Volt Typhoon ist eine China zugeordnete APT-Gruppe, die sich seit Jahren in kritische Infrastrukturen einnistet – Energie, Wasser, Kommunikation, Transport. Ihr Markenzeichen: Living off the Land. Statt Malware nutzt die Gruppe legitime Admin-Werkzeuge und kompromittierte Router, wodurch klassische Antivirus-Lösungen praktisch blind bleiben. Ziel ist nach Einschätzung westlicher Behörden die Vorbereitung von Sabotage im Konfliktfall.
Aktiv
Staatlicher Akteur (strategisches Pre-Positioning in KRITIS)
Volt Typhoon, Vanguard Panda, BRONZE SILHOUETTE, Insidious Taurus
ca. 2021
China-nexus, Fokus auf kritische Infrastruktur
China (staatlich gesteuert)
Kritische Infrastruktur: Kommunikation, Energie, Wasser, Transport
USA (inkl. Guam), zunehmend global
kein Lösegeld – Vorbereitung möglicher Sabotage im Krisenfall
Langfristige, verdeckte Präsenz in KRITIS-Netzen (CISA/FBI/NSA-Advisory 2024)
keine (Spionage/Sabotage-Vorbereitung, keine Ransomware)
keine
Vorgehen: kaum Malware – nutzt netsh, PowerShell, WMI und gültige Konten (LOTL), um in Log-Rauschen zu verschwinden.
Ziel: nicht Datendiebstahl, sondern verdecktes Verweilen in KRITIS für eine mögliche Sabotage im Konfliktfall.
Verhaltensbasierte 24/7-Erkennung im Cyber Defense Center, Threat Hunting nach Living-off-the-Land-Mustern und OT-Security für kritische Infrastrukturen.