Ein Threat Actor (deutsch etwa „Bedrohungsakteur") ist eine Person, eine Gruppe oder eine staatliche Organisation, die Cyberangriffe durchführt oder plant. Der Begriff ist neutral und beschreibt die Rolle — er sagt nichts über die technischen Fähigkeiten, wohl aber über Motivation und Ziele der Angreifer.
Typen von Threat Actors
Sicherheitsfirmen und Behörden gruppieren Threat Actors nach Motivation, Fähigkeiten und Finanzierung:
- Cyberkriminelle: finanziell motiviert, oft hochorganisiert und arbeitsteilig — sie mieten Infrastruktur und Malware-as-a-Service, statt selbst zu entwickeln.
- Nation-State-Akteure (APTs): staatlich geförderte Gruppen mit hohen Ressourcen, die Spionage oder Sabotage betreiben. „Advanced Persistent Threat" bedeutet: zielgerichtet, geduldig und technisch hochwertig.
- Hacktivisten: politisch oder ideologisch motivierte Hacktivisten; sie legen Webseiten lahm (DDoS), verändern sie (Defacement) oder veröffentlichen geleakte Daten.
- Insider: Insider — Mitarbeiter, Dienstleister oder Partner mit legitimem Zugang, die Daten stehlen oder Systeme beschädigen — mutwillig oder fahrlässig.
- Script Kiddies: wenig erfahrene Script Kiddies, die fertige Tools aus dem Internet einsetzen, oft aus Neugier oder Geltungsdrang.
- Cyberterroristen: ideologisch motiviert mit dem Ziel, Angst zu erzeugen oder kritische Infrastruktur zu stören.
Wie Sicherheitsexperten Threat Actors analysieren
Das MITRE-ATT&CK-Framework dokumentiert die Taktiken und Techniken von Angreifern und ordnet sie bekannten Gruppen zu. Threat Intelligence nutzt solche Daten, um Angriffe früh zu erkennen und zuzuordnen (Attribution). Auch Security Researcher beobachten Gruppen und veröffentlichen Analysen über deren Werkzeuge und Verhalten.
Vorgehen und Werkzeuge
Typische Einstiegswege sind Phishing und Social Engineering. Viele Gruppen verschleiern ihre Schadsoftware mit einem Crypter, um Exploits und Trojaner an der Erkennung vorbeizubringen; Banking-Trojaner und Ransomware sind häufige Ziele. Zur Verteidigung beobachten Threat-Hunting-Teams und Security Operations Center das eigene Netz auf Spuren solcher Akteure.
Verwandte Grundlagen: Malware, Zero-Day, Backdoor, Rootkit, Keylogger.