etwa 10% der damals mit dem Internet verbundenen 60.000 Computer und verursachte erhebliche Störungen.

1990er

AOHell (1994) — In einem der ersten großen Social-Engineering-Angriffe erstellte ein Teenager, der über unkontrollierten Kindesmissbrauch auf AOL verärgert war, einen Satz von Hilfsprogrammen, die es Benutzern ermöglichten, AOL-Dienste zu stören und Benutzerinformationen zu erhalten.

Solar Sunrise (1998) — Diese Serie von Cyber-Einbrüchen zielte auf US-amerikanische Militärsysteme ab. Die Angreifer wurden als Teenager aus Kalifornien und Israel identifiziert.

2000er

ILOVEYOU (2000) — Ein Virus, der sich per E-Mail mit dem Betreff „I Love You“ verbreitete, infizierte weltweit Millionen von Computern und verursachte Schäden in Milliardenhöhe.

SQL Slammer (2003) – Ein Computerwurm, der etwa 75.000 Opfer in weniger als 10 Minuten nach der Freisetzung infizierte und das allgemeine Internetverkehr zu der Zeit verlangsamte. Bemerkenswert ist, dass ein Patch für die ausgenutzte Schwachstelle bereits sechs Monate vor dem Angriff veröffentlicht wurde.

Estonia cyber attack (2007) — Estland war eine der ersten Nationen, die großangelegte Cyberangriffe durch mutmaßlich staatlich unterstützte Akteure erlebte. Die Angriffe störten kritische Infrastrukturen, Regierungs- und Finanzdienstleistungen.

Conficker (2008) — Dieser ausgeklügelte Wurm infizierte weltweit Millionen von Computern, einschließlich kritischer Regierungs- und Militärsysteme. Er nutzte Schwachstellen in Microsoft Windows aus und erstellte ein Botnetz.

Anfang der 2010er Jahre

Stuxnet (2010) — Dieser ausgeklügelte Wurm zielte auf iranische Nuklearanlagen ab. Es wird angenommen, dass es sich um eine gemeinsame US-israelische Operation handelte, die physischen Schaden verursachte, indem sie Zentrifugen manipulierte und damit die erste bekannte Instanz von Cyberkriegsführung darstellte.

RSA Security (2011) — Hacker verwendeten Phishing-E-Mails, um Daten über die Zwei-Faktor-Authentifizierung des Unternehmens zu erlangen, was mehrere hochkarätige Kunden betraf.

Yahoo (2013) — Drei Milliarden Yahoo-Konten wurden kompromittiert, wodurch persönliche Daten wie E-Mail-Adressen und Passwörter offengelegt wurden. Dies bleibt einer der größten data breaches in der Geschichte.

Sony Pictures (2014) — Gegner leckten große Mengen sensibler Daten, einschließlich Informationen über Mitarbeiter, E-Mails und unveröffentlichte Filme. Der Angriff wurde angeblich von Nordkorea als Vergeltung für den Film The Interview.

US Office of Personnel Management (OPM) (2015) — Hacker stahlen Sozialversicherungsnummern und andere sensible Daten von mehr als 22 Millionen US-Regierungsangestellten und Auftragnehmern.

Späte 2010er

DNC (2016) — E-Mails des Democratic National Committee wurden während der US-Präsidentschaftswahl geleakt, angeblich durch von Russland unterstützte staatliche Hacker.

WannaCry (2017) — WannaCry nutzte eine Windows-Sicherheitslücke namens EternalBlue, die von der U.S. National Security Agency (NSA) geleakt wurde. Die Ransomware verbreitete sich schnell über Netzwerke in 150 Ländern, verschlüsselte Daten auf infizierten Computern und forderte ein Lösegeld zur Entschlüsselung der Dateien.

NotPetya (2017) — Die NotPetya-Ransomware wurde über Buchhaltungssoftware verbreitet. Sie wurde russischen staatlich geförderten Akteuren zugeschrieben, die die Ukraine ins Visier nahmen, aber die Ransomware verbreitete sich weltweit und verursachte Schäden von über 10 Milliarden Dollar. Eine WIRED story über die Auswirkungen dieses Angriffs auf den Logistikriesen Maersk ist eine Lehre in Sachen Backup und Wiederherstellung.

Marriott (2018) — Ein Datenleck legte Daten von rund 500 Millionen Marriott-Gästen offen, einschließlich Reisepassnummern und Kreditkarteninformationen.

2020er

SolarWinds (2020) — Bei diesem Angriff auf die Lieferkette injizierten Hacker schädlichen Code in die Software von SolarWinds, was es ihnen ermöglichte, Kunden, die die Software nutzten, einschließlich Regierungsbehörden und privaten Unternehmen, zu kompromittieren.

Colonial Pipeline (2021) — Dieser Ransomware-Angriff störte die Versorgung mit Benzin, Diesel und Flugzeugtreibstoff entlang der Ostküste der USA.

Facebook (2021) — Dieser Datenleck legte die Telefonnummern, E-Mail-Adressen und andere persönliche Informationen von über 530 Millionen Facebook-Nutzern offen.

MOVEit (2023) — Eine Schwachstelle in der MOVEit-Dateiübertragungssoftware gewährte unbefugten Zugriff auf die Datenbank der Software, was Angreifern ermöglichte, SQL-Anweisungen auszuführen, die Daten verändern oder löschen konnten. Die mit Russland in Verbindung stehende Cyber-Gang Cl0p nutzte diese Schwachstelle und startete eine Reihe von Cyberangriffen, die sensible Informationen zahlreicher Organisationen weltweit kompromittierten.

Drei der größten Cyberangriffe aller Zeiten

Im Folgenden sind einige der größten Cyberangriffe in der Geschichte aufgeführt.

WannaCry (2017)

Der WannaCry-Angriff im Mai 2017 infizierte einzelne Nutzer und große Organisationen weltweit mit Ransomware. Die USA und das Vereinigte Königreich schrieben den Angriff der Lazarus-Gruppe aus Nordkorea zu.

  • Hintergrund — Im April veröffentlichte eine Hackergruppe namens Shadow Brokers einige angeblich von der US National Security Agency (NSA) entwickelte Tools, darunter EternalBlue, das Exploit, das im WannaCry-Angriff verwendet wurde. Microsoft hatte bereits einen Sicherheitspatch herausgegeben, um die von EternalBlue ausgenutzte Schwachstelle zu beheben, aber viele Organisationen haben dieses kritische Update nicht umgehend angewendet.
  • Methodik — Der Ransomware verbreitete sich durch Phishing-E-Mails oder direkte Ausnutzung der EternalBlue-Schwachstelle in ungepatchten Systemen. Sie verwendete einen wurmähnlichen Mechanismus, um sich in Netzwerken auszubreiten. Dann verschlüsselte sie Dateien und forderte Zahlung für die Entschlüsselungsschlüssel. Der anfängliche Lösegeldbetrag betrug 300 US-Dollar in Bitcoin pro Gerät, der sich erhöhte, wenn nicht innerhalb einer bestimmten Zeit gezahlt wurde.
  • Reaktion — Ein Sicherheitsforscher entdeckte schnell einen Notausschalter im Ransomware-Code, der die Verbreitung stoppte, indem er einen nicht registrierten, im Schadprogramm fest codierten Domain registrierte. Dennoch wurden Organisationen dazu aufgefordert, die Microsoft-Patches anzuwenden und ihre Cybersecurity-Abwehr zu verstärken.
  • Auswirkungen — Der Angriff betraf über 200.000 Geräte in 150 Ländern, wobei die Gesundheits-, Transport-, Banken- und Telekommunikationssektoren stark betroffen waren. Zum Beispiel waren viele Krankenhäuser und Kliniken des britischen National Health Service (NHS) lahmgelegt, mit Tausenden abgesagten Terminen und verzögerten medizinischen Eingriffen. Der Schaden wurde auf 4 bis 8 Milliarden Dollar geschätzt.
  • Erkenntnisse — Der Vorfall betonte die Bedeutung regelmäßiger Systembackups, robuster Endpoint Protection und Mitarbeiterschulungen.

Yahoo (2014)

Ein Datenleck bei Yahoo im Jahr 2014 legte die Daten von über 500 Millionen Nutzern offen; jedoch wurde der Vorfall erst zwei Jahre später öffentlich bekannt. Die USA führten den Vorfall auf vier Personen zurück, darunter zwei Hacker, die angeblich mit dem föderalen Sicherheitsdienst Russlands in Verbindung standen. Ein früheres Datenleck im Jahr 2013 hatte alle 3 Milliarden Yahoo-Konten kompromittiert.

  • Methodik — Es wird angenommen, dass die Angreifer Spear-Phishing und möglicherweise andere Techniken verwendeten, um in die Systeme von Yahoo einzudringen. Anschließend erlangten sie Zugang zu den Daten von 500 Millionen Nutzern, einschließlich ihrer Namen, E-Mail-Adressen, mit einem schwachen Algorithmus gehashten Passwörtern, Geburtsdaten, Telefonnummern sowie Sicherheitsfragen und -antworten.
  • Antwort — Den Nutzern wurde geraten, ihre Passwörter zurückzusetzen, die mehrstufige Authentifizierung (MFA) zu implementieren und ihre Konten auf verdächtige Aktivitäten zu überwachen. Yahoo musste an der Verbesserung seiner Cybersicherheitspraktiken arbeiten, einschließlich der Aktualisierung von Verschlüsselungsstandards und der Einführung robusterer Fähigkeiten zur Einbruchserkennung.
  • Auswirkungen — Zusammen genommen stellen die Datenschutzverletzungen von 2013 und 2014 die größten Datenpannen in der Geschichte dar. Millionen von Nutzern waren einem hohen Risiko von Identitätsdiebstahl, Phishing und anderen Cyberkriminalitätsformen ausgesetzt, da ihre persönlichen Informationen offengelegt wurden. Der Vorfall untergrub das Vertrauen der Nutzer und schädigte den Ruf von Yahoo, da das Unternehmen mit Klagen, regulatorischer Prüfung und Vergleichen in Höhe von mehreren hundert Millionen Dollar konfrontiert wurde. Verizon erwarb Yahoo im Jahr 2017, wobei die Datenschutzverletzungen den Kaufpreis um 350 Millionen Dollar reduzierten.
  • Erkenntnisse — Yahoo stand in der Kritik, weil der Vorfall erst zwei Jahre später bekannt gegeben wurde, was zu Forderungen nach strengeren Gesetzen zur Benachrichtigung bei Datenpannen führte. Es unterstrich auch die Notwendigkeit umfassender Datenschutzvorschriften, wie der GDPR, um Verantwortlichkeit durchzusetzen und Benutzerinformationen zu schützen.

Ukraine Power Grid (2015)

Ein Angriff im Jahr 2015 in der Ukraine war der erste Cyberangriff, der die Stromversorgung eines Landes lahmlegte. Es wird angenommen, dass der Angriff von Sandworm, einer russischen Hackergruppe, inszeniert wurde.

  • Methodik — Sie erlangten Zugang zum Netzwerk durch Phishing-E-Mails, die Malware namens BlackEnergy 3 enthielten. Anschließend nutzten sie die Malware, um Aufklärung zu betreiben und sich seitwärts zu bewegen, um kritische Systeme zu identifizieren und Anmeldeinformationen für den Zugriff auf die Überwachungs- und Datenerfassungssysteme (SCADA) zu sammeln. Mit den gestohlenen Anmeldeinformationen gaben sie aus der Ferne Befehle, um Leistungsschalter zu öffnen und so die Stromversorgung zu den Unterstationen zu unterbrechen.
  • Auswirkungen — Rund 230.000 Einwohner waren bis zu 6 Stunden ohne Strom. Dienste wie Krankenhäuser und Transportsysteme waren ebenfalls vorübergehend gestört.
  • Reaktion — Um die Reaktion zu verlangsamen, setzten die Angreifer KillDisk-Malware ein, um Firmware zu überschreiben und Geräte unbrauchbar zu machen, und starteten einen telefonischen Denial-of-Service-Angriff auf die Kundendienstleitungen, um zu verhindern, dass Benutzer Ausfälle melden. Die Energieunternehmen mussten sich tagelang auf manuelle Prozesse verlassen, und da die Angreifer die Fernsteuerungsfähigkeiten deaktiviert hatten, mussten die Außendienstmitarbeiter die Leistungsschalter manuell bedienen, um die Stromversorgung wiederherzustellen. Betroffene Systeme wurden neu aufgebaut oder aus Backups wiederhergestellt.
  • Erkenntnisse — Die Energieunternehmen unternahmen Schritte, um kritische Systeme von öffentlichen Netzwerken zu isolieren und das Bewusstsein der Mitarbeiter für Phishing zu schärfen. Allgemeiner betrachtet, demonstrierte der Vorfall, wie anfällig kritische Infrastrukturen für APTs sein können und das wachsende Risiko der Cyberkriegsführung.

