Cyberattacken op ëffentlech Institutiounen a kritesch InfrastrukturenSchwéier ze beweisen, dass Täter a staatlechem Optrag handelen

Cédric Ferry
Eleng unhand vun techneschen Donnéeë kann net festgemaach ginn, ob e staatlechen Acteur hannert enger Attack stécht.
© SILAS STEIN / dpa Picture-Alliance via AFP

Ëmmer nees liest een an de Medie vu Cyberattacken op ëffentlech Institutiounen oder Infrastrukture respektiv op Infrastrukture vu privaten Entreprisen, op déi grouss Deeler vun der Bevëlkerung am Alldag ugewise sinn. Hei am Land dierft villen d'Cyberattack op d'Post viru 14 Méint nach gutt an Erënnerung sinn. Méi rezent op Nationalfeierdag koum et dann zu enger Phishingattack beim de Staat an engem Dateklau bei der Chambre des Salariés.

Informatiounen doriwwer, wien hannert den Attacke stécht, goufe bis ewell net kommunizéiert.

Anerwäerts gëtt no enger Attack däitlech méi séier en Auteur genannt. Am Zesummenhang mat Cyberattacken op EU-Institutioune respektiv staatlech Institutiounen oder kritesch Infrastrukturen an anere Länner gëtt dacks zimmlech séier Russland respektiv eng vun diversen Hackergruppen, déi mat Russland a Relatioun steet, als Täter genannt. No enger Hackerattack op verschidde lokal Drénkwaasser-Infrastrukturen am US-Bundesstaat Minnesota Enn Juli goufe schonn no e puer Deeg iranesch Hacker als Verdächteger genannt.

Täter kënnen hir Spuere verwëschen

Esou en eendeitegt Zouschreiwe vun engem Täter respektiv vun Tätergruppen, zu enger Attack ass awer op d'mannst mat Virsiicht ze genéissen. Dat geet aus Gespréicher ervir, déi den däitsche Science Media Center mat dräi Experten aus dem Domän vun der Cybersécherheet an der Dateverschlësselung gefouert huet.

Beim Zeréckverfollege vun enger Cyberattack steet op der enger Säit d'Theorie: Date-Stréim hannerloossen am Internet Spueren, iwwer déi een d'Origine vun engem Ugrëff zeréckverfollege kann: Vun Anträg an de Logdateie vu Routeren, iwwer Zäitstempel oder IP-Adressen. All dës Donnéeë kënne gesammelt an ausgewäert ginn, fir erauszefannen, wou d'Origine vun enger Attack läit.

Ma an der Praxis stelle sech engersäits infrastrukturell Erausfuerderungen: Déi relevant Internet-Infrastruktur läit a verschiddene Länner a gëtt vu verschiddene Fournisseure bedriwwen. Fir d'Opklärung vu villen Attacken ass also eng international Kooperatioun néideg. Dës ass awer bürokratesch Opwänneg oder gëtt vu verschiddene Länner refuséiert. Anerersäits ginn et technesch Erausfuerderungen: Logdateie kënnen zum Beispill iwwerschriwwe ginn. Schliisslech - a virun allem - hunn Hacker eng Rei technesch Méiglechkeeten, fir hir Spueren ze verwëschen: Iwwer IP-Spoofing ginn Date manipuléiert, déi Opschloss iwwer den eegene Standuert ginn an iwwer sougenannt Virtual Private Networks (VPNen) oder d'Tor-Ntzwierk kann den Dateverkéier esou ëmgeleet ginn, dass den eegene Standuert verschleiert gëtt. Eng weider Erausfuerderung ass de Fait, dass Computere mat Schuedsoftware kënnen infizéiert ginn. De Computer, vun deem eng Attack ausgeet, liwwert deemno net onbedéngt Opschloss iwwert den eigentlechen Auteur, wéi den Dokter Jörn Müller-Quade, Professer fir Kryptographie um "Karlsruher Institut für Technologie" erkläert:

"Angriffe können außerdem von korrumpierten Rechnern gestartet werden. Das heißt, von wo der Angriff durchgeführt wird, muss nichts sagen. Viele andere Indizien wie russische Worte in der Software sind auch fälschbar. Ein Problem, das sich daraus ergibt, ist, dass eine Zuordnung – selbst, wenn sie richtig ist – kaum überzeugend belegt werden kann."

Kaum zweiwelsfräi noweisbar, ob a staatlechem Optrag agéiert gouf

De European Repository of Cyber Incidents schreift a sengem Rapport fir d'Joer 2025, dass déi meescht Attacken op EU-Memberlänner, déi engem Auteur konnten zougeschriwwe ginn, a Relatioun mat Russland a China konnte gesat ginn. 32 Attacke goufe russeschen Acteuren zougeschriwwen a 4 chineeseschen. D'Auteure weisen am Rapport awer schonn drop hin, dass et virun allem bei "russechen" Attacke schwiereg ass tëscht staatlech orchestréieren Attacken an Attacken, déi vun - op d'mannst offiziell - onofhängegen Acteure lancéiert ginn, ze ënnerscheeden.

