Die Bedrohungsforschung von Amazon hat am 29. August 2025 eine neue Kampagne der russischen Hackergruppe APT29 (auch bekannt als Midnight Blizzard, verbunden mit dem Auslandsgeheimdienst SVR) aufgedeckt und gestoppt. Die Angreifer kompromittierten legitime Webseiten, injizierten verschleierten JavaScript-Code und leiteten etwa zehn Prozent der Besucher auf täuschend echte Domains wie findcloudflare[.]com um. Dort wurden die Opfer aufgefordert, ein „Gerät“ über den Microsoft Device Code Flow zu autorisieren – in Wirklichkeit die Systeme der Angreifer, wodurch diese Zugang zu Cloud-Konten erhielten. Laut The Hacker News versuchte APT29 nach den Blockaden auf andere Cloud-Umgebungen auszuweichen und neue Domains zu registrieren, wurde jedoch weiter verfolgt und gestört.
Verlagerung hin zu Social Engineering
Die Methode verdeutlicht eine Verschiebung in der Taktik von APT29: Statt Endgeräte direkt zu kompromittieren, bringen die Angreifer ihre Opfer dazu, Angriffe selbst zu legitimieren. Bereits im Juni 2025 dokumentierte Google eine Kampagne, bei der bekannte westliche Experten zu Russland dazu gebracht wurden, „App-Passwörter“ zu generieren und an die Angreifer weiterzugeben. Diese konnten sich damit legal in Postfächer einloggen und sogar Zwei-Faktor-Authentifizierung umgehen. Microsoft und Volexity berichteten im Laufe des Jahres über ähnliche Angriffe auf Microsoft 365, während Citizen Lab gezielte Social-Engineering-Kampagnen gegen Gmail-Nutzer aufdeckte.
Gefahr für US-Institutionen und Wahlen
Die Breite der Angriffe zeigt ein klares Muster: Ziel sind nicht nur Regierungsstellen, sondern auch akademische Institutionen, Medien, NGOs und regionale Organisationen in den USA. Besonders problematisch ist die Nutzung kompromittierter Webseiten als „Transitziele“. Dadurch geraten auch lokale Universitäten, gemeinnützige Initiativen oder Forschungszentren ins Visier – Bereiche, die mit Wahlprozessen verknüpft sein können. Auch ohne direkte Angriffe auf Wahlinfrastrukturen eröffnet die Sammlung von Kontakten, Kalendern und interner Kommunikation Möglichkeiten für künftige Einflussoperationen.
Reaktionen und Sicherheitsimplikationen
Die wiederholte Nachahmung von Cloudflare-Seiten und der Missbrauch des Device Code Flow verdeutlichen strukturelle Schwachstellen in der Branche. Funktionen, die eigentlich für IoT-Geräte und Smart-TVs gedacht sind, verwandeln sich in Einfallstore für staatliches Spionagehandeln. Experten fordern daher, riskante Authentifizierungsverfahren standardmäßig zu deaktivieren, OAuth-Anwendungen strenger zu prüfen und täuschend ähnliche Domains schneller zu entfernen. Amazon hat bereits zum zweiten Mal innerhalb von zwei Jahren öffentlich eine APT29-Kampagne gestört – eine Praxis, die künftig Standard sein müsse.
Politische Dimension
Die Operationen von APT29 reihen sich in eine Serie von Angriffen ein, die Midnight Blizzard seit 2024 gegen westliche Technologie- und Regierungsinstitutionen fährt. Anders als bei klassischer Cyberkriminalität geht es nicht um finanzielle Gewinne, sondern um strategische Aufklärung. In Washington wächst der Druck, auf solche Aktivitäten nicht nur mit Cyberabwehr, sondern auch mit diplomatischen und wirtschaftlichen Maßnahmen zu reagieren. Im Gespräch sind gezielte Sanktionen gegen Betreiber von Infrastruktur und Hosting-Anbietern, die wiederholt missbräuchliche Aktivitäten dulden. Die Botschaft an Moskau soll klar sein: Staatliches Cyberspionage wird einen hohen politischen und wirtschaftlichen Preis nach sich ziehen.