Jüngste bedeutende Cyberangriffe

Einige der größten Cyberangriffe der letzten fünf Jahre werden nachfolgend diskutiert.

MOVEit (2023)

Im Jahr 2023 hat eine russischsprachige Cyberkriminellen-Gruppe namens Clop eine Schwachstelle in der MOVEit Transfer-Software ausgenutzt, um riesige Datenmengen zu stehlen.

  • Methodik — Indem sie eine Software-Schwachstelle (CVE-2023-34362) ausnutzten und eine Web-Shell namens LEMURLOOT einsetzten, konnte die Gruppe unbefugte SQL-Befehle ausführen und Daten exfiltrieren. Sie drohten damit, die gestohlenen Daten zu veröffentlichen, falls kein Lösegeld gezahlt würde.
  • Antwort — Progress Software veröffentlichte unverzüglich Patches, um die Schwachstelle nach deren Entdeckung zu beheben. Organisationen wurden dazu angehalten, Software-Patches anzuwenden, Systeme auf Indikatoren für Kompromittierungen (IOCs) zu scannen und Sicherheitskonfigurationen zu aktualisieren.
  • Auswirkungen — Über 2.500 Organisationen waren betroffen, darunter Amazon, die BBC, British Airways, Shell und das New York City Department of Education. Der Vorfall legte die sensiblen Daten von etwa 60 Millionen Personen offen, einschließlich persönlich identifizierbarer Informationen (PII), finanzieller Daten und interner Kommunikation.

Colonial Pipeline (2021)

Am 7. Mai 2021 wurde die Colonial Pipeline durch einen Ransomware-Angriff getroffen, der die Treibstoffversorgung an der Ostküste unterbrach. DarkSide, eine mutmaßlich in Osteuropa ansässige Cyberkriminellen-Gruppe, verübte den Angriff.

  • Methodik — Die Angreifer erlangten zunächst Zugang durch Verwendung eines kompromittierten Passworts für ein VPN-Konto, das nicht mit MFA gesichert war. Die Ermittler glauben, dass es aus einer Darknet-Datenbank stammte. Anschließend stahlen sie 100 Gigabyte Daten und setzten Ransomware ein, um die Geschäftsnetzwerksysteme von Colonial Pipeline zu verschlüsseln.
  • Antwort — Obwohl die Betriebstechnologie (OT)-Systeme nicht direkt betroffen waren, stellte das Unternehmen den Betrieb vorsorglich ein. Dann zahlte es den Ransomware-Betreibern ein Lösegeld von etwa 75 Bitcoin, oder fast 5 Millionen Dollar. Allerdings war das von den Angreifern bereitgestellte Entschlüsselungstool angeblich langsam und ineffizient, und das Unternehmen musste mit Cybersicherheitsexperten zusammenarbeiten, um den Betrieb wiederherzustellen. Im Juni 2021 konnte das Justizministerium (DOJ) 2,3 Millionen Dollar der Lösegeldzahlung durch Verfolgung des Bitcoin-Wallets wiederbeschaffen.
  • Auswirkungen — Colonial Pipeline versorgt fast 45% der Ostküste mit Treibstoff, einschließlich Benzin, Diesel und Flugzeugtreibstoff. Die Betriebe wurden für mehrere Tage aufgrund des Angriffs eingestellt, was zu weit verbreiteten Kraftstoffknappheiten und Panik im Südosten der Vereinigten Staaten führte. Die US-Regierung erklärte den Notstand, um die Auswirkungen der Kraftstoffknappheit zu mildern.

SolarWinds (2020)

Im Dezember 2020 wurde bekannt, dass das IT-Management-Unternehmen SolarWinds in einem Angriff auf die Lieferkette kompromittiert wurde. Hacker drangen in die Systeme von SolarWinds ein und fügten schädlichen Code in die Updates für ihre Orion-Softwareplattform ein, die weit verbreitet für IT-Überwachung und -Management genutzt wird. Über 18.000 SolarWinds-Kunden luden das kompromittierte Software-Update herunter, was den Angreifern eine potenzielle Hintertür in ihre Systeme bot, um Spionage zu betreiben. Der Angriff wird einer Bedrohungsgruppe zugeschrieben, die oft mit dem Auslandsgeheimdienst Russlands (SVR) in Verbindung gebracht wird.

  • Methodik —Die Angreifer nutzten Schwachstellen in Microsoft-Produkten, Diensten und Softwareverteilungsinfrastruktur aus. Zum Beispiel missbrauchten sie die Zerologon-Schwachstelle, um Zugangsdaten in den von ihnen durchbrochenen Netzwerken zu erhalten, was ihnen wiederum ermöglichte, Office 365-E-Mail-Konten zu kompromittieren. Eine weitere Software-Schwachstelle könnte es ihnen erlaubt haben, die MFA zu umgehen.
  • Antwort — Die Sicherheitsgemeinschaft lieferte Werkzeuge, um festzustellen, welche Kunden betroffen waren, einen Kill-Schalter für die in dem Angriff verwendete Malware, Gegenmaßnahmen für den möglichen Missbrauch von Software, die von Kunden gestohlen wurde, und mehr.
  • Auswirkungen — Dieser Angriff auf die Lieferkette betraf mehrere US-Behörden, einschließlich des Department of Homeland Security (DHS), des Finanzministeriums und des Handelsministeriums. Er betraf auch tausende von privaten Organisationen weltweit, einschließlich Microsoft. Investoren von SolarWinds reichten eine Sammelklage aufgrund der Sicherheitsmängel und des darauffolgenden Kursverfalls der Aktien ein.

Schlimmste Cyberangriffe im Regierungs- und Verteidigungssektor

Im Folgenden sind die schlimmsten Cyberangriffe in der Geschichte im Zusammenhang mit dem Regierungs- und Verteidigungssektor aufgeführt.

SQL Slammer (2003)

Der SQL Slammer Wurm war einer der am schnellsten verbreitenden Malware-Angriffe in der Geschichte. Durch Ausnutzung einer bekannten Schwachstelle im Microsoft SQL Server infizierte der Wurm anfällige Systeme innerhalb von Minuten und verbreitete sich exponentiell, ohne dass eine Benutzerinteraktion erforderlich war. Seine rasche Ausbreitung verursachte weitreichende Störungen, einschließlich Ausfällen bei Geldautomaten, Flugreservierungssystemen und Notfalldiensten.

Obwohl es keine Daten gestohlen hat, erzeugte der Wurm massive Mengen an Netzwerkverkehr und führte effektiv einen Denial-of-Service-Angriff durch. Die Folgen veranlassten Organisationen weltweit, das Patch-Management zu priorisieren und unterstrichen die kritische Bedeutung zeitnaher Software-Updates zum Schutz vor bekannten Schwachstellen.

Russland-Ukraine Cyberkrieg (2022 und später)

Der Russland-Ukraine-Konflikt war von bedeutender Cyberkriegsführung geprägt. Vor und während seiner Invasion in der Ukraine startete Russland mehrere Cyberangriffe, die auf ukrainische Infrastrukturen abzielten, von denen einige vom Internationalen Strafgerichtshof (ICC) als mögliche Kriegsverbrechen untersucht werden. Zum Beispiel kompromittierte ein Cyberangriff aus dem Jahr 2022 über 70 ukrainische Regierungswebsites, und zusätzliche Operationen zielten sowohl auf die ukrainische Regierung als auch auf Bankenwebsites ab, was zu erheblichen Störungen führte. Russland hat auch versucht, das ukrainische Stromnetz durch Cybermittel zu stören, mit dem Ziel, weitreichende Ausfälle und Chaos zu verursachen.

Die Ukraine hat sowohl mit offensiven als auch mit defensiven Cyberstrategien reagiert. Insbesondere hat eine freiwillige Cybergruppe begonnen, russische Regierungswebsites und Finanzinstitutionen zu attackieren, und verbündete Nationen haben Geheimdienstinformationen und technische Unterstützung bereitgestellt, um die Cyberabwehr zu stärken.

Diese Ereignisse unterstreichen die entscheidende Rolle der Cyberkriegsführung in modernen Konflikten und heben die Notwendigkeit robuster Cybersicherheitsmaßnahmen und internationaler Zusammenarbeit hervor.

US-Büro für Personalmanagement (OPM) (2014)

Das US-OPM erlitt einen der umfangreichsten Regierungsdatenbrüche in der US-Geschichte. Angreifer nutzten gestohlene Zugangsdaten eines Subunternehmers, um Zugang zu den Systemen des OPM zu erhalten. Später stellte sich heraus, dass sie fast ein Jahr lang Zugang zu den Systemen des OPM hatten.

Etwa 22,1 Millionen Personen, darunter Bundesangestellte und Auftragnehmer, waren betroffen. Zu den verletzten Daten gehörten Namen, Sozialversicherungsnummern und Fingerabdruckdaten sowie Informationen zur Sicherheitsüberprüfung wie Angaben zu Familienmitgliedern, Mitbewohnern, ausländischen Kontakten und psychologischen Informationen.

OPM bot den Betroffenen Dienste für Kreditüberwachung und Schutz vor Identitätsdiebstahl an, und der Direktor sowie der Chief Information Officer von OPM mussten zurücktreten.

Die Auswirkungen von Cyberangriffen auf Unternehmen

Marriott (2018)

Im November 2018 gab Marriott International eine massive Datenpanne bekannt, die 2014 bei Starwood begann, einem Unternehmen, das Marriott 2016 übernommen hatte, aber noch nicht in sein eigenes Reservierungssystem integriert hatte. Cybersicherheitsexperten glauben, dass staatlich unterstützte Akteure, möglicherweise aus China, für den Bruch verantwortlich waren, teilweise weil die kompromittierten Daten für ausländische Nachrichtendienste nützlich sein würden.

  • Methodik — Untersuchungen ergaben, dass Angreifer Malware installiert hatten, einschließlich Remote Access Trojans (RATs) und Tools wie mimikatz, um Zugang zu erhalten und Daten abzuziehen.
  • Auswirkung — Angreifer erhielten Zugriff auf Hunderte Millionen Kundendatensätze in der Starwood-Gästebuchungsdatenbank. Die Daten umfassten nicht nur Namen, sondern auch hochgradig sensible Informationen wie Reisepassnummern und Kreditkartennummern mit Ablaufdaten. Marriott bot den Gästen ein kostenloses Jahr Identitätsüberwachungsdienste an. Im Jahr 2024 erklärte sich das Unternehmen bereit, eine Geldstrafe von 52 Millionen US-Dollar für diesen Vorfall und zwei weitere Datenschutzverletzungen zu zahlen sowie seine Prozesse zur Handhabung und zum Schutz sensibler Daten zu verbessern.

Sonys PlayStation Network (PSN) (2011)

Sonys PlayStation Network, eine der größten Gaming- und digitalen Unterhaltungsplattformen, erlitt 2011 einen Angriff.

  • Methodik — Hacker nutzten Schwachstellen in der PSN-Infrastruktur, schwache Serversicherheit und Speicherung von Daten ohne angemessene Verschlüsselung aus.
  • Reaktion — Als Sony unbefugten Zugriff feststellte, wurde das PlayStation Network zur Untersuchung des Vorfalls heruntergefahren. Die vollständige Wiederherstellung der Dienste dauerte mehrere Wochen.
  • Auswirkungen — Der Vorfall kompromittierte die persönlichen Daten von fast 77 Millionen PSN-Konten, einschließlich Namen, Adressen, E-Mail-Adressen, Geburtsdaten und Anmeldeinformationen. Sony schätzte die Kosten des Vorfalls auf 171 Millionen Dollar. Das Unternehmen musste neue Verschlüsselungsprotokolle, Firewalls und Überwachungssysteme implementieren, um die Netzwerksicherheit zu stärken. Als Anreiz startete es ein „Welcome Back“-Programm, das betroffenen Nutzern kostenlose Spiele, Filme und ein einmonatiges PlayStation Plus-Abonnement anbot.

Equifax (2017)

Equifax, eine der größten Kreditauskunfteien in den USA, erlitt einen der größten Datenschutzverletzungen bis dato. Im Februar 2020 klagte die US-Regierung Mitglieder der chinesischen Volksbefreiungsarmee wegen des Vorfalls an.

