xbank Academy für IT-Security
Modul 3 · 35 Minuten

Modul 3 - Angriffsarten & moderne Cyberbedrohungen

Phishing, Malware, APTs, Supply-Chain, Insider, Zero-Days - die Werkzeugkiste der Angreifer mit der Cyber Kill Chain als rotem Faden.

Der CEO ruft dich an. Du hörst seine Stimme.

Es ist Donnerstagvormittag, 11:47 Uhr. Du sitzt im Büro der xbank, ein Quartalsbericht ist offen. Dein Telefon klingelt. Auf dem Display: der CFO. Du nimmst ab. Es ist seine Stimme — dieselbe, mit der er dich vor zwei Wochen in der Vorstandssitzung begrüßt hat. Er sagt: „Ich brauche dich kurz für eine dringende Transaktion. Wir haben ein Time-Sensitive-M&A-Thema. Bitte klick dich in den Teams-Call ein, das ist vertraulich.”

Im Teams-Call siehst du den CFO, eine Anwältin der Kanzlei und einen Mitarbeiter der Gegenseite. Es geht um eine Überweisung von 12 Millionen Euro an eine Treuhand-IBAN in Singapur. Alles wirkt echt: das Gesicht des CFOs, seine Stimme, die Hintergrund- geräusche aus seinem Büro, die PowerPoint, die er teilt.

Du hast eine Stunde Zeit. Was tust du?

Wie ein Cyber-Angriff abläuft - die Cyber Kill Chain

Bevor wir uns einzelne Angriffsarten ansehen, brauchen wir ein gemeinsames Modell, wie ein gezielter Angriff überhaupt verläuft. Lockheed Martin hat 2011 die Cyber Kill Chain veröffentlicht - sieben Phasen, in denen jeder professionelle Angriff abläuft.

#Phase (englisch)DeutschWas passiert
1ReconnaissanceAuskundschaftungAngreifer sammelt Informationen über das Ziel: LinkedIn, Pressemitteilungen, technische Stellenanzeigen, IP-Bereiche, Subdomains, Software-Versionen.
2WeaponizationWaffen-BauAus dem Wissen wird eine konkrete Angriffswaffe gebaut: präparierte PDF, gespoofte Mail, Exploit für eine bekannte Schwachstelle.
3DeliveryAuslieferungDie Waffe wird zum Opfer transportiert: Phishing-Mail, USB-Stick, kompromittierte Webseite, Lieferantensoftware.
4ExploitationAusnutzungDie Waffe wird ausgelöst: Anhang geöffnet, Macro aktiviert, Schwachstelle ausgenutzt.
5InstallationVerankerungSchadcode verankert sich auf dem System. Persistenz wird hergestellt — der Angreifer überlebt jetzt einen Reboot.
6Command and Control (C2)FernsteuerungDie Schadsoftware verbindet sich mit dem Server des Angreifers. Ab hier kann ferngesteuert werden.
7Action on ObjectivesZiel-AktionDas eigentliche Ziel: Daten stehlen, verschlüsseln, manipulieren, Geld überweisen.

MITRE ATT&CK - das granulare Schwesterwerk

Die Kill Chain liefert das große Bild. Wenn du in einem SOC arbeitest, in einem Threat-Hunting-Team, oder als 2. Linie ein Tabletop- Exercise planst, brauchst du etwas Detaillierteres. MITRE ATT&CK ist eine öffentlich zugängliche Wissensdatenbank, die seit 2013 vom US-Forschungs­institut MITRE gepflegt wird.

Statt 7 Phasen kennt ATT&CK 14 Tactics (das WAS) und mehrere hundert Techniques (das WIE). Das aktuelle Enterprise-Framework (Stand 2026):

#Tactic (englisch)Deutsch#Tactic (englisch)Deutsch
1ReconnaissanceAuskundschaftung8Credential AccessAnmeldedaten-Diebstahl
2Resource DevelopmentRessourcen-Aufbau9DiscoveryErkundung im Netz
3Initial AccessErster Zugang10Lateral MovementSeitliche Bewegung
4ExecutionAusführung11CollectionDaten-Sammeln
5PersistenceVerankerung12Command and ControlFernsteuerung
6Privilege EscalationRechteausweitung13ExfiltrationDaten-Abfluss
7Defense EvasionUmgehung der Abwehr14ImpactSchaden anrichten

Innerhalb jeder Tactic gibt es konkrete Techniques mit IDs (T1566 = Phishing, T1021 = Remote Services, T1486 = Data Encrypted for Impact). Jede Technique hat dokumentierte Beispiele aus echten Angriffen, Erkennungs-Hinweise und Verteidigungs-Empfehlungen.