Eleng unhand vun techneschen Donnéeë kéint een net noweisen, ob eng Hackergrupp onofhängeg handelt oder dat mam Accord respektiv am Optrag vun engem Staat mécht, erkläert den Dokter Tibor Jager, Professer fir IT-Sécherheet a Kryptographie op der "Bergische Universität Wuppertal":

"Ob eine Gruppe eigenständig handelt, staatlich unterstützt wird oder im Auftrag eines Staates agiert, lässt sich aus technischen Daten allein nicht gut bestimmen. Die Einordnung lässt sich durch die Betrachtung von Finanzierung, Kommunikationsstrukturen, personellen Verbindungen sowie bekannten Beziehungen zu staatlichen Stellen oder anderen Organisationen aber verbessern."

De Virgang, iwwert deen enger Attack en Auteur zougeschriwwe gëtt, heescht "Attributioun". Eng Attributioun ka méi oder manner gewëss sinn, jee nodeems op wéi enger Basis dës gemaach gëtt. Dat kann zum Beispill op der Basis vun engem technesche Rapport vun enger Sécherheetsentreprise passéieren. Dacks gi verschidden Indice matenee kombinéiert, fi r eng Attack zouzeschreiwen: Muster beim Duerchféiere vun der Attack selwer, d'Programméiersprooch vun Code vun enger Schuedenssoftware oder d'Zäiten zu deenen un engem Code geschafft goufen. Dozou kënnen nach Informatioune vu Geheimdéngschter kommen.

Wann eng Attributioun dogéint aus der Politik kënnt, gëtt net ëmmer e Rapport mat Indicë verëffentlecht an dës Attributioun kann net onofhängeg iwwerpréift ginn, besonnesch, wann net nëmmen eng Grupp, mee direkt e ganze Staat fir d'Attack responsabel gemaach gëtt. Och wann esou Attributiounen op Basis vun techneschen Donnéeë gemaach ginn, wiere se fir d'Ëffentlechkeet dacks net novollzéibar, wéi den Dokter Jager erkläert:

"Nach Auffassung der Europäischen Union (EU) ist die Zuschreibung der Verantwortlichkeit eines Staates für einen Cyberangriff eine politische Entscheidung. Diese beruht auf technischen Erkenntnissen und weiteren nachrichtendienstlichen Informationen. Solche Attributionen sind ernst zu nehmende Bewertungen, aber eben auch politische Entscheidungen und kein öffentlich nachvollziehbares Beweisverfahren. Ein wesentlicher Teil der zugrunde liegenden Informationen bleibt häufig geheim"

Onsécherheete bei der Attributioun kloer kommunizéieren, ouni Täter e Fräifaartsschäin ze ginn

Trotzdeem wier relativ gutt geséchert, dass Russland, nieft China, dem Iran an Nordkorea ëmmer nees international Cyberattacken duerchféieren, erkläert den dokter Thorsten Holz, wëssenschaftlechen Direkter vum Max-Planck-Institut fir Sécherheet a Privatsphär zu Bochum:

"Dass diese Staaten umfangreiche offensive Cyberangriffe betreiben, ist insgesamt gut belegt. Die Zuordnungen stammen von verschiedenen Regierungen, Sicherheitsbehörden und privaten Unternehmen. Hinzu kommen Anklagen, Sanktionen und teilweise identifizierte Geheimdienstmitarbeiter."

Et bleift awer schwiereg, tëscht Hacker a staatlechem Optrag a Cyberkrimineller, déi vun engem Staat gedult ginn, ze ënnerscheeden. Dat géing et den Täter dem Dokter Müller-Quade no einfach maachen, hir Bedeelegung ofzestreiden. Et wier dowéinst wichteg, Onsécherheete bei der Attributioun an der Berichterstattung kloer ze maachen:

"Einmal um klarzumachen, dass staatliche Aussagen zu Verantwortlichkeiten vielleicht richtig, aber schwierig zu belegen sind. Zum anderen ist es aber auch wichtig darzustellen, dass das Abstreiten für Täter sehr einfach ist. Man darf nicht naiv sein und beispielsweise russische Angriffe stark bezweifeln, solange diese nicht hundertprozentig nachgewiesen sind. Ein gesundes Misstrauen ist angebracht."

Ënnert dem Stréch geet et also drëms kloer duerzestellen, wéi schwéier et ass nozeweisen, dass e Staat hannert enger Cyberattack stécht, ouni Staaten, déi esou Attacken an Optrag ginn, e Fräifaartsschäin ze ginn, fir Zweifel ze streeën.

Back to Top
CIM LOGO