  • Methodik — Um Zugang zum Equifax-Firmennetzwerk zu erhalten, nutzten Angreifer eine Schwachstelle in einem Open-Source-Webanwendungsframework namens Apache Struts. Anschließend kompromittierten sie die Anmeldeinformationen von Equifax-Mitarbeitern, was ihnen den Zugriff auf die Kreditüberwachungsdatenbanken ermöglichte. Um nicht entdeckt zu werden, extrahierten die Hacker die Daten Stück für Stück aus 51 Datenbanken.
  • Antwort —Der Verstoß blieb 76 Tage lang unentdeckt. Nachdem er entdeckt wurde, lehnte Equifax die Hilfe des Department of Homeland Security ab und zog stattdessen ein privates Unternehmen für Cybersicherheit hinzu, um bei der Reaktion auf den Verstoß zu helfen. Die Analyse ergab, dass ein Patch für die Apache Struts-Schwachstelle lange vor dem Verstoß verfügbar war, aber Equifax hatte ihn noch nicht angewendet. (Tatsächlich hatte ein interner Audit aus dem Jahr 2015 systemische Probleme mit dem Patching-Prozess des Unternehmens aufgedeckt, aber die meisten davon waren vor dem Verstoß 2017 nicht angegangen worden.) Zusätzlich fehlte es einigen Systemen an angemessener Verschlüsselung und Sicherheitsprotokollen.
  • Auswirkungen — Der Vorfall legte die sensiblen Informationen von etwa 147,9 Millionen US-Bürgern (fast die Hälfte der Bevölkerung des Landes) sowie Millionen britischer und kanadischer Bürger offen. Equifax entstanden Kosten in Höhe von 1,4 Milliarden Dollar, einschließlich kostenloser Kreditüberwachung und Identitätsschutz für betroffene Personen sowie Verbesserungen in der Cybersicherheit wie stärkere Verschlüsselung, MFA und Echtzeit-Bedrohungsüberwachung. Equifax sah sich auch mit mehreren Klagen und Untersuchungen von Regulierungsbehörden und privaten Einrichtungen konfrontiert. Der Vorfall führte zu Anhörungen im Kongress und zu Forderungen nach strengeren Datenschutzgesetzen.

Bemerkenswerte Spionage-Cyberangriffe

Google (2009)

Ein raffinierter Angriff auf Google im Jahr 2009 zielte darauf ab, Informationen über Menschenrechtsaktivisten und politische Dissidenten zu sammeln, die die chinesische Regierung kritisierten. Es war wahrscheinlich auch Teil einer breiteren Anstrengung, geistiges Eigentum und Unternehmensgeheimnisse zu stehlen.

  • Methodik — Angreifer nutzten eine Zero-Day-Schwachstelle in Microsoft Internet Explorer aus, die es ihnen ermöglichte, schädlichen Code namens Aurora aus der Ferne auszuführen, um einen Brückenkopf zu etablieren und Daten zu exfiltrieren. Sie verwendeten auch Spear-Phishing-E-Mails, um Mitarbeiter gezielt anzugreifen und Zugang zum System zu erlangen.
  • Antwort — Der Angriff zielte auf die Infrastruktur von Google in China ab, aber mehr als 20 andere Organisationen wurden Opfer, einschließlich Adobe Systems, Yahoo, Juniper Networks und Northrop Grumman.
  • Auswirkungen — Dieser Vorfall von Cyber-Spionage hatte weitreichende Folgen. Google kündigte an, dass es die Suchergebnisse in China nicht mehr zensieren würde, wie es das chinesische Gesetz verlangt; stattdessen begann es, chinesische Nutzer auf seine ungefilterte Hongkong-Seite umzuleiten. Der Angriff belastete auch die Beziehungen zwischen den USA und China. Obwohl Google die chinesische Regierung nicht direkt beschuldigte, wiesen Cybersicherheitsexperten und US-Beamte auf staatlich geförderte Hacker aus China als wahrscheinliche Täter hin.

Irans Nuklearprogramm (2010)

Der Stuxnet-Cyberangriff von 2010 war eine bahnbrechende und hochkomplexe Operation, die das iranische Urananreicherungsprogramm ins Visier nahm. Es wurde ein Computerwurm verwendet, um industrielle Ausrüstung physisch zu beschädigen und markierte damit eine neue Ära in der Cyberkriegsführung.

  • Hintergrund — Zu Beginn der 2000er Jahre bereicherte der Iran Uran, was bei westlichen Nationen Besorgnis erregte, dass das Land Atomwaffen erwerben und die Region weiter destabilisieren könnte. Diplomatische Bemühungen und Wirtschaftssanktionen hatten nicht vermocht, den Fortschritt des Irans zu stoppen.
  • Methodik — Der Cyberangriff beruhte auf Stuxnet, einem ausgeklügelten Computerwurm, der angeblich gemeinsam von den USA und Israel in einer verdeckten Operation entwickelt wurde. Um in die industriellen Steuerungssysteme der Urananreicherungsanlagen im Iran einzudringen, die keine Internetverbindungen hatten, verbreitete sich der Wurm über infizierte USB-Laufwerke und nutzte Zero-Day-Schwachstellen in Windows-Systemen aus. Einmal im System, veränderte Stuxnet die Betriebsparameter der Zentrifugen, sodass sie mit einer höheren als der zulässigen Geschwindigkeit rotierten, was zu mechanischen Ausfällen führte. Gleichzeitig sandte es falsche Rückmeldungen an die Überwachungssysteme, was den Anschein erweckte, dass die Operationen normal liefen.
  • Auswirkungen — Stuxnet soll etwa 1.000 Zentrifugen zerstört haben, was einen erheblichen Rückschlag für das Ziel des Iran darstellte, waffenfähiges Uran zu gewinnen. Der Angriff beschleunigte das globale Wettrüsten im Cyberraum, wobei mehr Nationen in offensive und defensive Cyberfähigkeiten investierten. Insbesondere begann der Iran mit Cyberangriffen auf US-amerikanische Finanzinstitutionen und Infrastrukturen. Der Einsatz von Stuxnet löste auch Debatten über die Legalität von Cyberangriffen nach internationalem Recht aus.

Verbesserung der Prävention und Reaktion auf Cyberangriffe

Die oben detailliert beschriebenen Cyberangriffe unterstreichen die Notwendigkeit für alle Organisationen, ihre Cybersicherheitsmaßnahmen und Resilienzplanung zu verbessern, sowie für internationale Zusammenarbeit bei der Bekämpfung sich entwickelnder Bedrohungen.

Erstellung einer Incident Response Strategie

Organisationen, die einen effektiven Vorfallreaktionsplan erstellen möchten, sollten die folgenden Strategien in Betracht ziehen:

Sofortige Eindämmung und Minderung

  • Trennen Sie betroffene Systeme vom Netzwerk ab, um eine Ausbreitung des Angriffs zu verhindern.
  • Aktivieren Sie interne oder externe Cybersicherheitsteams, um den Angriff zu bewerten und zu neutralisieren.
  • Verwenden Sie saubere Backups, um Daten und Systeme wiederherzustellen, falls sie kompromittiert wurden.
  • Priorisieren Sie kritische Daten und Infrastruktur.
  • Binden Sie Strafverfolgungsbehörden ein, um Angreifer zu untersuchen und zurückzuverfolgen.

Kommunikation

  • Informieren Sie alle Mitarbeiter über den Vorfall und geben Sie Richtlinien.
  • Wenn Kundendaten kompromittiert werden, folgen Sie den gesetzlichen Anforderungen und internen Richtlinien, um betroffene Parteien zu benachrichtigen.
  • Veröffentlichen Sie Pressemitteilungen, um Transparenz zu bewahren und die Berichterstattung zu steuern.

Untersuchung

  • Untersuchen Sie die Art des Angriffs, den Eintrittsvektor und die Identität der Angreifer.
  • Führen Sie eine Ursachenanalyse durch, um Schwachstellen zu identifizieren und zu beheben, um ein Wiederauftreten zu verhindern.

Rechtliche und regulatorische Compliance

  • Melden Sie den Angriff an zuständige Behörden, wie zum Beispiel Datenschutzbehörden.
  • Wenn der Vorfall auf Fahrlässigkeit eines Drittanbieters zurückzuführen ist, ziehen Sie rechtliche Schritte in Betracht.

Stärken Sie die Verteidigung

  • Installieren Sie Patches, um Software zu aktualisieren und Schwachstellen zu schließen.
  • Implementieren Sie Firewalls, Intrusion-Detection-Systeme und Endpoint Security Tools um die Sicherheit zu erhöhen.
  • Schulen Sie Mitarbeiter darin, Phishing und andere Bedrohungen zu erkennen.

Optionen für die Regierungsreaktion

Neben der direkten Behebung von Sicherheitsverletzungen mit den oben genannten Reaktionsstrategien stehen Regierungen möglicherweise zusätzliche Optionen zur Verfügung, wie zum Beispiel die folgenden:

Diplomatische Maßnahmen

  • Machen Sie den verantwortlichen Akteur öffentlich bekannt.
  • Verhängen Sie wirtschaftliche oder politische Sanktionen gegen Einheiten, die Angriffe durchführen oder sponsern.
  • Arbeiten Sie mit internationalen Partnern und Allianzen wie der NATO oder den UN zusammen, um die kollektiven Cyberabwehrmaßnahmen zu stärken.

Rechtliche und politische Maßnahmen

  • Stärken Sie die Gesetzgebung gegen Cyberkriminalität, um angemessene Gesetze durchzusetzen und Angreifer zu verfolgen.
  • Legen Sie Berichtsanforderungen für Unternehmen fest, um die Transparenz zu verbessern.
  • Fördern Sie die multinationale und internationale Zusammenarbeit zwischen Strafverfolgungsbehörden, die mit der Bekämpfung von Cyberkriminalität betraut sind

Kapazitätsaufbau

  • Entwickeln Sie Rahmenbedingungen für Risikomanagement und Prävention.
  • Arbeiten Sie mit privaten Unternehmen zusammen, um kritische Infrastrukturen zu sichern.
  • Starten Sie Aufklärungskampagnen, um die Öffentlichkeit über Cyber-Hygiene zu informieren.

Vergeltung

Vergeltung kann in zwei Varianten unterteilt werden: Hackbacks und Gegenangriffe.

  • In einem Hack-Back-Szenario versucht der angegriffene Staat, den Cyberangriff abzuwehren, indem er den Angreifer zurückhackt. Hack-Backs sind umstritten und die meisten Forscher sehen sie nicht als eine gültige Option an.
  • Die andere, noch extremere Variante, bei der Länder den Start physischer Gegenangriffe in Betracht ziehen könnten, wird in politischen Foren diskutiert. Bisher wurde eine militärische Antwort auf Cyberangriffe als direkte Vergeltung für einen Cyberangriff nie eingesetzt.

Cybersecurity Best Practices für Unternehmen und Regierungen

Um die Widerstandsfähigkeit gegen Cyberbedrohungen zu erhöhen, können Organisationen in jedem Sektor folgende Maßnahmen ergreifen:

Threat Prevention

  • Streng durchsetzen Sie das Prinzip der geringsten Berechtigung und beschränken Sie die Zugriffsrechte jedes Benutzers auf das, was für ihre Rolle notwendig ist.
  • Implementieren Sie intelligente MFA.
  • Aktualisieren und patchen Sie Systeme regelmäßig.
  • Führen Sie regelmäßig risk assessments durch, um Schwachstellen zu identifizieren.
  • Führen Sie regelmäßige Penetrationstests durch, um die Wirksamkeit der aktuellen Verteidigungsmaßnahmen gegen simulierte Cyberangriffe zu testen.
  • Implementieren Sie eine Zero Trust-Richtlinie für Netzwerkzugriff.
  • Führen Sie Sicherheitsbewusstseinstrainings für alle Benutzer durch, wobei Sie sicherstellen, dass Phishing, Social Engineering und andere gängige Angriffsvektoren abgedeckt werden und bieten Sie eine einfache Möglichkeit, verdächtige Aktivitäten zu melden. Verwenden Sie simulierte Bedrohungsszenarien, wie zum Beispiel das Durchführen von fingierten Phishing-Kampagnen, um die Reaktion und das Bewusstsein der Mitarbeiter zu testen.

Threat Detection and Response

  • Verbessern Sie die Bedrohungserkennung durch den Einsatz von Endpoint Detection and Response (EDR) und Intrusion Detection Systems (IDS).
  • Überwachen Sie Aktivitäten und verwenden Sie fortgeschrittene Analysen, um verdächtiges Verhalten zu erkennen.
  • Abonnieren Sie Threat Intelligence Feeds, um über neue Exploits informiert zu bleiben.
  • Arbeiten Sie mit Cybersicherheitsfirmen, Strafverfolgungsbehörden und Regierungsagenturen zusammen, um Bedrohungsdaten und andere Ressourcen zu teilen.

Vorfall-Wiederherstellung

  • Erstellen Sie einen umfassenden Notfallreaktionsplan, der Rollen, Verantwortlichkeiten und Schritte zur Eindämmung und Erholung von Cyber-Vorfällen festlegt.
  • Sichern Sie Daten und wichtige Systeme wie Active Directory regelmäßig und testen Sie die Backups gründlich. Speichern Sie alle Backups sicher unter Verwendung von ausgelagertem, unveränderlichem Speicher.

