Der CEO ruft dich an. Du hörst seine Stimme.
Es ist Donnerstagvormittag, 11:47 Uhr. Du sitzt im Büro der xbank, ein
Quartalsbericht ist offen. Dein Telefon klingelt. Auf dem Display: der
Im Teams-Call siehst du den
Du hast eine Stunde Zeit. Was tust du?
Wie ein Cyber-Angriff abläuft - die Cyber Kill Chain
Bevor wir uns einzelne Angriffsarten ansehen, brauchen wir ein gemeinsames
Modell, wie ein gezielter Angriff überhaupt verläuft. Lockheed Martin hat
2011 die
| # | Phase (englisch) | Deutsch | Was passiert |
|---|---|---|---|
| 1 | Reconnaissance | Auskundschaftung | Angreifer sammelt Informationen über das Ziel: LinkedIn, Pressemitteilungen, technische Stellenanzeigen, IP-Bereiche, Subdomains, Software-Versionen. |
| 2 | Weaponization | Waffen-Bau | Aus dem Wissen wird eine konkrete Angriffswaffe gebaut: präparierte PDF, gespoofte Mail, Exploit für eine bekannte Schwachstelle. |
| 3 | Delivery | Auslieferung | Die Waffe wird zum Opfer transportiert: |
| 4 | Exploitation | Ausnutzung | Die Waffe wird ausgelöst: Anhang geöffnet, Macro aktiviert, Schwachstelle ausgenutzt. |
| 5 | Installation | Verankerung | Schadcode verankert sich auf dem System. |
| 6 | Command and Control ( | Fernsteuerung | Die Schadsoftware verbindet sich mit dem Server des Angreifers. Ab hier kann ferngesteuert werden. |
| 7 | Action on Objectives | Ziel-Aktion | Das eigentliche Ziel: Daten stehlen, verschlüsseln, manipulieren, Geld überweisen. |
MITRE ATT&CK - das granulare Schwesterwerk
Die
Statt 7 Phasen kennt
| # | Tactic (englisch) | Deutsch | # | Tactic (englisch) | Deutsch |
|---|---|---|---|---|---|
| 1 | Reconnaissance | Auskundschaftung | 8 | Credential Access | Anmeldedaten-Diebstahl |
| 2 | Resource Development | Ressourcen-Aufbau | 9 | Discovery | Erkundung im Netz |
| 3 | Initial Access | Erster Zugang | 10 | Lateral Movement | Seitliche Bewegung |
| 4 | Execution | Ausführung | 11 | Collection | Daten-Sammeln |
| 5 | Persistence | Verankerung | 12 | Command and Control | Fernsteuerung |
| 6 | Privilege Escalation | Rechteausweitung | 13 | Exfiltration | Daten-Abfluss |
| 7 | Defense Evasion | Umgehung der Abwehr | 14 | Impact | Schaden anrichten |
Innerhalb jeder Tactic gibt es konkrete Techniques mit IDs (T1566 = Phishing, T1021 = Remote Services, T1486 = Data Encrypted for Impact). Jede Technique hat dokumentierte Beispiele aus echten Angriffen, Erkennungs-Hinweise und Verteidigungs-Empfehlungen.
Was du aus
- Es gibt einen gemeinsamen Wortschatz für die Branche — Threat Reports,
-Alarme, Pentest-Berichte sprechenEDR ATT&CK macht Threat Intelligence anschlussfähig: „DieseATT&CK -Gruppe nutzt T1190” ist konkret prüfbarAPT - In jedem Bewerbungsgespräch für eine 2nd-Line- oder
-Rolle wirdSOC Thema seinATT&CK
Social Engineering - der Mensch als Angriffsvektor
Social Engineering ist der Sammelbegriff für Angriffe, die nicht primär
Technik, sondern menschliches Verhalten ausnutzen. Über 80 Prozent aller
erfolgreichen
Phishing - die Massen-Variante
Standard-
Spear-Phishing - die zielgerichtete Variante
Ein Empfänger, recherchierte Details. Die Mail spricht den Mitarbeiter mit korrekter Position an, nimmt Bezug auf ein laufendes Projekt, ist sprachlich einwandfrei. Die Erfolgsquote pro Versuch ist um Größenordnungen höher als bei Phishing.