Was du aus ATT&CK mitnehmen solltest:

  • Es gibt einen gemeinsamen Wortschatz für die Branche — Threat Reports, EDR-Alarme, Pentest-Berichte sprechen ATT&CK
  • ATT&CK macht Threat Intelligence anschlussfähig: „Diese APT-Gruppe nutzt T1190” ist konkret prüfbar
  • In jedem Bewerbungsgespräch für eine 2nd-Line- oder SOC-Rolle wird ATT&CK Thema sein

Social Engineering - der Mensch als Angriffsvektor

Social Engineering ist der Sammelbegriff für Angriffe, die nicht primär Technik, sondern menschliches Verhalten ausnutzen. Über 80 Prozent aller erfolgreichen Initial-Access-Versuche in Banken laufen 2025 noch immer über eine Form von Social Engineering.

Phishing - die Massen-Variante

Standard-Phishing-Mail an viele Empfänger gleichzeitig: gefälschte Versand-Benachrichtigung, „Ihre Mailbox ist voll”, „Steuer-Rückerstattung”. Erfolgsquote pro Opfer niedrig, Volumen hoch. Bank-IT-Filter blockieren heute den größten Teil davon — die wenigen Mails, die durchkommen, treffen trotzdem 1–2 Prozent der Empfänger.

Spear-Phishing - die zielgerichtete Variante

Ein Empfänger, recherchierte Details. Die Mail spricht den Mitarbeiter mit korrekter Position an, nimmt Bezug auf ein laufendes Projekt, ist sprachlich einwandfrei. Die Erfolgsquote pro Versuch ist um Größenordnungen höher als bei Phishing.

Whaling und Business E-Mail Compromise

Whaling ist Spear-Phishing auf C-Level — CEO, CFO, Vorstand. Wird oft mit BEC kombiniert: der Angreifer übernimmt das Mail-Postfach einer hochrangigen Person und sendet von dort echte Anweisungen. Das FBI schätzt den weltweiten BEC-Schaden seit 2016 auf über 50 Milliarden US-Dollar (FBI IC3 Reports 2016-2024).

Vishing - Phishing per Anruf

Ein Anruf, in dem sich der Angreifer als IT-Hotline, Bankmitarbeiter oder Vorgesetzter ausgibt. Bis 2022 mit Sprach-Coaching gelöst, seit 2023 mit KI-Stimm-Imitaten - eine 30-Sekunden-Audio-Stichprobe genügt, um eine Stimme in Echtzeit zu klonen.

Smishing - per SMS oder Messenger

“Ihr Paket konnte nicht zugestellt werden”, “Ihre TAN-Anfrage ist ausstehend”. Funktioniert besonders gut, weil SMS in Banking-Kontexten historisch als vertrauenswürdiger Kanal gilt.

Malware-Familien

Schadsoftware ist heute kein Hobbyisten-Hobby mehr, sondern eine Industrie mit Tools, Marktplätzen und Kunden-Support. Die wichtigsten Familien:

Übersicht

FamilieWas sie tut
VirusHängt sich an eine Wirtsdatei, verbreitet sich beim Ausführen. Heute selten.
WurmVerbreitet sich selbst über das Netz, ohne Wirt. Klassiker: Morris, WannaCry.
TrojanerTarnt sich als nützliches Programm, verbreitet sich nicht selbst.
RATRemote Access Trojan - verschafft dem Angreifer Fernzugriff.
RootkitVerankert sich tief im Betriebssystem, versteckt Spuren.
Botnet-BotMacht das System Teil eines ferngesteuerten Netzwerks.
DropperErste Stufe, lädt nach erfolgreichem Initial Access weitere Komponenten nach.
RansomwareVerschlüsselt Daten und erpresst Lösegeld - heute dominante Bedrohung.

