Cybercrime-Ökosystem
ShinyHunters attackiert Cl0p: Rivalität unter Cybercrime-Gruppen verschärft sich
Wenn Cyberkriminelle selbst zum Angriffsziel werden
Cyberkriminelle leben von Schwachstellen – sind gegen sie aber keineswegs immun. Der mutmaßliche Angriff von ShinyHunters auf die Infrastruktur der Cl0p-Ransomwaregruppe zeigt, dass auch professionelle Cybercrime-Organisationen mit denselben technischen und operativen Risiken kämpfen wie ihre Opfer. Gleichzeitig macht der Vorfall deutlich, wie aggressiv der Wettbewerb innerhalb des kriminellen Ökosystems inzwischen geführt wird.
Rivalität im Cybercrime-Ökosystem
Ransomware-Gruppen werden häufig als gut organisierte, arbeitsteilige Unternehmen beschrieben. Doch wie in legalen Märkten konkurrieren auch sie um Reichweite, Einnahmen, Reputation und letztlich um potenzielle Opfer. Rivalisierende Gruppen können deshalb selbst zu attraktiven Angriffszielen werden.
Pierre-Loïc Kuhn, Cybersecurity Specialist bei Filigran , sieht den Angriff von ShinyHunters auf Cl0p als Beispiel für genau diese Dynamik.
„Der Angriff von ShinyHunters auf die Cl0p-Ransomwaregruppe beweist: Auch Cyberkriminelle haben Angriffsflächen und operative Risiken. Der Fall zeigt aber vor allem, dass Cyberkriminelle sich untereinander nicht verschonen.“
Neben finanziellen Interessen spielt dabei auch die eigene Positionierung innerhalb der Cybercrime-Szene eine Rolle. Ein erfolgreicher Angriff auf einen bekannten Konkurrenten kann demonstrieren, welche technischen Fähigkeiten eine Gruppe besitzt – und damit gleichzeitig als eine Form krimineller Markenbildung dienen.
Eine Schwachstelle reicht für den Kontrollverlust
Besonders bemerkenswert ist die offenbar vergleichsweise unspektakuläre Ursache der Kompromittierung. Berichten zufolge genügte eine Schwachstelle beim nicht authentifizierten Hochladen von Dateien innerhalb der Cl0p-Infrastruktur, um Zugriff auf Systeme der Gruppe zu erhalten.
Damit zeigt sich ein bekanntes Muster: Selbst technisch versierte Angreifer können an grundlegenden Sicherheitsproblemen scheitern. Fehlkonfigurationen, unsichere Webanwendungen oder unzureichend geschützte Infrastruktur bleiben universelle Angriffsvektoren – unabhängig davon, wer ein System betreibt.
Kuhn erklärt: „Ransomware-Gruppen agieren in einem wettbewerbsorientierten Ökosystem, in dem sie um Opfer, Einnahmen und Ansehen konkurrieren, sodass Rivalen oft zu besonders wertvollen Zielen werden.“
Interne Konflikte verändern auch die externe Bedrohungslage
Für Unternehmen sind Auseinandersetzungen zwischen Cybercrime-Gruppen mehr als nur eine Randnotiz aus der Untergrundökonomie. Verschieben sich Machtverhältnisse, Infrastruktur oder Verantwortlichkeiten innerhalb dieser Gruppen, können sich auch Angriffsmethoden, Zielauswahl und Taktiken kurzfristig verändern.
Gerade nach erfolgreichen Angriffen auf konkurrierende Gruppen ist denkbar, dass Infrastruktur ersetzt, Angriffswerkzeuge angepasst oder neue Partnerschaften aufgebaut werden. Für Verteidiger bedeutet dies zusätzliche Dynamik bei ohnehin schnell wechselnden Bedrohungsbildern.
Kuhn. Unternehmen müssten deshalb aufmerksam bleiben, denn wenn rivalisierende Gruppen sich gegenseitig angreifen, könnten sich auch deren Taktiken verändern – und damit die Bedrohungslage für potenzielle nächste Opfer.