Die Zahlen von Positive Technologies decken sich mit Messdaten anderer Anbieter. Nach Angaben von Check Point Software Technologies waren Organisationen in den VAE und Saudi-Arabien im vergangenen Halbjahr rund 2.700 Angriffen pro Woche ausgesetzt — gegenüber etwa 2.300 wöchentlichen Angriffen bei einem durchschnittlichen Unternehmen weltweit.

Die häufigste Angriffsart waren dabei Exploits für Schwachstellen, die Informationen preisgeben: 62 Prozent der betroffenen Organisationen waren davon berührt, sagt Omer Dembinsky, Manager der Datenforschungsgruppe bei Check Point. “Auffällig ist die Bandbreite der Aktivität”, so Dembinsky. Neben der Offenlegung von Informationen hätten auch Remote-Code-Execution und das Umgehen von Authentifizierung eine große Rolle gespielt. Zudem liegen Ransomware, Botnetze und Schadsoftware zum Abgreifen von Zugangsdaten in der Region über dem globalen Durchschnitt.

Der Konflikt zwischen den USA, Israel und Iran treibt weiterhin einen Teil der Angriffe an, doch der Anteil von DDoS-Attacken ist laut dem Bericht von Positive Technologies “merklich zurückgegangen”. Auf die beiden stärksten Volkswirtschaften der Region entfiel etwa die Hälfte aller Angriffe: 35 Prozent auf die VAE, 15 Prozent auf Saudi-Arabien.

Anzeige

Behörden und Regierungsstellen waren mit 27 Prozent am stärksten betroffen, dicht gefolgt von sektorübergreifenden Angriffen mit 23 Prozent. Das Ausnutzen von Schwachstellen hat sich mit 38 Prozent zum wichtigsten Erstzugangsvektor entwickelt, und 58 Prozent der Angriffe führten zu Betriebsstörungen. “Gut sichtbare und technisch einfache Cyberangriffe wie DDoS und Website-Defacements wurden durch komplexe, gezielte Angriffe ersetzt”, heißt es im Bericht. Diese konzentrierten sich auf das unauffällige Eindringen in kritische Infrastrukturen, das Einnisten und das Sammeln von Daten.

Lavrova ordnet die Dynamik politisch ein: “Phasen verschärfter Konflikte tragen insgesamt am stärksten zu Cybervorfällen bei, überwiegend getrieben von Hacktivisten und politisch ausgerichteten Gruppen.” Zugleich griffen finanziell motivierte Kriminelle aktiv unterschiedlichste Infrastrukturen an.

Shalev Hulio, CEO und Mitgründer der in Tel Aviv ansässigen Firma Dream Group, warnt davor, die Zielauswahl allein am Bruttoinlandsprodukt festzumachen: “Ein Krimineller wählt ein Ziel womöglich nach dessen Zahlungsfähigkeit aus; einen Nachrichtendienst interessieren die dort getroffenen Entscheidungen.” Ein auf Störung ausgerichteter Akteur achte darauf, wie viele andere Organisationen von einem Ziel abhängig seien.

Dream, das nach eigenen Angaben Anzeichen des nahezu autonomen Angriffs gegen Taiwan entdeckte, hatte ursprünglich angenommen, autonome Angriffe würden erst 2028 Realität. Jener Vorfall und eine Reihe autonomer Sandbox-Ausbrüche zeigten jedoch, dass die Fähigkeit bereits vorhanden sei — der Nahe Osten müsse sich darauf einstellen, dass sie auch gegen seine Infrastruktur und Behörden eingesetzt werde. “Ein Angriff muss nicht in jedem Schritt raffinierter sein, um gefährlicher zu werden”, sagt Hulio. “Wenn er schneller vorankommt, als der Verteidiger untersuchen und reagieren kann, verschiebt allein das die Balance.” Die VAE und Saudi-Arabien trieben zwar KI-Vorhaben voran, müssten KI aber so schnell wie möglich einsetzen, um eine glaubwürdige Sicherheitsstrategie zu haben.

Lavrova empfiehlt beiden Sektoren, ihre Angriffsfläche zu verkleinern und sich von Altsystemen und IoT-Geräten zu lösen. KI-gestützte Angreifer testeten praktisch die gesamte Angriffsfläche ab — ein besonderes Problem in der industriellen Automatisierung, wo verbreiteter IoT-Einsatz zusätzliches Risiko schaffe. “KI hat sichtbar realen Einfluss auf schwachstellenbasierte Angriffe”, sagt sie. KI-Werkzeuge könnten Quellcode rasch nach Schwächen durchsuchen, Netzwerke kartieren und funktionsfähigen Schadcode erzeugen — Exploits für neue Schwachstellen entstünden so deutlich schneller als früher.