Mastodon Mastodon Mastodon Mastodon

Advanced Persistent Threat

Aktualisiert: · CyberSecureFox Editorial Team

Ein Advanced Persistent Threat (APT) ist eine gut ausgestattete, meist staatlich unterstützte Gruppe, die langfristige, gezielte Cyberoperationen zur Spionage, zum Datendiebstahl oder zur Sabotage durchführt.

Wie APT-Gruppen vorgehen

Der Begriff wurde um 2006 von der US Air Force verwendet und nach dem Mandiant-Bericht über die chinesische Einheit APT1 (2013) weithin bekannt. „Advanced“ steht für Fähigkeiten und Werkzeuge, „persistent“ für die Geduld, Monate oder Jahre in einem Netzwerk zu bleiben.

Eine typische Kampagne umfasst:

  • sorgfältige Aufklärung und Spear-Phishing oder das Ausnutzen von Edge-Geräten, teils mit Zero-Days;
  • eigene Malware, Backdoors und legitime Admin-Werkzeuge zur Tarnung;
  • laterale Bewegung zu wertvollen Systemen und langsamen, unauffälligen Datenabfluss;
  • Lieferkettenangriffe, um viele Ziele gleichzeitig zu erreichen.

Warum APTs wichtig sind

APT-Gruppen greifen Regierungen, Rüstung, Energie, Telekommunikation, Forschung und Technologiefirmen an, aber auch NGOs und Journalisten. Sicherheitsfirmen geben ihnen Namen und Nummern:

  • APT28 (Fancy Bear) und APT29 (Cozy Bear) werden Russland zugeordnet; APT28 wird unter anderem der Angriff auf den Deutschen Bundestag 2015 zugeschrieben.
  • APT41 und Volt Typhoon werden mit China in Verbindung gebracht.
  • Lazarus gilt als nordkoreanisch und erbeutete im Februar 2025 bei der Börse Bybit rund 1,5 Milliarden Dollar in Kryptowährung.

Manche Gruppen verbinden Spionage mit Finanzkriminalität. Da sie sich an Abwehrmaßnahmen anpassen, reicht signaturbasierter Schutz allein nicht aus.

Schutzmaßnahmen

  • Patchen und härten Sie internetseitige Geräte – VPN, Firewalls, Mailserver –, die APTs zuerst angreifen.
  • Nutzen Sie Threat Intelligence und die Wissensdatenbank MITRE ATT&CK, um relevante Gruppen und Techniken zu verstehen.
  • Sammeln Sie Logs zentral, bewahren Sie sie lange genug auf und betreiben Sie proaktives Threat Hunting.
  • Setzen Sie phishingresistente MFA, Segmentierung und minimale Rechte um.
Synonyme:
APT-Gruppe, APT-Akteur, fortgeschrittene andauernde Bedrohung