Ransomware vertieft - die “Double Extortion”-Ära

Bis etwa 2019 hat Ransomware Daten nur verschlüsselt. Wer Backups hatte, konnte wiederherstellen und das Lösegeld ignorieren. Seit 2019 dominiert Double Extortion: die Daten werden zuerst exfiltriert, dann verschlüsselt. Wer nicht zahlt, dem werden seine Kundendaten öffentlich auf einer “Leak-Site” im Darknet veröffentlicht.

Die wichtigsten Ransomware-Operationen sind heute Ransomware-as-a-Service (RaaS): die “Operatoren” entwickeln die Verschlüsselungs-Software, die Verhandlungs-Plattform und den Leak-Site, vermieten das ganze Paket aber an “Affiliates” - die machen den eigentlichen Einbruch und teilen die Beute 70/30 oder 80/20.

GruppeAktivBekannt für
LockBit2019-2024Höchstes Volumen, eigenes “Affiliate-Programm”. 2024 von internationalen Behörden (“Operation Cronos”) schwer getroffen.
Conti2020-2022Geheime “Conti Leaks” 2022 zeigten, dass die Gruppe wie ein normales Software-Unternehmen organisiert war: HR, Forschung, Bug-Bounty.
Cl0pseit 2019Spezialisiert auf Massenausnutzung von Zero-Days in File-Transfer-Software (MOVEit 2023).
BlackCat / ALPHV2021-2024Erste Ransomware in Rust geschrieben, sehr modern.

Banking-Trojaner

Spezialisierte Trojaner, die gezielt Online-Banking-Sessions kapern: ZeuS (seit 2007), SpyEye, Carbanak, FIN7. Sie injizieren JavaScript in die laufende Banking-Webseite, manipulieren angezeigte Kontostände und Empfänger-IBANs in Echtzeit. Heute weniger relevant, weil moderne App-basierte TAN-Verfahren und Hardware-Token sie weitgehend abgewehrt haben.

APTs - staatlich gestützte Angreifer

Während gewöhnliche Cybercrime auf Volumen optimiert ist (möglichst viele Opfer, möglichst schnell), sind APTs auf Persistenz und Tarnung optimiert. Eine APT-Gruppe lebt monate- bis jahrelang im Zielnetz, bevor sie überhaupt zuschlägt - und manchmal schlägt sie nie zu, sondern sammelt nur Daten.

Was unterscheidet einen APT von normaler Cybercrime?

  • Ressourcen: Staatliche oder staatsnahe Finanzierung, oft eigene Forschungs- und Entwicklungsabteilung
  • Motivation: Strategisch (Spionage, Sabotage), nicht primär finanziell
  • Geduld: Monate bis Jahre Vorbereitung, jahrelange Persistenz im Netz
  • Tarnung: Nutzt legitime Tools (Living off the Land), eigene Zero-Days, sehr saubere Spurenbeseitigung

Bekannte staatliche / staatsnahe Gruppen:

GruppeVermutete HerkunftBekannt für
Lazarus Group / APT38NordkoreaBangladesh Bank Heist, WannaCry, Crypto-Diebstähle
APT28 / Fancy BearRussland (GRU)DNC-Hack 2016, Bundestags-Hack 2015
APT29 / Cozy BearRussland (SVR)SolarWinds 2020
APT41ChinaMischung aus Spionage und Cybercrime, ungewöhnlich
Equation GroupUSA (vermutet NSA)Stuxnet (mit Israel), extrem fortgeschrittene Werkzeuge

Supply-Chain-Angriffe

Statt die Bank direkt anzugreifen, greift der Angreifer einen Dritten an, dem die Bank vertraut - einen Software-Lieferanten, einen Dienstleister, eine Open-Source-Komponente. Über diesen vertrauten Pfad kommt der Angriff dann unbemerkt herein.

SolarWinds 2020 - das Lehrbeispiel

Die Gruppe APT29 / Cozy Bear kompromittierte den Build-Server des US-amerikanischen Netzwerk-Management- Anbieters SolarWinds und schmuggelte Schadcode (SUNBURST) in ein offizielles Software-Update. 18.000 Kunden installierten das vergiftete Update, darunter viele US-Bundesbehörden, Microsoft, FireEye und große Banken.