Wie Netwrix helfen kann

Netwrix bietet eine Reihe von Lösungen an, um Organisationen dabei zu unterstützen, ihre Abwehr gegen Cyberangriffe zu stärken, Bedrohungen frühzeitig zu erkennen und potenziellen Schaden zu mindern. Dazu gehören:

  • Netwrix Auditor bietet umfassende Einblicke in IT-Umgebungen, indem Änderungen, Konfigurationen und Zugriffsberechtigungen überwacht werden. Es ermöglicht Organisationen, verdächtige Aktivitäten zu erkennen, Vorfälle zu untersuchen und Schwachstellen zu beheben, um das Risiko von Angriffen zu reduzieren.
  • Netwrix Threat Prevention bietet Echtzeitüberwachung und Analytik, um ungewöhnliches Verhalten und potenzielle Bedrohungen innerhalb Ihrer Infrastruktur zu identifizieren, was proaktives Handeln zur Risikominderung ermöglicht.
  • Netwrix Threat Manager befähigt Sicherheitsteams mit automatisierten Reaktionsmöglichkeiten auf Bedrohungen, wodurch das Incident-Management gestrafft und die Zeit, die benötigt wird, um Sicherheitsvorfälle effektiv anzugehen, reduziert wird.
  • Netwrix Endpoint Protector wehrt Cyberangriffe an ihrer Quelle ab, indem es Endpunkte sichert. Es überwacht und kontrolliert den Zugriff auf sensible Daten, erkennt verdächtige Aktivitäten und verhindert unbefugte Änderungen sowie die unbefugte Datenextraktion.

Fazit: Lehren aus den größten Cyberangriffen

Die Geschichte lehrt, dass Cyberbedrohungen eine anhaltende und wachsende Herausforderung darstellen. Mit der Entwicklung der Technologie haben sich auch die Angriffsmethoden weiterentwickelt. Cyberkriminalität ist zunehmend kommerzialisiert worden, wobei dunkle Webplattformen den Verkauf gestohlener Daten erleichtern und Ransomware sowie andere Optionen als Dienstleistungen anbieten. Nationen nutzen nun Cyberfähigkeiten für Spionage, Sabotage und Einflussnahme, wobei kritische Infrastrukturen nun ein Hauptziel mit verheerenden realweltlichen Auswirkungen sind.

In Zukunft können wir mit einer Ausweitung der Angriffsflächen rechnen. Die Verbreitung von Internet of Things (IoT)-Geräten, von Smart Homes bis hin zu industriellen Sensoren, wird mehr Eintrittspunkte für Angreifer schaffen. Bis 2030 werden Milliarden von Geräten verbunden sein, viele davon mit unzureichender Sicherheit. Da künstliche Intelligenz in kritischen Systemen eingebettet wird, werden Angreifer Schwachstellen in AI-Modellen und deren Entscheidungsprozessen ins Visier nehmen. Die Einführung von 5G und zukünftigen Netzwerktechnologien wird die Konnektivität erhöhen und mehr Netzwerke mehr Cyberbedrohungen aussetzen.

Gleichzeitig werden Bedrohungen noch ausgeklügelter werden. Angreifer werden KI nutzen, um fortschrittlichere Schadsoftware zu erstellen, Angriffe zu automatisieren und menschliches Verhalten in Phishing-Schemata nachzuahmen. Quantencomputer könnten die derzeitigen Verschlüsselungsmethoden überflüssig machen und sensible Daten der Entschlüsselung aussetzen.

Die Schlüssel zur Risikominderung umfassen Vorbereitung, Zusammenarbeit und Innovation. Der menschliche Faktor bleibt ein wichtiges schwaches Glied, was die Notwendigkeit für robustes Training und wirksame Zugangskontrollen hervorhebt. Fortschrittliche Technologien können sowohl in der Verteidigung als auch im Angriff eine wichtige Rolle spielen; zum Beispiel kann KI eine schnellere und genauere Bedrohungserkennung und -reaktion ermöglichen, während Quantencomputing eine stärkere Verschlüsselung und sicherere Kommunikationssysteme ermöglichen wird. Im weiteren Sinne müssen Organisationen klare Notfallreaktionspläne etablieren, zuverlässige Backups aufrechterhalten und robuste Resilienzstrategien implementieren.

FAQ

Was ist der größte Cyberangriff in der Geschichte?

Der als am zerstörerischsten geltende Cyberangriff in der Geschichte ist weithin der NotPetya-Angriff vom Juni 2017. Obwohl das primäre Ziel die Ukraine war, verbreitete sich die Malware schnell weltweit und verursachte Schäden, die auf über 10 Milliarden Dollar geschätzt werden.

Was war der größte Cyberangriff in den USA?

Die größten Angriffe in den Vereinigten Staaten umfassen:

  • SolarWinds — Im Jahr 2020 fügten Angreifer Schadcode in die Orion-Softwareupdates von SolarWinds ein, die dann an zahlreiche Kunden verteilt wurden, einschließlich US-Bundesbehörden und Fortune-500-Unternehmen.
  • Colonial Pipeline — Im Mai 2021 wurde Colonial Pipeline, ein bedeutender US-Kraftstoffverteiler, Opfer einer Ransomware-Attacke, die den Pipelinebetrieb lahmlegte und zu Kraftstoffknappheit führte.
  • Chinesische Cyber-Spionage — Im Jahr 2024 zielten chinesische Hacker auf die Handys von US-amerikanischen politischen Persönlichkeiten, einschließlich Präsidentschaftskandidaten und deren Vertrauten. Diese Operation war Teil einer umfassenderen Spionageanstrengung, die darauf abzielte, private Daten zu sammeln und politische Prozesse zu beeinflussen.

Was sind die bekanntesten Cyberangriffe?

Cyberangriffe, die aufgrund ihrer globalen Bedeutung, Medienberichterstattung und langanhaltenden Auswirkungen hervorstechen, umfassen:

  • Stuxnet — Dieser Malware-Angriff auf die Uranverarbeitungsanlagen des Iran gilt als die erste bekannte Cyberwaffe, die auf physische Infrastruktur abzielt.
  • WannaCry — Dieser Ransomware-Angriff betraf über 200.000 Computer in 150 Ländern.
  • NotPetya — Der Gesamtschaden durch diese zerstörerische Malware wird auf über 10 Milliarden Dollar geschätzt.
  • Equifax — Dieser Vorfall legte die persönlichen Daten von 147,9 Millionen US-Bürgern sowie Millionen britischer und kanadischer Bürger offen.

Was war das schlimmste Cyberverbrechen, das begangen wurde?

Einige Anwärter für das schlimmste Cyberverbrechen umfassen:

  • NotPetya (2017), das große Unternehmen weltweit lahmlegte
  • WannaCry (2017), das weltweit Windows-Systeme verschlüsselte, um Lösegeld zu erpressen
  • Equifax (2017), bei dem die persönlichen Daten von mehr als 148 Millionen Menschen offengelegt wurden
  • Yahoo (2013), bei dem drei Milliarden Konten kompromittiert wurden

Was passiert bei einem großen Cyberangriff?

Cyberangriffe umfassen in der Regel mehrere Phasen. Zuerst sammeln Angreifer Informationen über die Systeme, Netzwerke und Schwachstellen des Ziels. Um einen ersten Zugang zu erhalten, verwenden sie oft Methoden wie Phishing, Malware, das Ausnutzen von Sicherheitslücken oder gestohlene Zugangsdaten. Sind sie einmal eingedrungen, eskalieren sie ihre Privilegien und bewegen sich seitwärts zu weiteren Systemen. Schließlich vollenden sie ihre Mission, indem sie den Betrieb stören oder Daten stehlen oder verschlüsseln und Protokolle löschen, um ihre Spuren zu verwischen.

Wenn ein Angriff erkannt wird, reagieren Organisationen, indem sie betroffene Systeme isolieren; analysieren, wie der Bruch entstanden ist und Angreifer identifizieren; Systeme aus Backups wiederherstellen und Schwachstellen beheben; und betroffene Parteien, Stakeholder und Strafverfolgungsbehörden über den Bruch informieren. Zu den Folgen können Wiederherstellungskosten, Reputationsschäden und Geschäftsverluste, Geldstrafen, Klagen und strengere Aufsicht gehören.

FAQ

Was ist ein Cyberangriff und wie kommt es dazu?

Ein Cyberangriff ist jeder absichtliche Versuch, Computersysteme, Netzwerke oder Daten zu durchbrechen, zu beschädigen oder unbefugten Zugriff darauf zu erlangen. Diese Angriffe erfolgen durch verschiedene Methoden wie Malware, Phishing-E-Mails, Social Engineering oder das Ausnutzen von Sicherheitslücken. Anders als in Filmdarstellungen involvieren die meisten erfolgreichen Angriffe keine mysteriösen Hacker, die hektisch tippen – es sind methodische Operationen, die menschliches Verhalten und organisatorische Schwächen ausnutzen.

Moderne Cyberangriffe beginnen typischerweise mit der Aufklärung, bei der Angreifer ihre Ziele durch soziale Medien, öffentliche Datenbanken und Unternehmenswebseiten erforschen. Anschließend verwenden sie Phishing-E-Mails oder Social Engineering, um Mitarbeiter dazu zu bringen, auf bösartige Links zu klicken oder Anmeldeinformationen preiszugeben. Sind sie einmal im Netzwerk, bewegen sich Angreifer seitwärts durch die Netzwerke, eskalieren Berechtigungen, bis sie wertvolle Daten oder Systeme erreichen. Die schädlichsten Angriffe bleiben oft monatelang unentdeckt, während die Angreifer leise Informationen sammeln und ihre nächsten Schritte planen.

Die Realität ist, dass Angreifer nicht mehr nur einbrechen – sie loggen sich mit legitimen Anmeldeinformationen ein, die sie gestohlen oder manipuliert haben. Deshalb muss Data Security mit Identity beginnen. Wenn Angreifer mit gültigen Anmeldeinformationen auf Ihre Systeme zugreifen können, wird traditionelle Perimetersicherheit irrelevant. Organisationen benötigen Einblick, wer Zugang zu was hat, wie dieser Zugang genutzt wird und die Fähigkeit, ungewöhnliche Verhaltensmuster zu erkennen, die auf einen Kompromiss hindeuten.

Wie können Organisationen Cyberangriffe effektiv verhindern?

Eine effektive Prävention von Cyberangriffen erfordert einen mehrschichtigen Ansatz, der sowohl technische Schwachstellen als auch menschliche Faktoren berücksichtigt. Beginnen Sie mit grundlegender Sicherheitshygiene: Halten Sie Software auf dem neuesten Stand, implementieren Sie Multi-Faktor-Authentifizierung und halten Sie aktuelle Backups bereit. Diese Grundlagen werden jedoch nicht ausreichen, um ausgeklügelte Angreifer zu stoppen, die Schwächen im Bereich Identity and Access Management ausnutzen.

Die wichtigste Präventionsstrategie konzentriert sich auf die Kontrolle und Überwachung des Zugriffs auf sensible Daten. Implementieren Sie das Prinzip der geringsten Rechte – Benutzer sollten nur Zugang zu Ressourcen haben, die sie für ihre Arbeitsfunktionen benötigen. Regelmäßige Zugriffsüberprüfungen helfen dabei, unnötige Berechtigungen zu identifizieren und zu entfernen, bevor sie zu Angriffsvektoren werden. Setzen Sie Überwachungslösungen ein, die ungewöhnliche Zugriffsmuster erkennen können, wie zum Beispiel Benutzer, die auf Dateien zugreifen, die sie zuvor noch nie aufgerufen haben, oder die sich von unerwarteten Standorten aus verbinden.

Die Schulung von Mitarbeitern bleibt unerlässlich, aber allein ist sie nicht ausreichend. Kombinieren Sie Sicherheitsbewusstseinsprogramme mit technischen Kontrollen, die den Schaden begrenzen, wenn menschliche Fehler auftreten. Implementieren Sie beispielsweise E-Mail-Sicherheitslösungen, die verdächtige Nachrichten erkennen und in Quarantäne versetzen, bevor sie die Benutzer erreichen. Erstellen Sie Vorfallsreaktionsverfahren, die Ihr Team schnell ausführen kann, wenn Angriffe stattfinden. Denken Sie daran, dass Prävention nicht darum geht, eine uneinnehmbare Festung zu schaffen – es geht darum, Ihre Organisation zu einem schwierigeren Ziel zu machen, während Sie sicherstellen, dass Sie Bedrohungen schnell erkennen und darauf reagieren können.

