Sandworm
Sandworm (APT-Gruppe)
Sandworm (APT)
Sandworm ist eine staatlich zugeordnete Angreifergruppe, die für einige der folgenreichsten Angriffe auf kritische Infrastruktur verantwortlich gemacht wird — darunter die Stromausfälle in der Ukraine 2015 und 2016 sowie der Industroyer2-Angriff 2022. Die Gruppe wird der russischen Militäraufklärung (GRU) zugeordnet. Sie steht beispielhaft für die Bedrohung durch einen geduldigen, gut ausgestatteten Akteur (APT).
Historie & Fakten. Sandworm wird mit einer Reihe schwerwiegender Operationen in Verbindung gebracht: dem ukrainischen Stromnetzangriff 2015 (mit der Schadsoftware-Familie BlackEnergy), dem automatisierten Angriff 2016 mit Industroyer/CrashOverride und dem Industroyer2-Versuch 2022. Öffentliche Zuordnungen verorten die Gruppe bei einer Einheit der russischen GRU. Der Name geht auf Verweise auf Frank Herberts Roman „Dune“ zurück, die in ihrer Schadsoftware gefunden wurden.
Ausblick & Empfehlung. Sandworm verdeutlicht das APT-Profil in Reinform: klare strategische Ziele, langer Atem und die Bereitschaft, kritische Infrastruktur direkt anzugreifen. Gegen einen solchen Gegner schützt kein einzelnes Produkt, sondern durchgehende Sichtbarkeit über IT und OT, geübte Vorfallsreaktion und die Annahme, bereits im Visier zu sein. Für KRITIS-Betreiber unter NIS2 ist diese Bedrohung kein abstraktes Szenario, sondern dokumentierte Realität — und ein Grund, Erkennung und Wiederanlauf ernsthaft vorzubereiten.