APT
Eine Advanced Persistent Threat (APT) ist eine Angreifergruppe mit viel Zeit, Geld und klaren Zielen.
Eine Advanced Persistent Threat (APT) ist eine Angreifergruppe mit viel Zeit, Geld und klaren Zielen. Oft stehen Staaten oder staatsnahe Organisationen dahinter, und die Angriffe dauern Monate.
So funktioniert es
APT-Gruppen wählen ihre Ziele gezielt aus, etwa Behörden, Rüstungsbetriebe, Forschung oder Finanzinstitute. Der Einstieg erfolgt häufig über gezieltes Phishing, Schwachstellen in Randsystemen wie VPN oder über Lieferanten. Danach bewegen sich die Angreifer vorsichtig im Netz, nutzen legitime Werkzeuge und vermeiden auffällige Aktionen. Ziel ist meist Spionage, selten schneller Profit.
Ein Beispiel aus der Praxis: Eine Gruppe nutzt eine Schwachstelle in einer Firewall, bevor ein Patch verfügbar ist. Sie legt ein verstecktes Konto an und wartet mehrere Wochen. Danach liest sie E-Mail-Postfächer aus, in kleinen Mengen und zu Bürozeiten. Erkannt wird der Angriff erst, als ein Analyst beim Threat Hunting ungewöhnliche Zugriffe auf die Mail-Schnittstelle findet.
Worauf Sie achten sollten
- Randsysteme wie VPN, Firewalls und Mail-Gateways sind beliebte Einstiegspunkte. Patchen Sie sie schnell und überwachen Sie ihre Logs.
- Achten Sie auf leise Signale: neue Konten, neue Weiterleitungen, Zugriffe zu untypischen Zeiten.
- Bewahren Sie Logs lange genug auf. APT-Angriffe werden oft erst nach Monaten entdeckt.
- Prüfen Sie, ob Ihre Organisation ein realistisches Ziel ist. Das bestimmt den nötigen Aufwand.
Schweiz und Regulierung
Das BACS und der Nachrichtendienst des Bundes warnen regelmässig vor staatlichen Akteuren, die Schweizer Organisationen angreifen. Betroffen sind vor allem Behörden, internationale Organisationen, Industrie und Forschung. Seit dem 1. April 2025 müssen Betreiber kritischer Infrastrukturen Cyberangriffe, die die Kriterien nach ISG erfüllen, innert 24 Stunden ab Entdeckung dem BACS melden.
Typische Fehler
Viele Organisationen halten sich für zu klein für APT-Gruppen. Lieferanten grösserer Ziele sind aber oft genau der Einstieg. Ein zweiter Fehler ist die Suche nach Malware allein. APT-Gruppen arbeiten häufig ohne Schadsoftware und nutzen nur Bordmittel.
So setzen wir es um
Wir kombinieren Detection auf Verhalten mit Threat Hunting und Threat Intelligence.