Was sollten Sie unmittelbar nach der Erkennung eines Cyberangriffs tun?

Die Reaktionszeit ist entscheidend, wenn es um einen Cyberangriff geht. Ihre erste Priorität ist die Eindämmung – isolieren Sie betroffene Systeme, um die seitliche Bewegung zu verhindern, während Sie Beweise für die Untersuchung bewahren. Trennen Sie kompromittierte Maschinen vom Netzwerk, aber schalten Sie sie nicht sofort aus, da dies wertvolle forensische Informationen, die im Speicher gespeichert sind, zerstören könnte.

Aktivieren Sie sofort Ihr Incident-Response-Team und den Kommunikationsplan. Bestimmen Sie einen einzigen Ansprechpartner für die Koordination der Reaktionsbemühungen und externe Kommunikation. Dokumentieren Sie alles – Zeitstempel, ergriffene Maßnahmen, betroffene Systeme und gesammelte Beweise. Diese Dokumentation wird entscheidend für die Wiederherstellungsbemühungen, Versicherungsansprüche und mögliche rechtliche Verfahren. Benachrichtigen Sie relevante Stakeholder, einschließlich Führungskräfte, Rechtsberater und möglicherweise Strafverfolgungsbehörden, je nach Art und Umfang des Angriffs.

Bewerten Sie den Umfang und die Auswirkungen schnell, aber gründlich. Bestimmen Sie, welche Daten oder Systeme zugegriffen wurden, ob Daten gestohlen oder verändert wurden und wie der Angriff erfolgte. Diese Bewertung leitet Ihre Erholungsstrategie und hilft dabei, die Wiederherstellungsmaßnahmen zu priorisieren. Konzentrieren Sie sich zuerst auf die Wiederherstellung kritischer Geschäftsfunktionen, aber eilen Sie nicht zurück in den normalen Betrieb, ohne die Schwachstellen zu beheben, die den Angriff ermöglicht haben. Viele Organisationen erleiden wiederholte Angriffe, weil sie sich auf die Erholung konzentrieren, ohne zugrunde liegende Sicherheitslücken zu schließen.

Warum nutzen Cyber-Angreifer Social-Engineering-Taktiken?

Social Engineering funktioniert, weil es die menschliche Psychologie ausnutzt, anstatt technische Schwachstellen zu attackieren. Angreifer finden es einfacher, Menschen zu manipulieren, als durch gut konfigurierte Sicherheitssysteme zu brechen. Angreifer nutzen Vertrauen, Autorität, Dringlichkeit und Angst, um Opfer zu überzeugen, Sicherheitskontrollen freiwillig zu umgehen. Eine gut gestaltete Phishing-E-Mail kann in Minuten erreichen, was technische Angriffe möglicherweise Wochen brauchen würden.

Die Wirksamkeit von Social Engineering hat sich durch soziale Medien und öffentlich verfügbare Informationen dramatisch erhöht. Angreifer recherchieren ihre Ziele ausführlich und erstellen personalisierte Nachrichten, die legitim und relevant erscheinen. Angreifer könnten auf kürzliche Unternehmensereignisse, gemeinsame Kontakte oder aktuelle Branchenherausforderungen Bezug nehmen, um Glaubwürdigkeit aufzubauen. Diese Recherchephase macht ihre Ansätze überzeugender und für die Empfänger schwieriger als bösartig zu identifizieren.

Social-Engineering-Angriffe verschaffen Angreifern auch legitime Zugangsdaten und Zugriffspfade. Wenn ein Mitarbeiter seinen Benutzernamen und sein Passwort auf einer gefälschten Login-Seite eingibt, erhält der Angreifer autorisierten Zugang zu Systemen, ohne Sicherheitswarnungen auszulösen. Deshalb sind sicherheitsorientierte Ansätze, die sich auf Identitäten konzentrieren, unerlässlich – sie gehen davon aus, dass Zugangsdaten kompromittiert werden und konzentrieren sich darauf, ungewöhnliche Verhaltensmuster zu erkennen, anstatt nur unbefugte Zugriffsversuche zu blockieren. Organisationen müssen Sicherheitsbewusstseinstraining mit technischen Kontrollen kombinieren, die kompromittierte Konten schnell identifizieren und darauf reagieren können.

Wie viele Cyberangriffe ereignen sich pro Tag und welche Arten sind am häufigsten?

Cyberangriffe ereignen sich kontinuierlich, wobei Schätzungen von tausenden Versuchen täglich im gesamten Internet ausgehen. Die meisten davon sind jedoch automatisierte Angriffe mit geringer Komplexität, wie Port-Scans, Verbreitung von Malware oder Versuche des Credential-Stuffing. Besorgniserregender sind die Statistiken über gezielte Angriffe gegen bestimmte Organisationen, die zwar wesentlich seltener vorkommen, aber erheblich mehr Schaden verursachen.

Phishing bleibt der häufigste Angriffsvektor für erfolgreiche Sicherheitsverletzungen und kommt in über 80% der Sicherheitsvorfälle vor. Diese Angriffe haben sich von offensichtlichen Spam-E-Mails zu ausgeklügelten Spear-Phishing-Kampagnen entwickelt, die gezielt einzelne Personen mit personalisierten Nachrichten angreifen. Ransomware-Angriffe haben ebenfalls dramatisch zugenommen, mit regelmäßig erscheinenden neuen Varianten und Angreifern, die zunehmend höhere Zahlungen fordern.

Der gefährlichste Trend beinhaltet Angriffe, die mehrere Techniken kombinieren. Moderne Angriffskampagnen könnten mit Social Engineering beginnen, um ersten Zugang zu erlangen, legitime administrative Werkzeuge nutzen, um sich durch Netzwerke zu bewegen, und Datendiebstahl betreiben, bevor sie Malware einsetzen. Diese mehrstufigen Angriffe sind schwerer zu erkennen und abzuwehren, da sie bei jedem Schritt legitime Werkzeuge und Zugangsdaten verwenden. Diese Entwicklung verstärkt, warum Sicherheitsstrategien sich auf Identitäts- und Verhaltensüberwachung konzentrieren müssen, anstatt nur offensichtliche Angriffstechniken zu blockieren.

Was ist ein Cyberangriff?

Dieser Artikel behandelt die zerstörerischsten Angriffe aller Zeiten, ihre Motive, Kosten und welche Verteidigungslehren der Realität standgehalten haben.

Vier Jahrzehnte großer Angriffe machen das Muster schwer zu übersehen, wenn man sie nebeneinanderlegt. Der Morris Worm, Colonial Pipeline und Change Healthcare liegen 36 Jahre auseinander und haben eine gemeinsame Struktur. Ein legitimer Zugang, eine Phase unbemerkter Bewegung, dann eine Nutzlast, die geliefert wird, sobald der Eindringling bereits den benötigten Zugriff hatte.

Solche Angriffe sind ebenfalls nicht mehr selten: 51 % der Organisationen hatten im vergangenen Jahr einen Vorfall, der so schwerwiegend war, dass er manuelle Arbeit ihres Sicherheitsteams erforderte und nicht allein durch automatisierte Behebung gelöst werden konnte, laut dem Netwrix Cybersecurity Trends Report 2025.

Cyberangriffe sind gezielte Versuche, Daten zu stehlen, zu verändern oder zu zerstören; den Betrieb zu stören; oder die digitale Grundlage kritischer Infrastrukturen zu beschädigen. Das Muster dahinter hat sich im letzten Jahrzehnt stark verengt, und 75 % der vorfallbasierten Expositionen beginnen jetzt mit einer kompromittierten Identität oder einer falsch konfigurierten Berechtigung, laut dem Netwrix 2026 Data and Identity Security Report.

Arten von Cyberangriffen

Ein Cyberangriff ist ein absichtlicher Versuch einer Einzelperson, Gruppe oder eines Nationalstaats, unautorisierten Zugriff auf Computersysteme, Netzwerke oder Daten zu erlangen, um diese zu stehlen, zu verändern, zu zerstören oder zu stören. Angreifer verfolgen möglicherweise Geld, Informationen, politischen Vorteil oder einfache Störung, und dieselbe Technik dient oft mehreren dieser Zwecke.

Die meisten Angriffe verlaufen in Phasen statt in einem einzigen Schritt. Ein Eindringling verschafft sich zunächst Zugang, meist durch gestohlene Zugangsdaten, eine Phishing-Nachricht oder eine ungepatchte Schwachstelle. Privilege escalation folgt, dann die seitliche Bewegung im Netzwerk und schließlich das eigentliche Ziel, sei es die Datenexfiltration oder das Ausrollen von Ransomware. Die untenstehenden Vorfälle wiederholen dieses Muster mit bemerkenswerter Konstanz.

Angriffe fallen in einige erkennbare Kategorien, obwohl die meisten realen Vorfälle mehrere Arten von Cyberangriffen entlang eines einzigen Pfades kombinieren, weshalb die Verteidigung gegen eine einzelne Technik isoliert selten ausreicht.

  • Malware: Schadsoftware, die Systeme infiltriert, um Schaden zu verursachen oder Daten zu stehlen, einschließlich Viren, Würmern und Spyware.
  • Phishing: Versuche, sensible Informationen zu sammeln, indem man sich als legitimer Absender ausgibt, mit Varianten, die Textnachrichten (Smishing), Sprachanrufe (Vishing) und gefälschte QR-Codes (Quishing) verwenden.
  • Ransomware: Malware, das Dateien oder Systeme verschlüsselt und meist eine Zahlung in Kryptowährung für einen Entschlüsselungsschlüssel oder die Zusage zur Wiederherstellung des Zugriffs verlangt.
  • Social Engineering: Ausnutzung von Vertrauen, Angst, Neugier oder Dringlichkeit, um jemanden dazu zu bringen, Informationen preiszugeben, Zugang zu gewähren oder eine Handlung vorzunehmen, die die Sicherheit gefährdet.
  • Denial-of-Service-Angriffe: Ein System oder Netzwerk mit Traffic überfluten, bis legitime Nutzer keinen Zugriff mehr haben.
  • Man-in-the-Middle-Angriffe: Abfangen der Kommunikation zwischen zwei Parteien, um Daten zu stehlen oder schädlichen Code einzuschleusen.
  • SQL-Injektion: Ausnutzen von nicht validierten Eingaben auf einer datenbankgesteuerten Website, um auf Daten zuzugreifen, die die Anwendung niemals preisgeben sollte.
  • Zero-Day-Exploits: Ausnutzung einer Software- oder Hardware-Schwachstelle, bevor der Anbieter einen Patch veröffentlicht hat.

Grundlegende Motivationen hinter Cyberangriffen

Die Kombination ist wichtiger als jede einzelne Technik. Phishing sammelt gültige Zugangsdaten; diese Zugangsdaten öffnen die Haustür; ein Denial-of-Service-Angriff bindet die Verteidiger; und eine bekannte Schwachstelle führt den Eindringling tiefer in kritische Systeme.

Phishing bleibt der häufigste Vorfalltyp auf beiden Seiten des Perimeters und wurde im Netwrix Cybersecurity Trends Report 2025 von 73 % der Organisationen für Cloud-Umgebungen und 69 % für On-Premises gemeldet.

Einige wenige Motive erklären fast jeden dokumentierten Angriff, und sie überschneiden sich häufiger, als dass sie sich unterscheiden.

  • Angriffe basierend auf Anmeldeinformationen: Anmeldung als legitimer Benutzer mit gestohlenen, verbreiteten oder durch Brute-Force-Angriffe, jetzt der häufigste Weg in eine Organisation.
  • Finanzieller Gewinn: Angreifer monetarisieren den Zugriff, indem sie persönliche Informationen, Finanzdaten oder geistiges Eigentum verkaufen, Lösegeld fordern oder Mitarbeiter zur Überweisung von Geldern manipulieren.
  • Politische oder ideologische Ziele: Störung von Diensten oder Rufschädigung aufgrund politischer oder ideologischer Meinungsverschiedenheiten, häufig durch Verunstaltung, Leaks oder Denial-of-Service-Angriffe.

Netwrix Threat Prevention blockiert DCSync-, Kerberoasting- und Pass-the-Hash-Angriffe auf Active Directory in Echtzeit. Fordern Sie eine Demo an

  • Nationales Interesse: Staaten zielen auf Regierungsbehörden, Verteidigungssysteme und kritische Infrastrukturen ab, um Informationen zu sammeln oder die Fähigkeiten eines Gegners zu schwächen.
  • Wirtschaftsspionage: Diebstahl von Geschäftsgeheimnissen, Forschungsergebnissen oder proprietären Informationen eines Wettbewerbers, manchmal über Zwischenhändler statt direkt.
  • Ego und Ruf: Angreifer, die ihre Fähigkeiten zeigen, sich in Hacker-Kreisen einen Namen machen oder testen, was sie erreichen können.