Whaling und Business E-Mail Compromise
Vishing - Phishing per Anruf
Ein Anruf, in dem sich der Angreifer als IT-Hotline, Bankmitarbeiter oder Vorgesetzter ausgibt. Bis 2022 mit Sprach-Coaching gelöst, seit 2023 mit KI-Stimm-Imitaten - eine 30-Sekunden-Audio-Stichprobe genügt, um eine Stimme in Echtzeit zu klonen.
Smishing - per SMS oder Messenger
“Ihr Paket konnte nicht zugestellt werden”, “Ihre TAN-Anfrage ist ausstehend”. Funktioniert besonders gut, weil SMS in Banking-Kontexten historisch als vertrauenswürdiger Kanal gilt.
Malware-Familien
Schadsoftware ist heute kein Hobbyisten-Hobby mehr, sondern eine Industrie mit Tools, Marktplätzen und Kunden-Support. Die wichtigsten Familien:
Übersicht
| Familie | Was sie tut |
|---|---|
| Virus | Hängt sich an eine Wirtsdatei, verbreitet sich beim Ausführen. Heute selten. |
| Verbreitet sich selbst über das Netz, ohne Wirt. Klassiker: Morris, WannaCry. | |
| Tarnt sich als nützliches Programm, verbreitet sich nicht selbst. | |
| Remote Access Trojan - verschafft dem Angreifer Fernzugriff. | |
| Verankert sich tief im Betriebssystem, versteckt Spuren. | |
| Macht das System Teil eines ferngesteuerten Netzwerks. | |
| Erste Stufe, lädt nach erfolgreichem Initial Access weitere Komponenten nach. | |
| Verschlüsselt Daten und erpresst Lösegeld - heute dominante Bedrohung. |
Ransomware vertieft - die “Double Extortion”-Ära
Bis etwa 2019 hat Ransomware Daten nur verschlüsselt. Wer Backups hatte, konnte wiederherstellen und das Lösegeld ignorieren. Seit 2019 dominiert Double Extortion: die Daten werden zuerst exfiltriert, dann verschlüsselt. Wer nicht zahlt, dem werden seine Kundendaten öffentlich auf einer “Leak-Site” im Darknet veröffentlicht.
Die wichtigsten Ransomware-Operationen sind heute
| Gruppe | Aktiv | Bekannt für |
|---|---|---|
| LockBit | 2019-2024 | Höchstes Volumen, eigenes “Affiliate-Programm”. 2024 von internationalen Behörden (“Operation Cronos”) schwer getroffen. |
| Conti | 2020-2022 | Geheime “Conti Leaks” 2022 zeigten, dass die Gruppe wie ein normales Software-Unternehmen organisiert war: HR, Forschung, Bug-Bounty. |
| Cl0p | seit 2019 | Spezialisiert auf Massenausnutzung von Zero-Days in File-Transfer-Software (MOVEit 2023). |
| BlackCat / ALPHV | 2021-2024 | Erste Ransomware in Rust geschrieben, sehr modern. |
Banking-Trojaner
Spezialisierte Trojaner, die gezielt Online-Banking-Sessions kapern:
APTs - staatlich gestützte Angreifer
Während gewöhnliche Cybercrime auf Volumen optimiert ist (möglichst viele
Opfer, möglichst schnell), sind APTs auf Persistenz und Tarnung optimiert.
