Laut einer neuen Analyse durch Sicherheitsforscher eskalieren staatlich gesteuerte Cyberoperationen im Umfeld des Ukraine-Kriegs. Angreifer nehmen zunehmend auch westliche kritische Infrastrukturen ins Visier und setzen erstmals auf KI-gestützte Schadsoftware.
Neben Zielen in der Ukraine nehmen staatliche Hacker zunehmend auch die Energieversorgung in verbündeten Nachbarstaaten wie Polen ins Visier.
(Bild: KI-generiert)
Staatlich unterstützte Cyberangriffe haben im vergangenen Jahr eine neue Eskalationsstufe erreicht. Das geht aus dem aktuellen Bericht „Nation-Aligned APTs in 2025“ von Trend Micro hervor. Die Analysten dokumentieren darin, dass russlandnahe Hackergruppen nicht mehr nur Ziele in der Ukraine attackieren, sondern zunehmend auch die Energieinfrastruktur verbündeter Staaten angreifen.
Als Beleg führen die Experten einen koordinierten Angriff vom 29. Dezember 2025 an. Dabei attackierten Hacker rund 30 Wind- und Solarparks, ein Privatunternehmen sowie ein Heizkraftwerk in Polen, das rund 500.000 Menschen versorgt. Die Täter setzten zerstörerische Schadsoftware (DynoWiper und LazyWiper) ein, um Systemdaten zu löschen. Obwohl der Angriff rechtzeitig eingedämmt werden konnte und die Stromversorgung stabil blieb, werten die Analysten den Vorfall als klare Ausweitung der Angriffsfläche auf NATO-Gebiet.
Ukraine als Testfeld und Verschmelzung der Kriegsführung
Die Ukraine bleibt dem Bericht zufolge weiterhin das Hauptziel. Gruppen wie „Sandworm“ attackieren dort kontinuierlich Logistiknetzwerke, Eisenbahnbetreiber und Energieversorger mit dem Ziel, militärische Versorgungslinien und die Wirtschaft zu stören. Auffällig sei dabei die enge Verzahnung von digitaler und physischer Kriegsführung: Sabotage-Attacken auf Verkehrsnetze und Spionagekampagnen fänden häufig synchron zu militärischen Bodenoffensiven oder diplomatischen Verhandlungen statt.
Zudem geraten westliche Unternehmen, die die Ukraine unterstützen, verstärkt in den Fokus. Die Gruppe „Pawn Storm“ (auch bekannt als APT28), die von westlichen Geheimdiensten dem russischen Militärgeheimdienst zugerechnet wird, griff im vergangenen Jahr gezielt Logistik- und Technologieunternehmen in Europa und den USA an.
Geopolitische Konflikte befeuern Cyberangriffe wie Sabotage und Spionage auch in Deutschland massiv. Wie bereiten sich Bundeswehr, Wirtschaft und Bündnispartner darauf vor? In Folge 117 des Security-Insider Podcasts berichten die Cybersicherheitsexperten Ben Wetter und Markus Neumaier von ihren Erfahrungen bei „Locked Shields“, der weltweit größten Live-Fire-Übung im Cyber-Bereich der NATO.
Eine technologische Neuerung stellt laut den Sicherheitsforschern der operative Einsatz von Künstlicher Intelligenz (KI) dar. Die Malware „LAMEHUG“ generiert ihre Befehle dynamisch über große Sprachmodelle (LLMs). Dies erlaubt es der Schadsoftware, sich in Echtzeit an Abwehrmaßnahmen der angegriffenen Systeme anzupassen. Bislang wurde KI von Hackern vor allem in der Vorbereitungsphase, etwa für Phishing-Mails, genutzt.
Die Rolle Nordkoreas
Der Bericht beleuchtet zudem die sicherheitspolitische Zusammenarbeit zwischen Russland und Nordkorea. Durch einen neuen Verteidigungspakt erhalte Pjöngjang Zugang zu russischen Hochleistungsrechnern, die für automatisierte Cyberkriminalität – insbesondere Kryptowährungsdiebstahl – genutzt werden. Bemerkenswert ist jedoch, dass nordkoreanische Hackergruppen (wie „Earth Imp“) parallel dazu das russische Außenministerium ausspionierten, mutmaßlich um eigene strategische Vorteile im Bündnis auszuloten.
Auf staatlicher Ebene haben westliche Länder ihre Gegenmaßnahmen 2025 verstärkt, unter anderem durch Sanktionen, öffentliche Zuweisungen der Angriffe und einen intensivierten Informationsaustausch innerhalb der NATO und der G7.