Die Auswirkungen von Cyberangriffen

Auswirkungen auf kritische Infrastrukturen

Der Schaden reicht weit über das unmittelbare Ziel hinaus und betrifft Gemeinschaften, Wirtschaft und internationale Beziehungen.

Auswirkungen auf Regierungen

Angriffe auf Stromnetze, Krankenhäuser und Wasseraufbereitungssysteme schaffen Risiken für die öffentliche Sicherheit über den Datenverlust hinaus, da Dienstunterbrechungen den Alltag stören und Leben direkt gefährden können. Wiederholte oder schwere Vorfälle untergraben zudem das öffentliche Vertrauen in die Institutionen, die für wesentliche Dienstleistungen verantwortlich sind.

Auswirkungen auf Unternehmen

Finanzielle Schäden sind die am leichtesten zu erfassenden Auswirkungen und selten die, an die sich Organisationen erinnern. Im Netwrix Cybersecurity Trends Report 2025 stieg der Anteil der Befragten, die finanzielle Schäden durch Angriffe meldeten, von 60 % im Jahr 2024 auf 75 % im Jahr 2025, obwohl die operativen und reputationsbezogenen Kosten hinter diesen Zahlen länger brauchten, um sich einzupendeln.

Der Diebstahl von klassifiziertem Material wie Militärgeheimnissen oder Schäden an Verteidigungssystemen und Kommunikationsnetzen schwächt die Verteidigungsbereitschaft eines Landes. Störungen der Regierungsabläufe können Notfallreaktionssysteme und Zahlungen an gefährdete Bevölkerungsgruppen lahmlegen. Angriffe in Verbindung mit Desinformationskampagnen zielen zunehmend darauf ab, Wahlen zu beeinflussen, die öffentliche Meinung zu verändern und Unruhen zu erzeugen.

Der Sonderfall der Cyberkriegsführung

Das Ausmaß ist am besten an den Gesamtkosten zu erkennen. Cybersecurity Ventures schätzte die globalen Schäden durch Cyberkriminalität 2015 auf 3 Billionen US-Dollar und prognostizierte 10,5 Billionen jährlich bis 2025, eine Zahl, die das World Economic Forum und andere weit verbreitet übernommen haben. Ihre aktuelle Prognose erreicht 12,2 Billionen bis 2031.

Eine Sicherheitsverletzung untergräbt das Vertrauen der Kunden und verursacht Umsatzeinbußen, wobei sich der Schaden häufig auf Partner- und Lieferkettenbeziehungen ausweitet. Der Diebstahl von Geschäftsgeheimnissen und Forschung schwächt die Wettbewerbsposition auf eine Weise, die erst nach Jahren sichtbar wird. Regulatorische Strafen, Rechtsstreitigkeiten und Behebungskosten übersteigen in der Regel die Lösegeldforderung bei weitem.

Cyberkrieg ist der Einsatz digitaler Angriffe durch einen Nationalstaat oder Akteure, die in dessen Auftrag handeln, um die Systeme, Infrastruktur oder Institutionen eines anderen Staates zu beschädigen, zu stören oder Informationen zu sammeln. Er unterscheidet sich von kriminellen Angriffen im Ziel, nicht in der Technik, da das Ziel strategischer Vorteil statt Geld ist.

Der Unterschied im Ziel ändert die Ökonomie des Angriffs. Nationalstaaten verfügen über Budgets, Geduld und eine Toleranz für lange Verweildauern, die kriminelle Gruppen selten erreichen, und sie wählen ihre Ziele nicht nach finanziellem Wert aus. Operationen können Jahre dauern, bevor sie eine sichtbare Wirkung zeigen, und die Wirkung kann politisch statt technisch sein.

Die bemerkenswertesten Cyberangriffe der Geschichte

Eine Zeitleiste der wichtigsten Cyberangriffe

Die Unterscheidung verschwimmt in der Praxis, da Staaten kriminelle Gruppen als Stellvertreter nutzen, kriminelle Gruppen staatlich entwickelte Werkzeuge übernehmen, sobald diese durchsickern, und dieselbe Malware in beiden Kontexten auftaucht. NotPetya begann als staatliche Operation gegen die Ukraine und verbreitete sich weltweit, wodurch Milliarden an Kollateralschäden bei Unternehmen entstanden, die nie das eigentliche Ziel waren.

Angriffe sind in fast vier Jahrzehnten komplexer, organisierter und kommerzieller geworden. Frühe Vorfälle waren meist Einzelpersonen, die ein Zeichen setzen wollten. Heutzutage werden sie von kriminellen Unternehmen mit Support-Desks und Partnerprogrammen oder von staatlichen Stellen mit strategischen Zielen durchgeführt.

Angriffe entwickelten sich von einzelnen Experimenten zu organisierten kriminellen und staatlichen Operationen Mitte der 2000er Jahre, was sowohl die dahinterstehenden Ressourcen als auch die Geduld bei der Durchführung veränderte.

Die unten aufgeführten Einträge erstrecken sich über 37 Jahre, von einem Experiment eines Doktoranden, das seinem Autor entglitten ist, bis hin zu einem Ransomware-Angriff, der die Verarbeitung medizinischer Ansprüche in den gesamten Vereinigten Staaten stoppte. Jeder einzelne hat aus einem anderen Grund seinen Platz verdient, sei es wegen Umfang, Neuartigkeit, finanziellen Kosten oder dem Präzedenzfall, den er für alles Folgende gesetzt hat.

Drei der größten Cyberangriffe aller Zeiten

Auch der Weg hat sich geändert, weg von technischer Ausnutzung hin zu legitimen Anmeldedaten, die auf anderem Wege erlangt wurden. Die zweite Verschiebung ist noch im Gange und macht die meisten Einträge nach 2020 aus.

WannaCry (2017)

Die Einstufung von Angriffen nach Größe hängt vollständig davon ab, was gemessen wird. Die drei unten nehmen jeweils den Spitzenplatz in drei verschiedenen Kategorien ein: wie weit sich ein Angriff ausbreitete, wie viele Datensätze er offengelegt hat und ob er überhaupt Folgen außerhalb eines Computers hatte.

Der WannaCry-Angriff im Mai 2017 infizierte innerhalb weniger Tage einzelne Nutzer und große Organisationen in über 150 Ländern, verschlüsselte Dateien und forderte Bitcoin-Zahlungen.

Yahoo (2013)

  • Methodik: Die Ransomware verbreitete sich über EternalBlue, einen Exploit, der von der US National Security Agency entwickelt und von der Shadow Brokers-Gruppe geleakt wurde. EternalBlue zielte auf eine Schwachstelle im Windows Server Message Block-Protokoll ab, die Microsoft zwei Monate zuvor gepatcht hatte, sodass der Schaden fast ausschließlich auf ungepatchte Systeme fiel.
  • Auswirkung: Der National Health Service des Vereinigten Königreichs war einer der am stärksten Betroffenen und sagte Tausende von Terminen und Operationen ab. Die geschätzten weltweiten Schäden belaufen sich auf Milliarden von Dollar.
  • Antwort: Ein Sicherheitsforscher registrierte eine im Malware-Code gefundene Domain, die als Not-Aus-Schalter fungierte und die Verbreitung verlangsamte. Organisationen patchten, isolierten betroffene Maschinen und stellten von Backups wieder her, sofern vorhanden.

Eine Sicherheitsverletzung bei Yahoo legte Daten aller Konten offen, doch das volle Ausmaß wurde erst nach Jahren bekannt und erst während der Übernahmegespräche offengelegt.

Ukrainisches Stromnetz (2015)

Ein Angriff 2015 in der Ukraine war der erste Cyberangriff, der ein Stromnetz lahmlegte und etwa 230.000 Menschen ohne Strom ließ.

  • Antwort: Yahoo zwang zu Passwortzurücksetzungen und machte gefälschte Cookies ungültig, gab die Sicherheitsverletzung jedoch erst Jahre später bekannt.
  • Auswirkung: Alle 3 Milliarden Konten waren betroffen, was es zum größten jemals verzeichneten Verstoß nach Kontenzahl macht. Verizon senkte daraufhin seinen Kaufpreis um 350 Millionen Dollar.
  • Methodik: Angreifer nutzten gefälschte Cookies, um ohne Passwörter auf Konten zuzugreifen, zusammen mit gestohlenen Zugangsdaten. Yahoos Verwendung veralteter MD5-Hashes machte viele Passwörter leicht knackbar.

NotPetya (2017)

  • Antwort: Die Betreiber stellten die Stromversorgung innerhalb weniger Stunden durch Umschalten auf manuelle Steuerung wieder her, eine Fähigkeit, die viele modernisierte Netze nicht mehr besitzen.

NotPetya verursachte mehr weltweite wirtschaftliche Schäden als jeder bisher verzeichnete Cyberangriff, mit geschätzten Gesamtkosten von fast 10 Milliarden US-Dollar für alle betroffenen Unternehmen.

  • Methodik: Angreifer nutzten Spear-Phishing, um die BlackEnergy-Malware zu verbreiten, sammelten über Monate hinweg Zugangsdaten und verwendeten dann legitime Fernzugriffstools, um Leistungsschalter manuell zu öffnen. Sie löschten auch Systeme und überfluteten das Callcenter des Versorgers, um die Reaktion zu verzögern.
  • Auswirkung: Rund 230.000 Einwohner verloren bis zu sechs Stunden lang den Strom. Der Angriff zeigte, dass Cyber-Operationen physische Folgen in nationalem Maßstab haben können.

Jüngste große Cyberangriffe

Netwrix Threat Prevention blockiert DCSync-, Kerberoasting- und Pass-the-Hash-Angriffe auf Active Directory in Echtzeit. Fordern Sie eine Demo an

  • Methodik: Die Malware gelangte über ein kompromittiertes Update von M.E.Doc, ukrainischer Steuer-Software, ins System, nutzte dann eine modifizierte Mimikatz-Version, um Windows-Anmeldedaten aus dem Speicher zu ziehen und über vertrauenswürdige Netzwerksegmente erneut abzuspielen, kombiniert mit dem EternalBlue-Exploit, um sich ohne Benutzeraktion zu verbreiten.
  • Auswirkung: Allein Maersk verlor 200 bis 300 Millionen Dollar, und seine Hafenanlagen stellten den Containerumschlag für zwei Tage ein. Merck, die TNT Express-Sparte von FedEx und mehrere andere multinationale Unternehmen erlitten vergleichbare Verluste.
  • Reaktion: Die etwa 150 Domänencontroller von Maersk waren zur Redundanz synchronisiert, sodass die Malware sie alle auf einmal löschte, bis auf einen in Ghana, der kurz vor dem Angriff wegen eines Stromausfalls offline gegangen war. Ein Mitarbeiter brachte dieses Backup per Hand nach London; Maersk baute innerhalb von zehn Tagen über 4.000 Server und 45.000 Arbeitsstationen daraus wieder auf.

Change Healthcare (2024)

Die unten aufgeführten Angriffe sind die folgenreichsten der letzten fünf Jahre. Zusammengenommen zeigen sie eine klare Verschiebung weg von cleverer Ausnutzung hin zu gestohlenen Zugangsdaten, ungepatchter Edge-Software und Drittanbietern, deren Kompromittierung Hunderte nachgelagerte Organisationen gleichzeitig betrifft.

Der Ransomware-Angriff im Februar 2024 auf Change Healthcare, eine Tochtergesellschaft von UnitedHealth Group, die einen großen Anteil der US-amerikanischen medizinischen Ansprüche bearbeitet, wurde zum größten Datenschutzvorfall im Gesundheitswesen in der amerikanischen Geschichte.

  • Methodik: Angreifer meldeten sich am 12. Februar 2024 mit gestohlenen Zugangsdaten an einem Citrix-Fernzugangsportal an, das keine Multi-Faktor-Authentifizierung hatte, wie UnitedHealth-CEO Andrew Witty im Senatsausschuss bestätigte. Sie operierten neun Tage unentdeckt, bevor sie die BlackCat-Ransomware einsetzten. Es wurde keine Schwachstelle ausgenutzt, um Zugang zu erhalten.
  • Antwort: UnitedHealth hat Systeme offline genommen, ein Lösegeld von 22 Millionen Dollar bezahlt und trotzdem wurden die gestohlenen Daten veröffentlicht. Die Wiederherstellung dauerte Monate, und Anbieter blieben unbezahlt.

Change Healthcare veranschaulicht am besten ein Muster, das sich durch die gesamte Liste zieht. Ein einzelnes Konto ohne zweiten Faktor gab Eindringlingen neun unbemerkte Tage und Zugang zu den Aufzeichnungen von mehr als der Hälfte der US-Bevölkerung.

