Sandworm ist eine dem GRU zugeordnete Sabotage-Einheit, verantwortlich für die Stromnetz-Angriffe in der Ukraine (Industroyer), NotPetya – den teuersten Cyberangriff der Geschichte – und laufende Wiper-Kampagnen. Für Energieversorger, Industrie und KRITIS-Betreiber in Europa ist Sandworm der Maßstab, an dem sich OT-Sicherheit messen lassen muss.
Aktiv
Staatlicher Akteur (Sabotage & zerstörerische Angriffe)
Sandworm, Voodoo Bear, Seashell Blizzard, Unit 74455, Telebots
ca. 2009
Russischer Militärnachrichtendienst GRU
Russland (Militärnachrichtendienst GRU, Einheit 74455)
Energie/Stromnetze, kritische Infrastruktur, Regierung, Wahlen, Sport
Ukraine (primär), NATO-Staaten, weltweit
kein Lösegeld – Sabotage; Ransomware teils als Tarnung (NotPetya)
Verantwortlich für die zerstörerischsten Cyberangriffe der Geschichte
keine eigene (Wiper/gefakte Ransomware, z. B. NotPetya)
teils gefakt (NotPetya – Entschlüsselung unmöglich)
Arsenal: BlackEnergy, Industroyer/Industroyer2 (Stromnetz-Malware), NotPetya, Olympic Destroyer, diverse Wiper (HermeticWiper, CaddyWiper).
Ziel: Zerstörung und Störung – nicht Datendiebstahl oder Erpressung. Gefälschte Ransomware dient der Tarnung.
OT/IoT-Security-Monitoring, KRITIS-konforme Angriffserkennung im Cyber Defense Center und Incident Response mit OT-Erfahrung – vor Ort in 4–8 Stunden in der DACH-Region.