Sandworm

Sandworm (APT-Gruppe)

Sandworm (APT)

Sandworm ist eine staatlich zugeordnete Angreifergruppe, die für einige der folgenreichsten Angriffe auf kritische Infrastruktur verantwortlich gemacht wird — darunter die Stromausfälle in der Ukraine 2015 und 2016 sowie der Industroyer2-Angriff 2022. Die Gruppe wird der russischen Militäraufklärung (GRU) zugeordnet. Sie steht beispielhaft für die Bedrohung durch einen geduldigen, gut ausgestatteten Akteur (APT).

Historie & Fakten. Sandworm wird mit einer Reihe schwerwiegender Operationen in Verbindung gebracht: dem ukrainischen Stromnetzangriff 2015 (mit der Schadsoftware-Familie BlackEnergy), dem automatisierten Angriff 2016 mit Industroyer (CrashOverride) (Industroyer)/CrashOverride und dem Industroyer2-Versuch 2022. Öffentliche Zuordnungen verorten die Gruppe bei einer Einheit der russischen GRU. Der Name geht auf Verweise auf Frank Herberts Roman „Dune“ zurück, die in ihrer Schadsoftware gefunden wurden.

Ausblick & Empfehlung. Sandworm verdeutlicht das Fortgeschrittene, andauernde Bedrohung (APT)-Profil in Reinform: klare strategische Ziele, langer Atem und die Bereitschaft, kritische Infrastruktur direkt anzugreifen. Gegen einen solchen Gegner schützt kein einzelnes Produkt, sondern durchgehende Sichtbarkeit über IT und Betriebstechnik (OT), geübte Vorfallsreaktion und die Annahme, bereits im Visier zu sein. Für Kritische Infrastrukturen (KRITIS)-Betreiber unter EU-Richtlinie über Netz- und Informationssicherheit 2 (NIS2) ist diese Bedrohung kein abstraktes Szenario, sondern dokumentierte Realität — und ein Grund, Erkennung und Wiederanlauf ernsthaft vorzubereiten.

Sandworm — Sandworm (APT-Gruppe)