Eine
Was unterscheidet einen
- Ressourcen: Staatliche oder staatsnahe Finanzierung, oft eigene Forschungs- und Entwicklungsabteilung
- Motivation: Strategisch (Spionage, Sabotage), nicht primär finanziell
- Geduld: Monate bis Jahre Vorbereitung, jahrelange Persistenz im Netz
- Tarnung: Nutzt legitime Tools (
), eigeneLiving off the Land , sehr saubere SpurenbeseitigungZero-Days
Bekannte staatliche / staatsnahe Gruppen:
| Gruppe | Vermutete Herkunft | Bekannt für |
|---|---|---|
| Lazarus Group / APT38 | Nordkorea | Bangladesh Bank Heist, WannaCry, Crypto-Diebstähle |
| APT28 / Fancy Bear | Russland (GRU) | DNC-Hack 2016, Bundestags-Hack 2015 |
| APT29 / Cozy Bear | Russland (SVR) | SolarWinds 2020 |
| APT41 | China | Mischung aus Spionage und Cybercrime, ungewöhnlich |
| Equation Group | USA (vermutet NSA) | Stuxnet (mit Israel), extrem fortgeschrittene Werkzeuge |
Supply-Chain-Angriffe
Statt die Bank direkt anzugreifen, greift der Angreifer einen Dritten an, dem die Bank vertraut - einen Software-Lieferanten, einen Dienstleister, eine Open-Source-Komponente. Über diesen vertrauten Pfad kommt der Angriff dann unbemerkt herein.
SolarWinds 2020 - das Lehrbeispiel
Die Gruppe
Bemerkenswert:
- Der Angriff lief rund neun Monate unentdeckt (März bis Dezember 2020)
- Die Schadsoftware wartete 12 bis 14 Tage nach Installation, bevor sie
überhaupt mit dem
-Server kommunizierte - das umging die meisten Sandbox-AnalysenC2 -DomainC2 avsvmcloud.comsah aus wie legitimer Microsoft-Cloud-Verkehr- Entdeckt wurde der Angriff erst, als die Cybersecurity-Firma FireEye sich selbst kompromittiert fand und nachforschte
Aus SolarWinds folgte unmittelbar EU-
3CX 2023 - die zweistufige Variante
Im März 2023 kompromittierten
MOVEit / Cl0p Mai-Juni 2023
Die Cl0p-Ransomware-Gruppe nutzte einen Zero-Day in der File-Transfer-Software
Progress MOVEit Transfer (CVE-2023-34362,
Insider Threats
Drei Typen, die du voneinander trennen können musst:
Malicious Insider
Ein Mitarbeiter handelt vorsätzlich gegen die Bank. Klassische Motive: finanzieller Gewinn, Rache, Ideologie. Berühmtes Banker-Beispiel: Hervé Falciani (HSBC SwissLeaks 2008/2015, siehe Modul 2).
Negligent Insider
Ein Mitarbeiter handelt nicht böswillig, aber leichtsinnig - lässt seinen Laptop unverschlüsselt im Zug, schickt einer privaten Mailadresse vertrauliche Dokumente, ignoriert Sicherheitswarnungen. Dies ist statistisch der mit Abstand häufigste Fall.
Compromised Insider
Ein Mitarbeiter ist Opfer geworden - sein Account wurde übernommen, seine Identität gestohlen, er wurde erpresst. Aus Sicht der Logs sieht es aus, als hätte er gehandelt; tatsächlich hat ein Angreifer seine Berechtigung genutzt.
Zero-Day-Exploits
Ein Zero-Day ist eine Schwachstelle, für die zum Angriffszeitpunkt noch kein Patch existiert - der Verteidiger hat null Tage Vorbereitung. Zero-Days sind das Premium-Werkzeug der Branche und entsprechend teuer.