Bemerkenswert:

  • Der Angriff lief rund neun Monate unentdeckt (März bis Dezember 2020)
  • Die Schadsoftware wartete 12 bis 14 Tage nach Installation, bevor sie überhaupt mit dem C2-Server kommunizierte - das umging die meisten Sandbox-Analysen
  • C2-Domain avsvmcloud.com sah aus wie legitimer Microsoft-Cloud-Verkehr
  • Entdeckt wurde der Angriff erst, als die Cybersecurity-Firma FireEye sich selbst kompromittiert fand und nachforschte

Aus SolarWinds folgte unmittelbar EU-NIS2 mit verschärften Anforderungen an Software-Lieferketten.

3CX 2023 - die zweistufige Variante

Im März 2023 kompromittierten Lazarus-nahe Akteure den Software-Hersteller 3CX (VoIP-Telefonie). Was den Fall einzigartig machte: 3CX war selbst Opfer einer früheren Supply-Chain-Kompromittierung durch eine Trading-Software namens X_TRADER. Mandiant berichtete im April 2023 von der “Double Supply Chain” — eine APT, die durch zwei vertraute Pfade nacheinander ins Ziel kam.

MOVEit / Cl0p Mai-Juni 2023

Die Cl0p-Ransomware-Gruppe nutzte einen Zero-Day in der File-Transfer-Software Progress MOVEit Transfer (CVE-2023-34362, CVSS 9,8) industriell aus. Über 2.500 Organisationen weltweit waren betroffen, darunter Deutsche Bank, Aon, AXIS Capital, Postbank Schweiz und viele weitere Finanzunternehmen - oft nicht direkt, sondern über Dienstleister, die MOVEit für Datentransfers nutzten.

Insider Threats

Drei Typen, die du voneinander trennen können musst:

Malicious Insider

Ein Mitarbeiter handelt vorsätzlich gegen die Bank. Klassische Motive: finanzieller Gewinn, Rache, Ideologie. Berühmtes Banker-Beispiel: Hervé Falciani (HSBC SwissLeaks 2008/2015, siehe Modul 2).

Negligent Insider

Ein Mitarbeiter handelt nicht böswillig, aber leichtsinnig - lässt seinen Laptop unverschlüsselt im Zug, schickt einer privaten Mailadresse vertrauliche Dokumente, ignoriert Sicherheitswarnungen. Dies ist statistisch der mit Abstand häufigste Fall.

Compromised Insider

Ein Mitarbeiter ist Opfer geworden - sein Account wurde übernommen, seine Identität gestohlen, er wurde erpresst. Aus Sicht der Logs sieht es aus, als hätte er gehandelt; tatsächlich hat ein Angreifer seine Berechtigung genutzt.

Zero-Day-Exploits

Ein Zero-Day ist eine Schwachstelle, für die zum Angriffszeitpunkt noch kein Patch existiert - der Verteidiger hat null Tage Vorbereitung. Zero-Days sind das Premium-Werkzeug der Branche und entsprechend teuer.

Der Zero-Day-Markt

Drei Käufergruppen konkurrieren um Zero-Days:

KäuferWas sie zahlenWas sie damit tun
Hersteller-Bug-Bounties10.000 - 250.000 USDPatchen, beim Coordinated Disclosure veröffentlichen
Staatliche Akteurebis 2,5 Mio USD pro ExploitGeheimdienste, Strafverfolgung, militärische Operationen
Cybercrime-Organisationen100.000 - 5 Mio USDRansomware, BEC, gezielte Diebstähle

Marktführer für staatliche Käufer ist die israelische NSO Group, deren Pegasus-Software auf einer Kette von iOS- und Android-Zero-Days basiert. Citizen Lab und Amnesty Tech haben Pegasus-Einsätze gegen Journalisten und Aktivisten ausführlich dokumentiert.

MOVEit als jüngstes Großbeispiel

Wie oben beschrieben: Cl0p hatte den MOVEit-Zero-Day monatelang vor der Massen-Ausnutzung in der Hand und nutzte ihn dann an einem einzigen Wochenende industriell - bevor Progress Software überhaupt patchen konnte.