Snowflake-Kundenverletzungen (2024)

Ab April 2024 haben Angreifer auf Daten von mehr als 100 Kunden der Cloud-Datenplattform Snowflake zugegriffen, darunter AT&T, Ticketmaster und Santander.

  • Auswirkung: Ungefähr 190 Millionen Menschen hatten Daten offengelegt. UnitedHealth meldete Gesamtkosten der Reaktion von über 2,9 Milliarden Dollar, und Apotheken, Krankenhäuser sowie Praxen im ganzen Land konnten wochenlang keine Ansprüche bearbeiten.

CDK Global (2024)

  • Antwort: Snowflake und Mandiant gaben Anweisungen heraus, und die Plattform setzte später standardmäßig eine Multi-Faktor-Authentifizierung für neue Konten durch.
  • Methodik: Von Infostealer-Malware erbeutete Zugangsdaten, einige davon jahrealte, wurden gegen Snowflake-Kundenkonten verwendet, die keine Multi-Faktor-Authentifizierung aktiviert hatten. Die Infrastruktur von Snowflake selbst wurde nicht kompromittiert. Jede betroffene Organisation wurde über ihr eigenes Konto kompromittiert.

Im Juni 2024 wurde CDK Global, das Händlerverwaltungssoftware für Autohändler in Nordamerika liefert, innerhalb von etwa 24 Stunden zweimal von Ransomware getroffen.

  • Auswirkung: Hunderte Millionen Kundendatensätze wurden bei den betroffenen Mandanten offengelegt, wobei AT&T allein Anruf- und Textmetadaten für nahezu alle seine Mobilfunkkunden meldete.
  • Methodik: Angreifer setzten den BlackSuit-Ransomware-Angriff gegen die zentrale Händlerverwaltungsplattform von CDK ein. Eine zweite Eindringung erfolgte, während das Unternehmen die erste Wiederherstellung durchführte.
  • Antwort: CDK hat seine Systeme abgeschaltet, und die Händler kehrten für Verkauf, Serviceplanung und Gehaltsabrechnung zu Stift und Papier zurück.
  • Auswirkung: Rund 15.000 Autohäuser verloren etwa zwei Wochen lang ihre Kernbetriebe, wobei die Branchenschätzungen kollektive Verluste von über 1 Milliarde US-Dollar angeben.

Einzelhandelskampagne im Vereinigten Königreich (2025)

Zwischen April und Mai 2025 traf eine koordinierte Kampagne mehrere der bekanntesten Einzelhändler Großbritanniens, darunter Marks & Spencer, den Co-op und Harrods.

MOVEit (2023)

  • Reaktion: Betroffene Einzelhändler setzten die Online-Bestellungen aus, nahmen Systeme offline und stellten sie aus Backups wieder her. Die Wiederherstellung der am stärksten Betroffenen zog sich über Monate hin.

Im Jahr 2023 nutzte eine russischsprachige Cyberkriminelle Gruppe namens Clop eine Schwachstelle in der MOVEit Transfer-Software aus, um Daten in großem Umfang zu stehlen.

  • Auswirkung: Marks & Spencer setzte den Online-Verkauf mehrere Wochen aus und meldete erhebliche Gewinneinbußen. Die Kampagne zeigte, dass Helpdesk-Verfahren eher als technische Kontrollen jetzt ein Hauptziel sind.
  • Methodik: Die Gruppe Scattered Spider nutzte Social Engineering gegen Helpdesks, überzeugte Mitarbeiter, Anmeldedaten zurückzusetzen und Authentifizierungskontrollen zu umgehen, und setzte dann die Ransomware DragonForce ein, um virtuelle Maschinen zu verschlüsseln. Dieselbe Gruppe verwendete die Technik 2023 gegen MGM Resorts, und der MGM-Cyberangriff folgte einem nahezu identischen Ablauf.
  • Methodik: Durch Ausnutzung von CVE-2023-34362 und dem Einsatz einer Webshell namens LEMURLOOT führte die Gruppe unautorisierte SQL-Befehle aus, exfiltrierte Daten und drohte anschließend mit deren Veröffentlichung, sofern kein Lösegeld gezahlt wird.

Colonial Pipeline (2021)

  • Antwort: Progress Software veröffentlichte Patches sofort nach Entdeckung. Organisationen wurde geraten, Patches einzuspielen, nach Kompromittierungsindikatoren zu scannen und Sicherheitskonfigurationen zu aktualisieren.
  • Impact: More than 2,500 organizations were affected, including Amazon, the BBC, British Airways, Shell, and the New York City Department of Education, exposing data belonging to some 60 million individuals.

Am 7. Mai 2021 wurde Colonial Pipeline Opfer eines Ransomware-Angriffs, der die Treibstoffversorgung an der US-Ostküste unterbrach. Die Gruppe DarkSide, von der angenommen wird, dass sie aus Osteuropa operiert, war verantwortlich.

SolarWinds (2020)

  • Methodik: Angreifer erhielten Zugriff mit einem kompromittierten VPN-Konto-Passwort ohne aktivierte MFA, angeblich aus einer Dark-Web-Datenbank. Sie stahlen 100 Gigabyte Daten und verschlüsselten Geschäftssysteme im Netzwerk.

Im Dezember 2020 wurde bekannt, dass das IT-Management-Unternehmen SolarWinds kompromittierte Software-Updates an Tausende von Kunden ausgeliefert hatte.

  • Auswirkung: Colonial liefert fast 45 % des Kraftstoffs an der Ostküste. Eine mehrtägige Stilllegung führte zu weit verbreiteten Engpässen und Hamsterkäufen, und die US-Regierung erklärte den Notstand.
  • Antwort: Die Systeme der Betriebstechnologie waren nicht direkt betroffen, obwohl das Unternehmen vorsorglich den Betrieb einstellte. Colonial zahlte etwa 75 Bitcoin, knapp 5 Millionen Dollar. Das Entschlüsselungstool erwies sich als langsam, und das Justizministerium konnte später 2,3 Millionen Dollar zurückholen, indem es die Bitcoin-Wallet verfolgte.

Schwerwiegendste Cyberangriffe im Regierungs- und Verteidigungssektor

  • Methodik: Angreifer haben bösartigen Code in den Build-Prozess der Orion-Plattform eingeschleust und eine Hintertür über legitime signierte Updates verteilt. Der Code lag inaktiv, bevor er selektiv Signale aussandte.

SQL Slammer (2003)

  • Antwort: SolarWinds hat saubere Updates bereitgestellt, und betroffene Organisationen führten umfangreiche Nachforschungen zu Folgeaktivitäten durch. Mehrere US-Behörden leiteten formelle Untersuchungen ein.
  • Auswirkung: Rund 18.000 Organisationen erhielten das kompromittierte Update, darunter US-Bundesbehörden. Der Vorfall definierte das Risiko der Lieferkette für Unternehmenssoftware neu.

Ziele im öffentlichen Sektor verändern die Kosten eines Sicherheitsvorfalls. Es gibt keine Einnahmen zu verlieren und keine Kundenabwanderung, daher zeigen sich die Schäden stattdessen in eingeschränkter Leistungsfähigkeit, kompromittiertem Personal und Informationen, die einem Gegner über Jahrzehnte nützlich bleiben. Einige dieser Verluste können nicht behoben werden, da ein Fingerabdruck oder eine Sicherheitsakte nicht neu ausgestellt werden können.

Der SQL Slammer-Wurm war einer der am schnellsten verbreiteten Malware-Angriffe, der seine infizierte Population alle paar Sekunden verdoppelte.

  • Antwort: Organisationen haben den betroffenen Port gefiltert und den ausstehenden Patch angewendet.
  • Methodik: Ein 376-Byte-Wurm nutzte einen Pufferüberlauf in Microsoft SQL Server und Desktop Engine aus, für den seit sechs Monaten ein Patch existierte. Seine geringe Größe ermöglichte eine außergewöhnlich schnelle Verbreitung.
  • Auswirkung: Der Wurm erreichte die meisten verwundbaren Hosts innerhalb von 10 Minuten, störte ATM-Netzwerke, legte Flüge lahm und brachte ein Überwachungssystem eines Kernkraftwerks offline.

Cyberkrieg Russland-Ukraine (seit 2022)

Der Russland-Ukraine-Konflikt ist durch anhaltende Cyberoperationen neben konventionellen militärischen Aktionen gekennzeichnet.

US-amerikanisches Amt für Personalmanagement (2014)

Die US OPM erlitt eine der folgenreichsten Regierungsverletzungen in der Geschichte, bei der detaillierte Hintergrunduntersuchungsakten offengelegt wurden.

  • Methodik: Wiper-Malware, darunter HermeticWiper und IsaacWiper, richteten sich gegen ukrainische Regierungs- und Finanzsysteme sowie Angriffe auf Satellitenkommunikation und wiederholte Versuche gegen die Energieinfrastruktur.
  • Auswirkung: Der Konflikt etablierte Cyberoperationen als festen Bestandteil moderner Kriegsführung, mit Auswirkungen auf Organisationen in ganz Europa.
  • Antwort: Die Ukraine verlegte kritische Systeme in Cloud-Hosting außerhalb ihrer Grenzen und erhielt erhebliche Unterstützung von westlichen Regierungen und privaten Technologieunternehmen.

Große Unternehmensverletzungen

  • Antwort: OPM hat sein Sicherheitsprogramm überarbeitet, und der Vorfall führte zu bedeutenden Änderungen der bundesweiten Cybersicherheitsrichtlinien.
  • Methodik: Angreifer nutzten gestohlene Auftragnehmer-Anmeldedaten, um Zugang zu erhalten, und bewegten sich dann über einen längeren Zeitraum seitlich, ohne entdeckt zu werden.
  • Auswirkung: Daten von 21,5 Millionen Personen wurden erfasst, darunter Sicherheitsfreigabeanträge und 5,6 Millionen Fingerabdrucksätze, was eine nicht rückgängig zu machende Gegenaufklärungsexposition verursacht.

Marriott (2018)

Unternehmensvorfälle sind der Bereich, in dem Regulierungsbehörden erstmals die Folgen von groß angelegten Sicherheitsverletzungen getestet haben. Jeder der drei unten genannten Fälle führte zu einer Strafe oder Einigung, die groß genug war, um die Art und Weise zu verändern, wie Vorstände Sicherheitsausgaben behandeln, und in zwei Fällen überstiegen die Reaktionskosten alles, was die Angreifer gewonnen hatten.

  • Antwort: Marriott hat die Starwood-Datenbank eingestellt und auf eigene Systeme konsolidiert.

Im November 2018 gab Marriott International eine Sicherheitslücke in der Starwood-Gastreservierungsdatenbank bekannt, die seit 2014 unentdeckt geblieben war.

  • Methodik: Angreifer waren bereits vor der Übernahme der Starwood-Kette durch Marriott im Jahr 2016 in der Starwood-Umgebung präsent, und der Zugriff blieb während der Fusion bestehen. Die Due Diligence hat dies nicht aufgedeckt.

Sony PlayStation Network (2011)

Sonys PlayStation Network, eine der weltweit größten Gaming-Plattformen, war nach einem Eindringen 23 Tage lang offline.

  • Antwort: Sony hat das Netzwerk vollständig abgeschaltet, seine Sicherheitsarchitektur neu aufgebaut und betroffenen Nutzern Identitätsschutz angeboten.
  • Auswirkung: Bis zu 383 Millionen Gästedatensätze wurden offengelegt, einschließlich Reisepassnummern. Das britische Informationskommissariat verhängte eine Geldstrafe von 18,4 Millionen £.
  • Auswirkung: 77 Millionen Konten wurden kompromittiert. Die direkten Kosten überstiegen 170 Millionen US-Dollar, und der Ausfall wurde zu einer Fallstudie über den Zeitpunkt der Offenlegung.

Equifax (2017)

  • Methodik: Angreifer nutzten eine bekannte Anwendungsschwachstelle aus, um auf eine Datenbank mit Kontodetails zuzugreifen, die ohne ausreichende Verschlüsselung gespeichert waren.

Equifax, eine der größten Kreditauskunfteien in den USA, erlitt eine Sicherheitsverletzung, bei der die finanziellen Identitäten von fast der Hälfte der amerikanischen Bevölkerung offengelegt wurden.

Bemerkenswerte Cyberangriffe zur Spionage

Google, Operation Aurora (2009)

  • Auswirkung: 147 Millionen Menschen hatten Sozialversicherungsnummern und andere Finanzdaten offengelegt. Equifax erreichte eine Einigung von bis zu 700 Millionen Dollar.
  • Antwort: Equifax hat gepatcht, Incident-Responder eingesetzt und sich neben regulatorischen Maßnahmen Kongressanhörungen gestellt.
  • Methodik: Angreifer nutzten eine bekannte Schwachstelle in Apache Struts, CVE-2017-5638, aus, für die seit zwei Monaten ein Patch verfügbar war. Ein abgelaufenes Zertifikat führte dazu, dass die Verkehrsüberwachung die Exfiltration 76 Tage lang nicht erkannte.

