Threat Intelligence

Sandworm

Sandworm steht für die destruktivsten Cyberangriffe der Geschichte – von Stromausfällen in der Ukraine bis NotPetya. Wer OT betreibt, sollte diese Gruppe kennen.

Kurz erklärt

Sandworm ist eine dem GRU zugeordnete Sabotage-Einheit, verantwortlich für die Stromnetz-Angriffe in der Ukraine (Industroyer), NotPetya – den teuersten Cyberangriff der Geschichte – und laufende Wiper-Kampagnen. Für Energieversorger, Industrie und KRITIS-Betreiber in Europa ist Sandworm der Maßstab, an dem sich OT-Sicherheit messen lassen muss.

Aktiv

Modell

Staatlicher Akteur (Sabotage & zerstörerische Angriffe)

Auch bekannt als

Sandworm, Voodoo Bear, Seashell Blizzard, Unit 74455, Telebots

Gegründet

ca. 2009

Entstanden aus

Russischer Militärnachrichtendienst GRU

Herkunft

Russland (Militärnachrichtendienst GRU, Einheit 74455)

Zielsektoren

Energie/Stromnetze, kritische Infrastruktur, Regierung, Wahlen, Sport

Zielregionen

Ukraine (primär), NATO-Staaten, weltweit

Typisches Lösegeld

kein Lösegeld – Sabotage; Ransomware teils als Tarnung (NotPetya)

Opferzahl

Verantwortlich für die zerstörerischsten Cyberangriffe der Geschichte

File Extensions

keine eigene (Wiper/gefakte Ransomware, z. B. NotPetya)

Ransom Note

teils gefakt (NotPetya – Entschlüsselung unmöglich)

Handlungsempfehlungen im Ernstfall

✅ Sofort tun
  • Ruhe bewahren und den Vorfall als potenziell staatliche Sabotage behandeln – Krisenstab, Geschäftsführung und spezialisierten Incident-Response-Dienstleister sofort einbinden.
  • IT und OT/ICS trennen und betroffene Segmente isolieren; bei Wiper-Verdacht Backups und Wiederanlauf priorisieren.
  • Systeme isolieren, aber nach Möglichkeit forensische Spuren sichern; von zerstörerischer Absicht ausgehen.
  • Out-of-Band kommunizieren; Notfall-/Business-Continuity-Pläne aktivieren.
  • Meldepflichten prüfen (NIS2, KRITIS, DSGVO); BSI und Behörden frühzeitig einbeziehen.
  • 24/7-Incident-Response und Threat Intelligence hinzuziehen.
⛔ Unbedingt vermeiden
  • OT/ICS nicht im selben Netz wie IT belassen – Sandworm zielt auf beide.
  • Nicht davon ausgehen, dass gefundene „Ransomware“ entschlüsselbar ist – bei Sandworm handelt es sich oft um Wiper (NotPetya war nie entschlüsselbar).
  • Nicht vorschnell neu aufsetzen, bevor Forensik und Umfang gesichert sind.
  • Interne Krisenkommunikation nicht über kompromittierbare Systeme führen.
  • Wiederanlauf nicht ohne verifiziert saubere, offline gehaltene Backups starten.
  • Meldepflichten nicht ignorieren.

Bekannte Angriffe

  • Ukrainische Stromnetze (2015 & 2016, Blackouts)
  • NotPetya (2017, 10+ Mrd. USD globaler Schaden)
  • Olympic Destroyer (2018, Winterspiele)

Angriffstechniken (TTPs)

  • Initial Access: Supply-Chain (M.E.Doc bei NotPetya), Spearphishing, Exploits gegen Edge-Geräte und ICS/OT.
    • MITRE: T1195, T1190, T0866 (ICS)
  • Vorgehen: Wiper-Malware (NotPetya, Industroyer/CrashOverride, Industroyer2, HermeticWiper, CaddyWiper), gezielte ICS-Manipulation.

Technologie & Malware

Arsenal: BlackEnergy, Industroyer/Industroyer2 (Stromnetz-Malware), NotPetya, Olympic Destroyer, diverse Wiper (HermeticWiper, CaddyWiper).

Ziel: Zerstörung und Störung – nicht Datendiebstahl oder Erpressung. Gefälschte Ransomware dient der Tarnung.

Indicators of Compromise (IOCs)

  • Malware: NotPetya, Industroyer/Industroyer2, HermeticWiper, CaddyWiper
  • Muster: Supply-Chain-Kompromittierung, ICS/OT-Manipulation
  • Bedeutung: zerstörerische Wiper statt Erpressung

Was Unternehmen jetzt prüfen sollten

  • Strikte IT/OT-Segmentierung mit überwachten Übergängen
  • Sichtbarkeit in OT-Netzen: Wer spricht mit den Steuerungen – und war das schon immer so?
  • Wiederanlauf ohne IT: Notbetrieb und manuelle Rückfallebenen testen
  • KRITIS-Meldewege (BSIG §8b) und Systeme zur Angriffserkennung nachweisbar betreiben

Wie Argos unterstützt

OT/IoT-Security-Monitoring, KRITIS-konforme Angriffserkennung im Cyber Defense Center und Incident Response mit OT-Erfahrung – vor Ort in 4–8 Stunden in der DACH-Region.