Die Insikt Group von Recorded Future zeichnet in ihrem Bericht ein Bild russischer Operationen, die bewusst unterhalb der Schwelle eines konventionellen Angriffs bleiben. Ziel sei es, gegnerische Verteidigungsmechanismen zu testen, kritische Infrastruktur zu degradieren und in Regierungen wie Bevölkerungen Furcht zu säen.

Ein Schwerpunkt liegt auf Einflussoperationen. Diese hätten “häufig die Nachahmung nationaler und europaweiter Medienangebote umfasst, um Kreml-Propaganda zu verbreiten”, heißt es im Blogbeitrag. Als Beispiel nennt der Bericht das Desinformationsnetzwerk CopyCop, das kürzlich lokale Nachrichten- und Faktencheck-Angebote in ganz Europa imitiert haben soll — besonders in Frankreich und Norwegen — und dabei KI-generierten Text sowie synthetische Stimmen einsetzte.

Eine zweite Kategorie von Operationen soll NATO-Mitglieder in einer reaktiven, defensiven Haltung halten. Russische Drohnen verletzten laut Bericht den NATO-Luftraum nahe der estnischen Grenze. Rumänische Behörden fingen eine russische Drohne ab und zerstörten sie; sie war nahe dem Offshore-Gasprojekt Neptun Deep im Schwarzen Meer entdeckt worden. “Die Behörden kamen zu dem Schluss, dass der Vorfall darauf abzielte, Offshore-Energieinfrastruktur zu bedrohen und die maritimen Reaktionsprotokolle der NATO zu testen”, schreiben die Forscher von Recorded Future. Hinzu kommen ein mutmaßlicher russischer Versuch, mit Drohnen und Sprengstoff Frachtinfrastruktur an einem deutschen Flughafen zu beschädigen, sowie koordinierte Cyberangriffe auf norwegische öffentliche Infrastruktur.

Anzeige

Auch außerhalb der Recorded-Future-Analyse ist das Muster sichtbar: Jüngst gab es Angriffe auf Wasser- und Abwasseranlagen in Norwegen und Polen. DomainTools beobachtete im Juni, dass staatliche Akteure diesen Sektor vor allem aus psychologischen Gründen ins Visier nehmen, weil schon kurze Versorgungsausfälle unverhältnismäßig starke Reaktionen in der Bevölkerung auslösen. Angriffe auf Polens Energieinfrastruktur zu Jahresbeginn wurden ebenfalls Russland-nahen Akteuren zugeschrieben.

Chelsea Cederbaum, Senior Threat Intelligence Analyst bei Recorded Future und Autorin des Beitrags, sagte gegenüber Dark Reading, die entscheidende Kennzahl für das Risiko eines Unternehmens sei “seine Nähe zur materiellen Unterstützung der ukrainischen Kriegsanstrengungen”. Neben klassischer kritischer Infrastruktur seien Logistik- und Dual-Use-Firmen stark gefährdet. Hohes Risiko sieht sie zudem bei Herstellern spezialisierter Komponenten, mit denen sich Schäden aus hybriden Angriffen beheben lassen — etwa Reparaturausrüstung für Seekabel, maritime Navigationssysteme oder industrielle Verteidigungssysteme.

Den Begriff “New Generation Warfare” (NGW) für diese indirekte Kriegführung prägten russische Offizielle 2013. John Gallagher, Vice President beim OT- und IoT-Sicherheitsanbieter Viakoo, hält das Konzept für noch unausgereift: derzeit “eher eine Philosophie als eine Praxis, bei der jede Komponente eigenständig operiert”. Künftig könnten die Bausteine aber hochgradig koordiniert zusammenwirken — Gallagher nennt cyber-physische Angriffe kombiniert mit Systemübernahmen, Medien, Deepfakes und manipulierten Daten. Jeder Bedrohungsvektor müsse weiterhin separat adressiert werden, mit Fokus auf schnelle Behebung, um den Angriffsablauf zu verlangsamen.

Die Insikt Group bewertet Russlands hybride Kriegführung bislang als überwiegend opportunistisch, erwartet aber für die kommenden zwei Jahren eine Eskalation: Präsident Wladimir Putin werde die Aggression in Europa wahrscheinlich verschärfen und die beschriebenen Taktiken möglicherweise zu einer vollwertigen NGW-Kampagne bündeln. Begründet wird diese Einschätzung unter anderem mit der US-Präsidentschaftswahl 2028, aus der ein Präsident hervorgehen könnte, der eher bereit ist, militärische und politische Ressourcen für die europäische Verteidigungsfähigkeit einzusetzen. Die Aktivitäten dürften weiterhin störend statt kinetisch bleiben, aber “häufigere Eindringversuche und Verletzungen, mehrere gleichzeitig eingesetzte Taktiken zur Bindung von NATO-Ressourcen und eine gesteigerte Aggression” umfassen.

Für die Cyber-Sabotage betont der Bericht, dass russische Operationen den Zugang über aus dem Internet erreichbare Firewalls, VPNs, E-Mail-Dienste und Webportale in den Vordergrund stellen. Recorded Future empfiehlt dafür ausdrücklich phishing-resistente Mehrfaktor-Authentifizierung.