Der Zero-Day-Markt
Drei Käufergruppen konkurrieren um Zero-Days:
| Käufer | Was sie zahlen | Was sie damit tun |
|---|---|---|
| Hersteller-Bug-Bounties | 10.000 - 250.000 USD | Patchen, beim Coordinated Disclosure veröffentlichen |
| Staatliche Akteure | bis 2,5 Mio USD pro Exploit | Geheimdienste, Strafverfolgung, militärische Operationen |
| Cybercrime-Organisationen | 100.000 - 5 Mio USD | Ransomware, |
Marktführer für staatliche Käufer ist die israelische NSO Group, deren
MOVEit als jüngstes Großbeispiel
Wie oben beschrieben: Cl0p hatte den
Die Angriffsfläche einer Bank heute
Wenn man alle bisher diskutierten Angriffsvektoren auf eine durchschnittliche Bank-IT-Landschaft projiziert, ergibt sich ein Bild wie dieses:
Die schwersten Schäden entstehen historisch an drei Stellen:
-Gateway (Bangladesh Bank, Carbanak)SWIFT - ATM-Netz (Carbanak, “Jackpotting”)
- Online-Banking-Backend (ZeuS-Familie, Banking-Trojaner)
Die häufigsten Eintrittspunkte sind dagegen:
- Mitarbeiter (
in jeder Variante, Awareness-Lücken)Phishing - Drittparteien (
, Auslagerungen)Supply-Chain - Veröffentlichte Dienste (VPN, Remote-Access, Web-Apps)
Die fünf Merksätze für Modul 3
-
Jeder Angriff hat sieben Phasen. Wer die Kill Chain kennt, sieht sieben Verteidigungs-Chancen statt einer einzigen.
-
Über 80 Prozent aller erfolgreichen Angriffe beginnen mit Social Engineering. Die teuerste Firewall ist nichts wert, wenn jemand auf eine
-Mail klickt.Phishing -
Ransomware ist heute Industrie. Double Extortion plus Ransomware-as-a-Service heißt: gegen die richtigen Backups halten reicht nicht mehr. Datenflüsse müssen ebenfalls überwacht werden.
-
APTs sind nicht das, was du jeden Tag abwehrst, aber das, was du erkennen können musst. Im Zweifel eskalieren - geduldige Angreifer sind das, womit eine 2. Linie ihren Wert beweist.
-
Drittparteien-Steuerung ist Cyber-Steuerung. Supply-Chain ist 2026 Top-3-Audit-Thema in jeder Bank. Wer seinen Lieferanten nicht kennt, kennt seine Bedrohungslage nicht.
Quiz zum Modul
7 Fragen · bestanden ab 67% richtigen Antworten.
1. Ordne den Phasen der Cyber Kill Chain die typische Aktivität zu.
- BegriffReconnaissanceDefinition hierher ziehen oder rechts anklicken
- BegriffDeliveryDefinition hierher ziehen oder rechts anklicken
- BegriffInstallationDefinition hierher ziehen oder rechts anklicken
- BegriffCommand and ControlDefinition hierher ziehen oder rechts anklicken
Per Drag-and-Drop oder Klick zuordnen.
2. Was unterscheidet einen Advanced Persistent Threat (APT) typischerweise von normaler Cybercrime?
3. Welche Maßnahmen helfen wirksam gegen moderne Ransomware-Operationen? (mehrere richtig)
Mehrfachauswahl möglich.
4. Ordne den Social-Engineering-Varianten ihre korrekte Beschreibung zu.
- BegriffPhishingDefinition hierher ziehen oder rechts anklicken
- BegriffSpear-PhishingDefinition hierher ziehen oder rechts anklicken
- BegriffVishingDefinition hierher ziehen oder rechts anklicken
- BegriffWhalingDefinition hierher ziehen oder rechts anklicken
Per Drag-and-Drop oder Klick zuordnen.
5. Was beschreibt einen Supply-Chain-Angriff am treffendsten?
6. Welche drei Typen von Insider Threats werden klassisch unterschieden? (mehrere richtig)
Mehrfachauswahl möglich.
7. Was bedeutet der Begriff "Zero-Day" in der IT-Sicherheit?
Bitte alle Fragen beantworten, dann wird der Button aktiv.