HackerangriffeSchwachstellenCyberkriminalität

Unbekannte Hackergruppe spioniert russische Universitäten und Regierungsstellen aus

Unbekannte Hackergruppe spioniert russische Universitäten und Regierungsstellen aus
Zusammenfassung

Eine bislang unbekannte Hackergruppe hat fast zwei Jahre lang systematisch russische Maritimuniversitäten, Energieeinrichtungen, diplomatische Missionen und Behörden ins Visier genommen – ohne dabei entdeckt zu werden. Wie das russische Cybersicherheitsunternehmen Kaspersky berichtet, reichen die Angriffe mindestens bis 2024 zurück und zeichnen sich durch lange Ruhepausen aus, die das Vorgehen der Angreifer erfolgreich verschleiert haben. Die Gruppe nutzte dabei eine Taktik der bewussten Inaktivität: Zwischen Angriffsserien mit bis zu zehn Attacken pro Monat lagen oft mehrmonatige Pausen. Seit Januar 2025 setzt die Gruppe vermehrt auf ein neues Penetration-Testing-Framework namens Ravage, das im September 2025 auf GitHub veröffentlicht wurde und umfassende Kontrolle über infizierte Systeme ermöglicht. Die Attacken konzentrieren sich besonders auf Bildungseinrichtungen – über die Hälfte der Ziele waren maritime Universitäten und Schulen zur Ausbildung von Personal für Russlands Schiffs- und Fischereiwirtschaft. Auch Energiesektor, diplomatische Missionen, Regierungsagenturen und Finanzinstitutionen wurden angegriffen. Obwohl die Kampagne russische Einrichtungen betrifft, haben die Erkenntnisse für deutsche Nutzer und Unternehmen potenzielle Relevanz: Sie zeigen professionelle Angriffsmethoden und Techniken, die auch gegen westliche Ziele eingesetzt werden könnten.

Die Hackergruppe konzentrierte sich primär auf russische Bildungseinrichtungen: Mehr als die Hälfte aller beobachteten Angriffe zielten auf maritime Universitäten und Schulen ab, die Personal für Russlands Schifffahrts-, Binnenschifffahrts- und Fischereiindustrie ausbilden. Daneben attackierten die Cyberkriminellen auch Organisationen aus dem Energiesektor, diplomatische Einrichtungen, Regierungsbehörden und Finanzinstitutionen.

Die technische Vorgehensweise war dabei relativ konventionell, aber effektiv: Die Angreifer verschickten Phishing-E-Mails mit ZIP-Archiven, in denen sich eine als legitime Microsoft-Excel-Konfigurationsdatei getarnte Malware verbarg. Beim Öffnen startete nicht nur Excel, sondern auch die Ausführung bösartigen Codes – ein bewährtes Einfallstor für Anfänger und Profis gleichermaßen.

Das Ravage-Framework, das seit Januar 2025 bei den jüngsten Angriffsaktivitäten zum Einsatz kommt, bietet Angreifern umfangreiche Funktionalität: Das Tool ermöglicht das Hochladen und Herunterladen von Dateien, das Kopieren und Löschen von Inhalten, die Ausführung von Befehlen, das Starten von Prozessen und die Aufnahme von Screenshots aus kompromittierten Systemen – ein vollständiges Toolkit für Post-Compromise-Aktivitäten.

Besonders bemerkenswert ist die Tatsache, dass Kaspersky nicht offenlegt, welche Post-Compromise-Aktivitäten tatsächlich beobachtet wurden. Dies könnte bedeuten, dass die Angreifer Daten exfiltrierten, Systeme sabotierten oder weitere Malware einschleusten – das genaue Schadensausmaß bleibt unklar.

Kaspersky hat die Kampagne keiner bekannten Gruppe zugeordnet und äußerte sich nicht zur Motivation oder zum Ursprungsland der Angreifer. Dies ist typisch für einen frühen Analysezustand, könnte aber auch darauf hindeuten, dass die Gruppe ihre Spuren bewusst verwischt. Für deutsche Institutionen ist dies eine Erinnerung daran, dass Phishing-Mails und Office-Dateien auch weiterhin hocheffektive Angriffsvektoren darstellen – regelmäßige Schulungen und technische Kontrollen bleiben unverzichtbar.