Für die Wirtschaft leiten die IT-Sicherheitsexperten aus den Beobachtungen konkreten Handlungsbedarf ab: Insbesondere Betreiber kritischer Infrastrukturen (KRITIS) sowie Unternehmen aus den Bereichen Energie, Transport und Logistik sollten geopolitische Bedrohungsszenarien in ihre Notfallpläne aufnehmen. Empfohlen werden eine strikte Netzwerksegmentierung und regelmäßige Krisenübungen, um den Schaden im Falle eines staatlich koordinierten Angriffs zu begrenzen.
Stand: 08.12.2025
Es ist für uns eine Selbstverständlichkeit, dass wir verantwortungsvoll mit Ihren personenbezogenen Daten umgehen. Sofern wir personenbezogene Daten von Ihnen erheben, verarbeiten wir diese unter Beachtung der geltenden Datenschutzvorschriften. Detaillierte Informationen finden Sie in unserer Datenschutzerklärung.
Einwilligung in die Verwendung von Daten zu Werbezwecken
Ich bin damit einverstanden, dass die Vogel IT-Medien GmbH, Max-Josef-Metzger-Straße 21, 86157 Augsburg, einschließlich aller mit ihr im Sinne der §§ 15 ff. AktG verbundenen Unternehmen (im weiteren: Vogel Communications Group) meine E-Mail-Adresse für die Zusendung von Newslettern und Werbung nutzt. Auflistungen der jeweils zugehörigen Unternehmen können hier abgerufen werden.
Der Newsletterinhalt erstreckt sich dabei auf Produkte und Dienstleistungen aller zuvor genannten Unternehmen, darunter beispielsweise Fachzeitschriften und Fachbücher, Veranstaltungen und Messen sowie veranstaltungsbezogene Produkte und Dienstleistungen, Print- und Digital-Mediaangebote und Services wie weitere (redaktionelle) Newsletter, Gewinnspiele, Lead-Kampagnen, Marktforschung im Online- und Offline-Bereich, fachspezifische Webportale und E-Learning-Angebote. Wenn auch meine persönliche Telefonnummer erhoben wurde, darf diese für die Unterbreitung von Angeboten der vorgenannten Produkte und Dienstleistungen der vorgenannten Unternehmen und Marktforschung genutzt werden.
Meine Einwilligung umfasst zudem die Verarbeitung meiner E-Mail-Adresse und Telefonnummer für den Datenabgleich zu Marketingzwecken mit ausgewählten Werbepartnern wie z.B. LinkedIN, Google und Meta. Hierfür darf die Vogel Communications Group die genannten Daten gehasht an Werbepartner übermitteln, die diese Daten dann nutzen, um feststellen zu können, ob ich ebenfalls Mitglied auf den besagten Werbepartnerportalen bin. Die Vogel Communications Group nutzt diese Funktion zu Zwecken des Retargeting (Upselling, Crossselling und Kundenbindung), der Generierung von sog. Lookalike Audiences zur Neukundengewinnung und als Ausschlussgrundlage für laufende Werbekampagnen. Weitere Informationen kann ich dem Abschnitt „Datenabgleich zu Marketingzwecken“ in der Datenschutzerklärung entnehmen.
Falls ich im Internet auf Portalen der Vogel Communications Group einschließlich deren mit ihr im Sinne der §§ 15 ff. AktG verbundenen Unternehmen geschützte Inhalte abrufe, muss ich mich mit weiteren Daten für den Zugang zu diesen Inhalten registrieren. Im Gegenzug für diesen gebührenlosen Zugang zu redaktionellen Inhalten dürfen meine Daten im Sinne dieser Einwilligung für die hier genannten Zwecke verwendet werden. Dies gilt nicht für den Datenabgleich zu Marketingzwecken.
Recht auf Widerruf
Mir ist bewusst, dass ich diese Einwilligung jederzeit für die Zukunft widerrufen kann. Durch meinen Widerruf wird die Rechtmäßigkeit der aufgrund meiner Einwilligung bis zum Widerruf erfolgten Verarbeitung nicht berührt. Um meinen Widerruf zu erklären, kann ich als eine Möglichkeit das unter https://contact.vogel.de abrufbare Kontaktformular nutzen. Sofern ich einzelne von mir abonnierte Newsletter nicht mehr erhalten möchte, kann ich darüber hinaus auch den am Ende eines Newsletters eingebundenen Abmeldelink anklicken. Weitere Informationen zu meinem Widerrufsrecht und dessen Ausübung sowie zu den Folgen meines Widerrufs finde ich in der Datenschutzerklärung.