Beide unten genannten Angriffe wurden von Staaten und nicht von Kriminellen durchgeführt, und der Unterschied zeigt sich mehr in der Vorbereitung als in der Technik. Aurora griff gleichzeitig mindestens 20 Unternehmen an. Stuxnet benötigte vier Zero-Day-Schwachstellen, gestohlene digitale Zertifikate und detaillierte Kenntnisse eines bestimmten Zentrifugenmodells, ein Budget, das keine Ransomware-Gruppe genehmigen würde.

Ein ausgeklügelter Angriff auf Google im Jahr 2009 zielte darauf ab, Informationen zu sammeln und auf die Konten von Menschenrechtsaktivisten zuzugreifen.

  • Methodik: Spear-Phishing lieferte einen Zero-Day-Exploit, der Internet Explorer anvisierte und Angreifern Zugang zu internen Systemen und Quellcode-Repositories verschaffte.
  • Antwort: Google machte den Angriff öffentlich bekannt, ein ungewöhnlicher Schritt damals, und änderte später seine operative Position in China.

Stuxnet und Irans Nuklearprogramm (2010)

  • Auswirkung: Die Kampagne richtete sich gegen mindestens 20 große Unternehmen. Die öffentliche Zuschreibung von staatlich verknüpftem Industriespionage wurde danach deutlich häufiger.

Der Stuxnet-Angriff von 2010 war die erste bekannte Malware, die physische Zerstörung verursachte und Urananreicherungszentrifugen angriff.

  • Methodik: Stuxnet nutzte vier Zero-Day-Schwachstellen und gestohlene digitale Zertifikate zur Verbreitung, überquerte eine Luftlücke mittels USB-Medien und veränderte dann das Verhalten der speicherprogrammierbaren Steuerung, während er den Bedienern normale Messwerte meldete.

Was diese Angriffe gemeinsam haben

  • Auswirkung: Etwa 1.000 Zentrifugen wurden zerstört. Stuxnet bewies, dass Code kinetische Effekte erzeugen kann und setzte neue Maßstäbe für die Sicherheit industrieller Steuerungssysteme.
  • Antwort: Iran hat beschädigte Zentrifugen ersetzt und betroffene Systeme isoliert. Keine der beteiligten Regierungen hat die Verantwortung bestätigt.

Bekannte Schwachstellen richten mehr Schaden an als unbekannte

Anmeldedaten öffnen mehr Türen als Exploits

In Folge gelesen, treten dieselben wenigen Fehler über vier Jahrzehnte und in jeder Zielkategorie immer wieder auf. Die Netwrix-Umfragedaten stimmen mit den Vorfällen überein: 75 % der vorfallbasierten Offenlegungen beginnen mit einer kompromittierten Identität oder einer falsch konfigurierten Berechtigung.

Dritte vervielfachen den Explosionsradius

Erkennungslücken verwandeln Eindringlinge in Katastrophen

WannaCry, SQL Slammer und Equifax nutzten alle Schwachstellen mit verfügbaren Patches aus, und in zwei der drei Fälle gab es den Patch schon Monate vor dem Angriff. Zero-Days ziehen Aufmerksamkeit auf sich, weil sie neu sind. Der wiederkehrende Schaden entsteht durch Patches, die niemand angewendet hat, ein Planungsfehler statt ein technischer.

Change Healthcare, Colonial Pipeline, die Snowflake-Mandanten und das Office of Personnel Management wurden alle mit gültigen Anmeldungen betreten und nicht durch eine technische Sicherheitslücke. In den meisten dieser Fälle war die Multi-Faktor-Authentifizierung überhaupt nicht aktiviert. Infolgedessen ist die Kompromittierung von Konten stetig gestiegen, von 16 % der Cloud-Vorfälle im Jahr 2020 auf 46 % im Jahr 2025. Die Durchsetzung von least privilege begrenzt, wie weit sich ein einzelnes gestohlenes Anmeldecredential ausbreiten kann, sobald es funktioniert.

SolarWinds, MOVEit, Snowflake, CDK Global und Change Healthcare kompromittierten jeweils eine einzelne Organisation, um Hunderte oder Tausende weitere zu erreichen. Der Zugriff von Lieferanten birgt nun dasselbe Risiko wie der Zugriff von Mitarbeitern und erhält selten dieselbe Prüfung.

Verbesserung der Prävention und Reaktion auf Cyberangriffe

Prävention

Angreifer blieben vier Jahre lang bei Marriott unentdeckt, etwa ein Jahr beim Office of Personnel Management, 76 Tage bei Equifax und nur neun bei Change Healthcare, was dennoch ausreichte. Jedes Zeitfenster war lang genug, damit ein Eindringling handeln konnte, und jedes wäre sichtbar gewesen für audit log management das tatsächlich jemand überprüft hat.

Diese Vorfälle verweisen auf eine kurze Liste von Kontrollen, die die meisten davon hätten abschwächen können. Jede der untenstehenden Kontrollen erscheint in mindestens drei Fällen als fehlende Lösung.

Erkennung und Reaktion

Setzen Sie überall Multi-Faktor-Authentifizierung durch, insbesondere für den Fernzugriff, und wenden Sie das Prinzip der geringsten Rechte an, sodass Konten nur die notwendigen Rechte besitzen. Beheben Sie bekannte Schwachstellen nach einem definierten Zeitplan statt nach Belieben und segmentieren Sie Netzwerke, damit ein Zugriff in einem Bereich nicht den Rest öffnet.

Wiederherstellung und Regierungsreaktion

Ein Incident-Response-Plan muss vorhanden sein, bevor Sie ihn benötigen, und sollte Eindämmung, Kommunikation, Untersuchung, behördliche Benachrichtigung und Wiederherstellung abdecken. Weisen Sie Rollen im Voraus zu, proben Sie den Plan und bestätigen Sie, dass Backups wiederhergestellt werden, anstatt dies nur anzunehmen.

Die Überprüfung des Helpdesks verdient dieselbe Behandlung wie jede technische Kontrolle, da die britische Einzelhandelskampagne 2025 technische Abwehrmaßnahmen umging, indem sie die Personen angriff, die Passwörter zurücksetzen.

Wie Netwrix hilft

Entfernen von dauerhaftem Privileg

Die Wiederherstellungsplanung sollte davon ausgehen, dass die Zahlung der Lösegeldforderung scheitert, da sowohl bei Change Healthcare als auch bei Colonial Pipeline die gekaufte Entschlüsselung unzureichend war oder die Daten dennoch geleakt wurden. Ein getesteter Wiederherstellungspfad ist mehr wert als eine Lösegeldverhandlung, und Organisationen überspringen oft dessen Test. Regierungen verfügen über zusätzliche Optionen wie öffentliche Zuschreibung, Sanktionen, Anklagen und koordinierte Abschaltungen, die in den letzten Jahren mehrere Ransomware-Operationen messbar gestört haben.

Die Fehler, die sich durch diese Vorfälle ziehen, sind spezifisch, ebenso wie die Kontrollen, die sie hätten unterbrechen können. Netwrix deckt jeden einzelnen mit einem anderen Produkt ab, anstatt ein Tool zu verwenden, das vorgibt, alle abzudecken.

Setzen Sie Endpoint Detection and Response zusammen mit zentralisierter Protokollsammlung ein und überwachen Sie dann Verhaltensweisen, die Schäden vorausgehen. Verschlüsselung ist der letzte Schritt bei einem Ransomware-Angriff, nicht der erste, daher Ransomware-Erkennung, die darauf wartet, hat das Zeitfenster bereits verpasst. Ungewöhnliche Authentifizierungsmuster sind am wichtigsten, da Techniken wie password spraying eine deutliche Signatur lange vor der Verschlüsselung hinterlassen. Jeder der oben genannten Vorfälle beinhaltete eine Verweildauer, während der eine Erkennung möglich war.

Verkürzung des Erkennungszeitraums

Blockieren von Active Directory-Angriffstechniken

Verwaltung von Dienstkonten und Automatisierung

Change Healthcare, Colonial Pipeline und das Office of Personnel Management wurden alle über ein Konto mit mehr Privilegien als nötig zum Zeitpunkt des Zugriffs erreicht. Die Verteidigung besteht darin, diese Konten zwischen den Nutzungen zu verhindern, sodass gestohlene Anmeldeinformationen an einer Tür ankommen, die nichts gewährt. Netwrix Privilege Secure ersetzt permanente Administrator-Konten durch Zugriffe, die für eine bestimmte Aufgabe erstellt und automatisch widerrufen werden, sobald diese Aufgabe endet.

Lernen Sie aus den Angriffen, bevor Sie sie wiederholen

Marriott war vier Jahre lang unentdeckt und Equifax 76 Tage, und in beiden Fällen lagen die Beweise in Protokollen, die niemand las. Diese Lücke zu schließen erfordert eine Aufzeichnung dessen, was sich geändert hat, die so durchsuchbar ist, dass eine Anomalie auftaucht, bevor ein Außenstehender sie meldet. Netwrix Auditor prüft Änderungen, Konfigurationen und Zugriffsrechte in hybriden Microsoft-Umgebungen, erfasst vor- und nachher Werte agentenlos, damit Teams beantworten können, wer was wann geändert hat.

Cyberbedrohungen nehmen weiter zu, und die Angriffsflächen erweitern sich, da vernetzte Geräte proliferieren und künstliche Intelligenz in kritische Systeme eingebettet wird. Gegner nutzen bereits KI, um Aufklärung zu automatisieren und Phishing überzeugender zu gestalten, und Quantencomputing wird schließlich den aktuellen Verschlüsselungsstandard unter Druck setzen.

Servicekonten, Pipelines und Automatisierung hatten in den meisten der oben genannten Umgebungen Privilegien und tauchten in keinem der Überprüfungszyklen auf. Sie authentifizieren sich ständig, was ungewöhnliches Verhalten auf den ersten Blick schwer erkennbar macht. Netwrix Threat Manager erkennt anomales Verhalten von Servicekonten und riskante privilegierte Aktivitäten in hybriden Umgebungen und deckt Identitäten ab, die bei geplanten Zugriffsüberprüfungen regelmäßig übersehen werden.

Fordern Sie eine Demo an um zu sehen, welche dieser Kontrollen tatsächlich in Ihrem eigenen Active Directory und hybriden Umfeld durchgesetzt werden.

Dennoch spricht die obige Geschichte für etwas weniger Dramatisches als diese Prognosen vermuten lassen. Fast jeder Angriff auf dieser Liste gelang durch eine nicht durchgesetzte Kontrolle, nicht durch eine unbesiegbare Technik: ein Konto ohne zweiten Faktor, ein nicht angewendeter Patch, ein Protokoll, das niemand gelesen hat. Die Organisationen, die am besten abschnitten, bemerkten es schnell, übten das Weitere und behandelten diese Kontrollen als betriebliche Anforderungen statt als Checklistenpunkte.

Sobald ein Eindringling Fuß gefasst hat, ist Active Directory meist das nächste Ziel, und ransomware in Active Directory ist der Ort, an dem die meisten dieser Vorfälle enden. Die Erkennung dieser Eskalation im Nachhinein hilft selten, da der domänenweite Zugriff innerhalb von Stunden erfolgt. Netwrix Threat Prevention blockiert DCSync-Angriffe, Kerberoasting und Pass-the-Hash in Echtzeit und unterbricht den Schritt, der ein kompromittiertes Konto zur Domänenkontrolle macht.

Häufig gestellte Fragen zu den größten und berüchtigtsten Cyberangriffen der Geschichte

Teilen auf

Erfahren Sie mehr

Über den Autor

Bild von dirk schrader

Dirk Schrader

VP of Security Research

Dirk Schrader ist Resident CISO (EMEA) und VP of Security Research bei Netwrix. Als 25-jähriger Veteran in der IT-Sicherheit mit Zertifizierungen als CISSP (ISC²) und CISM (ISACA) arbeitet er daran, die Cyber-Resilienz als modernen Ansatz zur Bekämpfung von Cyber-Bedrohungen voranzutreiben. Dirk hat an Cybersecurity-Projekten auf der ganzen Welt gearbeitet, beginnend in technischen und Support-Rollen zu Beginn seiner Karriere und dann übergehend in Vertriebs-, Marketing- und Produktmanagementpositionen sowohl bei großen multinationalen Konzernen als auch bei kleinen Startups. Er hat zahlreiche Artikel über die Notwendigkeit veröffentlicht, Änderungs- und Schwachstellenmanagement anzugehen, um Cyber-Resilienz zu erreichen.