Die Angriffsfläche einer Bank heute

Wenn man alle bisher diskutierten Angriffsvektoren auf eine durchschnittliche Bank-IT-Landschaft projiziert, ergibt sich ein Bild wie dieses:

Eintrittspunkt
Mitarbeiter
Phishing, Insider, Awareness-Lücken
Eintrittspunkt
Drittparteien
Cloud, Dienstleister, Software-Lieferketten
Eintrittspunkt
Veröffentlichte Dienste
VPN, Remote-Access, Web-Apps
Bank-Kern-Infrastruktur
Online Banking
Kunden-Frontend
Kernbank
Buchungssystem
SWIFT
Inter-Bank-Verkehr
ATM-Netz
Bargeld-Infrastruktur
Bedrohungsakteure
APTs · Ransomware · Cybercrime
Lazarus · LockBit · Carbanak/FIN7 · APT29
Schwerste Schäden historisch an SWIFT, ATM-Netz und Online-Banking-Backend. Häufigste Eintrittspunkte: Mitarbeiter, Drittparteien, veröffentlichte Dienste.

Die schwersten Schäden entstehen historisch an drei Stellen:

  1. SWIFT-Gateway (Bangladesh Bank, Carbanak)
  2. ATM-Netz (Carbanak, “Jackpotting”)
  3. Online-Banking-Backend (ZeuS-Familie, Banking-Trojaner)

Die häufigsten Eintrittspunkte sind dagegen:

  1. Mitarbeiter (Phishing in jeder Variante, Awareness-Lücken)
  2. Drittparteien (Supply-Chain, Auslagerungen)
  3. Veröffentlichte Dienste (VPN, Remote-Access, Web-Apps)

Die fünf Merksätze für Modul 3

  1. Jeder Angriff hat sieben Phasen. Wer die Kill Chain kennt, sieht sieben Verteidigungs-Chancen statt einer einzigen.

  2. Über 80 Prozent aller erfolgreichen Angriffe beginnen mit Social Engineering. Die teuerste Firewall ist nichts wert, wenn jemand auf eine Phishing-Mail klickt.

  3. Ransomware ist heute Industrie. Double Extortion plus Ransomware-as-a-Service heißt: gegen die richtigen Backups halten reicht nicht mehr. Datenflüsse müssen ebenfalls überwacht werden.

  4. APTs sind nicht das, was du jeden Tag abwehrst, aber das, was du erkennen können musst. Im Zweifel eskalieren - geduldige Angreifer sind das, womit eine 2. Linie ihren Wert beweist.

  5. Drittparteien-Steuerung ist Cyber-Steuerung. Supply-Chain ist 2026 Top-3-Audit-Thema in jeder Bank. Wer seinen Lieferanten nicht kennt, kennt seine Bedrohungslage nicht.


Wissens-Check

Quiz zum Modul

7 Fragen · bestanden ab 67% richtigen Antworten.

1. Ordne den Phasen der Cyber Kill Chain die typische Aktivität zu.

  1. Begriff
    Reconnaissance
    Definition hierher ziehen oder rechts anklicken
  2. Begriff
    Delivery
    Definition hierher ziehen oder rechts anklicken
  3. Begriff
    Installation
    Definition hierher ziehen oder rechts anklicken
  4. Begriff
    Command and Control
    Definition hierher ziehen oder rechts anklicken
Definitionen

Per Drag-and-Drop oder Klick zuordnen.

2. Was unterscheidet einen Advanced Persistent Threat (APT) typischerweise von normaler Cybercrime?

3. Welche Maßnahmen helfen wirksam gegen moderne Ransomware-Operationen? (mehrere richtig)

Mehrfachauswahl möglich.

4. Ordne den Social-Engineering-Varianten ihre korrekte Beschreibung zu.

  1. Begriff
    Phishing
    Definition hierher ziehen oder rechts anklicken
  2. Begriff
    Spear-Phishing
    Definition hierher ziehen oder rechts anklicken
  3. Begriff
    Vishing
    Definition hierher ziehen oder rechts anklicken
  4. Begriff
    Whaling
    Definition hierher ziehen oder rechts anklicken
Definitionen

Per Drag-and-Drop oder Klick zuordnen.

5. Was beschreibt einen Supply-Chain-Angriff am treffendsten?

6. Welche drei Typen von Insider Threats werden klassisch unterschieden? (mehrere richtig)

Mehrfachauswahl möglich.

7. Was bedeutet der Begriff "Zero-Day" in der IT-Sicherheit?

Bitte alle Fragen beantworten, dann wird der Button aktiv.