Nation-State-Akteure sind Hacker-Gruppen, die im Auftrag eines Staates handeln – etwa von Geheimdiensten oder dem Militär. Anders als Cyberkriminelle verfolgen sie meist keine finanziellen, sondern strategische Ziele: Spionage, Sabotage, Einflussnahme oder die Vorbereitung militärischer Operationen.
Wer steckt dahinter?
Staatlich gelenkte Gruppen arbeiten oft mit Budgets, die denen mittelgroßer Konzerne entsprechen. Sie rekrutieren Spezialisten für Programmierung, Kryptografie und Sozialtechnik und operieren über Jahre hinweg geduldig. In der Fachwelt werden solche Gruppen als Advanced Persistent Threat (APT) bezeichnet – als fortdauernde, zielgerichtete Bedrohung. Bekannte Beispiele sind APT28 („Fancy Bear", dem russischen Militärgeheimdienst GRU zugeschrieben) und APT29 („Cozy Bear", dem Auslandsgeheimdienst SVR zugeordnet).
Typische Vorgehensweise
- Spionage: Diebstahl von Regierungsdokumenten, Patenten oder diplomatischen Depeschen.
- Sabotage: Manipulation oder Zerstörung von Systemen, etwa in der Energieversorgung.
- Einflussnahme: Desinformation und Angriffe auf politische Prozesse, etwa durch Phishing-Kampagnen gegen Kampagnenteams.
- Vorbereitung: Hintertüren in Lieferketten, die im Konfliktfall aktiviert werden können.
Bekannte Operationen
Die 2020 entdeckte SolarWinds-Kampagne wird APT29 zugeschrieben: Die Gruppe kompromittierte die Update-Pipeline des Softwareherstellers SolarWinds und schlich sich so bei zahlreichen Behörden und Unternehmen ein. Schon 2013 hatte der Sicherheitsdienstleister Mandiant mit dem Bericht über die chinesische Gruppe APT1 erstmals eine staatliche Einheit öffentlich benannt.
Abgrenzung
Nation-State-Akteure handeln im Auftrag von Regierungen und sind meist gut finanziert und schwer zu stoppen. Davon abzugrenzen sind Hacktivisten (politisch motivierte Einzelpersonen), Insider (Mitarbeiter mit legitimem Zugang) und Cyberterroristen (nichtstaatliche Gruppen mit ideologischen Zielen). Die Zuordnung einzelner Angriffe bleibt oft schwierig, weil Gruppen gezielt Spuren anderer Akteure legen (False-Flag-Operationen).
Verwandte Grundlagen: Threat Actor, Threat Intelligence, Indicators of Compromise.