Am 8. Oktober 2026 wurde die Website des italienischen Außenministeriums Ziel einer DDoS-Attacke. Italienische Behörden prüften danach auch die Internetauftritte von Botschaften und Konsulaten im Ausland – nicht, weil bereits feststand, dass alle Vertretungen angegriffen worden waren, sondern weil sie eine Ausweitung der Störung ausschließen wollten.
Über den Vorfall berichtete Euronews. Dem Bericht zufolge wurde die Attacke der Gruppe NoName057(16) zugeschrieben, die in der öffentlichen Berichterstattung häufig als prorussisch bezeichnet wird. Eine direkte operative Verbindung zur russischen Regierung oder eine staatliche Anordnung des Angriffs ist damit jedoch nicht belegt.
Überlastung statt Einbruch
Ein DDoS-Angriff zielt zunächst auf die Erreichbarkeit eines Dienstes. Die Angreifer schicken große Mengen künstlich erzeugter Anfragen an eine öffentlich zugängliche Website. Server, Netzwerkverbindungen oder vorgeschaltete Schutzsysteme können dadurch so stark belastet werden, dass reguläre Besucher Verzögerungen erleben oder die Seite vorübergehend nicht öffnen können.
Das Verfahren unterscheidet sich wesentlich von einem Eindringen in ein internes Behördennetz. Eine nicht erreichbare Website ist für sich genommen kein Beweis dafür, dass vertrauliche diplomatische Daten gestohlen, interne Systeme verändert oder geschützte Netzwerke kompromittiert wurden. Die verfügbaren Informationen beschreiben eine Störung des öffentlichen Webangebots, aber keinen bestätigten Einbruch in die interne Infrastruktur des Ministeriums.
Harmlos ist eine solche Unterbrechung dennoch nicht. Außenministerien betreiben ihre Websites als digitale Anlaufstellen für Bürger, Reisende und ausländische Ansprechpartner. Dort finden sich Hinweise zu konsularischer Hilfe, Reisebedingungen, Visa, Kontaktdaten von Vertretungen und offizielle Mitteilungen. Wenn der Zugang ausfällt, können wichtige Informationen schwerer erreichbar sein, auch wenn die besonders geschützten Systeme des Staates unberührt bleiben.
Warum Botschaften und Konsulate überprüft wurden
Nach der Attacke auf die zentrale Ministeriumsseite begannen Kontrollen an den Websites italienischer Botschaften und Konsulate im Ausland. Diese Maßnahme hatte einen klaren Zweck: Die Behörden wollten feststellen, ob ähnliche Datenströme oder andere Anzeichen eines Angriffs auch bei weiteren Domains auftraten.
Aus der Prüfung folgt nicht, dass jede untersuchte Vertretung tatsächlich angegriffen wurde. Sie zeigt vielmehr, dass die italienischen Stellen die Reichweite des Vorfalls noch klären mussten. Ein einzelner Angriff auf ein prominentes Portal wäre anders zu bewerten als eine koordinierte Aktion gegen zahlreiche Teile der digitalen Präsenz Italiens.
Diplomatische Websites sind für Störaktionen besonders sichtbare Ziele. Sie sind aus dem Internet erreichbar, eindeutig dem Staat zugeordnet und werden von Menschen genutzt, die häufig praktische oder dringende Informationen suchen. Ihre vorübergehende Abschaltung kann daher rasch öffentliche Aufmerksamkeit erzeugen, ohne dass die Angreifer Zugang zu den stärker gesicherten Netzen hinter dem Webauftritt benötigen.
Die Zuschreibung hat mehrere Ebenen
NoName057(16) wurde in öffentlichen Berichten wiederholt mit politisch motivierten DDoS-Kampagnen gegen europäische Einrichtungen und Organisationen in Verbindung gebracht. Die Bezeichnung „prorussisch“ beschreibt dabei die übliche Einordnung der Gruppe. Sie beantwortet nicht automatisch die Frage, ob russische Behörden die Operation unterstützt, gesteuert oder angeordnet haben.
Bei Cyberangriffen müssen mehrere Ebenen der Zuschreibung voneinander getrennt werden. Ermittler können den verwendeten Datenverkehr, technische Infrastruktur und öffentliche Behauptungen einer Gruppe untersuchen. Daraus ergibt sich aber nicht zwingend, wer letztlich hinter einer Aktion steht oder eine Befehlskette kontrolliert. Gerade bei einer DDoS-Attacke auf eine öffentlich zugängliche Website lässt sich aus der sichtbaren Wirkung allein keine staatliche Urheberschaft ableiten.
Diese Unterscheidung ist auch deshalb wichtig, weil ein zeitweiliger Ausfall schnell in größere politische Deutungen eingeordnet wird. Die Attacke zeigt, dass ein italienischer Regierungsdienst für eine digitale Störung erreichbar war. Sie belegt für sich genommen weder eine umfassende Kampagne gegen europäische Staaten noch einen Angriff auf geheime diplomatische Systeme.
Eine sichtbare Störung mit offenem Umfang
Für Italien liefen damit zwei Aufgaben parallel. Die Behörden mussten den Zugang zur Website des Außenministeriums stabil halten und zugleich untersuchen, ob Botschaften und Konsulate vergleichbaren Angriffen ausgesetzt waren. Die zweite Aufgabe ist für die Sicherheitsbewertung entscheidend: Mehrere gleichzeitig betroffene Domains würden auf eine breitere Operation gegen Italiens digitale Diplomatie hindeuten, während ein einzelner Ausfall ein begrenzteres Szenario nahelegen würde.
Auch bei einer auf die Website beschränkten Attacke entsteht zusätzlicher Aufwand. Technische Teams müssen den Datenverkehr filtern, Schutzmaßnahmen anpassen und andere öffentliche Dienste kontrollieren. Gleichzeitig müssen Bürger weiterhin auf konsularische Hinweise, Telefonnummern und offizielle Informationen zugreifen können. Der Angriff kann somit Ressourcen binden und politischen Druck erzeugen, ohne dass ein erfolgreicher Einbruch nachgewiesen ist.
Noch war deshalb vor allem die Reichweite des Vorfalls offen. Die Überprüfungen an den Auslandsvertretungen sollten klären, ob das Außenministerium das Hauptziel blieb oder ob die Störung Teil einer umfassenderen Aktion gegen die digitale Infrastruktur der italienischen Diplomatie war.


