Ein Einsatz auf Staatsniveau, geführt von Studenten

Anthropics Threat-Intelligence-Team veröffentlichte am 10. September seinen Missbrauchsbericht für September 2026 und deckt Aktivitäten ab, die zwischen Dezember 2025 und August 2026 gestoppt wurden. Ein Cluster, intern als GTG-10007 geführt, wird chinesischsprachigen Akteuren zugeschrieben, vermutlich aus Changsha in der Provinz Hunan. Anthropic identifizierte zwei der Operatoren als Studenten einer Universität in Hunan, eingeschrieben an einer Fakultät für Computer- und Kommunikationstechnik. Einer hatte zuvor ein Praktikum beim chinesischen Sicherheitsanbieter Sangfor absolviert und führte, während der Einsatz lief, aktiv ein Vorstellungsgespräch für eine offensive Cyber-Rolle bei einem anderen chinesischen Sicherheitsunternehmen, QiAnXin.

Was dieses kleine Team baute, war kein Spielzeug für Script-Kiddies. Mit Claude als Engineering- und Orchestrierungsebene betrieb die Gruppe parallele, dauerhafte Arbeitsstränge: Einbruchsversuche gegen Produktivsysteme, Aufklärung gegen ausländische Regierungsnetzwerke im Nahen Osten, in Europa und Südostasien, eine stehende Schwachstellenforschung und Exploit-Entwicklung gegen ein großes Endpoint-Sicherheitsprodukt, eigene Malware-Entwicklung und eine unbeaufsichtigte Plattform zur Aufklärungssammlung. Ein Workflow betrieb eine Flotte von dreizehn stehenden KI-Agenten nach Zeitplan, die Inhalte von Zielseiten herunterluden und zusammenfassten, darunter öffentlich zugängliches US-Militär- und Regierungsmaterial, ganz ohne dass ein Mensch jeden Lauf anstieß. Die Gruppe zielte auf rund fünfzig Organisationen aus Bildung, Einzelhandel, Energie, Technologie, Gesundheitswesen, Finanzen, Fertigung und mehreren Regierungsbehörden, und eine Schleife zur Binäranalyse gegen Netzwerkgeräte lieferte in einem einzigen Monat mehr als ein Dutzend mögliche Zero-Day-Funde.

Raffinesse hörte auf, ein Signal zu sein

Anthropics eigene Einordnung des Berichts ist unverblümt: Raffinesse sei kein verlässlicher Hinweis mehr darauf, wer hinter einem Einsatz stehe. Der Bericht untermauert das mit einem zweiten Cluster, GTG-20006, den Anthropic als vereinbar mit öffentlichen Berichten einstuft, die ihn mit der russischen staatsnahen Gruppe Midnight Blizzard verbinden. Dieser Akteur scannte mehr als zwei Dutzend ukrainische Regierungsorganisationen, übernahm WhatsApp-Konten diplomatischer Beamter über Headless-Browser-Verknüpfungen als Begleitgeräte und kompromittierte mindestens drei Hotel-WLAN-Anbieter, um Gästeverkehr auf Malware umzuleiten - eine Technik, die Microsofts eigenes Threat-Intelligence-Team bereits in einem Bericht vom Juli 2026 als CaptiveCrunch bezeichnet hatte. Bei einem separaten Einbruch stahl derselbe Akteur die vollständige Zugangsdatenbank einer nordafrikanischen Regierungsbehörde: mehr als 300.000 nationale Identitätsdatensätze und die Handelsregisterdaten von über einer halben Million Unternehmen.

ClusterZuschreibungGetroffener UmfangBemerkenswerte Offenlegung
GTG-10007Chinesischsprachige Studenten aus Hunan~50 Organisationen, 8+ BranchenMehrere ungepatchte Zero-Days in einem großen Sicherheitsprodukt
GTG-20006Russischsprachig, vereinbar mit Midnight Blizzard20+ ukrainische Regierungsstellen, Botschaften, Rüstungsfirmen300.000+ nationale ID-Datensätze, 500.000+ Handelsregisterdaten
GTG-50014Vermutete ShinyHunters-Affiliates~200 nachgelagerte SaaS-Kunden in einem Breach2.100+ Azure-AD-Token-Sätze in 40+ Mandanten binnen ~34 Stunden

Keiner der beiden Cluster brauchte ein großes Team. GTG-20006 betrieb einen Windows-Passwortdieb, ein mobiles Exploit-Kit, eine Phishing-Plattform, die vorrangige Ziele imitierte, und eine Verwaltungskonsole für kompromittierte Konten, und nutzte dann KI, um zu erkennen, wenn die eigene Malware von Sicherheitsprodukten erkannt wurde, und sie eigenständig neu zu bauen und auszurollen, bis die Erkennung wieder versagte.

Was das für ein NIS2-Bedrohungsmodell bedeutet

NIS2 verlangt von wesentlichen und wichtigen Einrichtungen, Risikobewertungen im Verhältnis zur tatsächlichen Bedrohung durchzuführen, und die meisten dieser Bewertungen trennen noch eine Stufe für staatlich getragene, hochentwickelte Bedrohungen, für die ein ausgestattetes Team und institutionelle Rückendeckung vorausgesetzt werden, von einer niedrigeren Stufe opportunistischer, wenig qualifizierter Aktivität. GTG-10007 bricht diese Annahme an der Wurzel: Ein Zweierteam, einer davon mitten im Praktikum und mitten im Vorstellungsgespräch für seinen ersten ernsthaften Sicherheitsjob, erzeugte anhaltende Aufklärung, funktionierende Zero-Day-Exploits und unbeaufsichtigte Sammlung gegen Regierungsziele auf drei Kontinenten, mit demselben KI-Werkzeug, das jedes ihrer Ziele ebenfalls kaufen könnte. Die Ressourcenschwelle für einen Einsatz, der wie ein Staatsdienst aussieht und handelt, ist praktisch auf nahezu null gesunken. Für ein deutsches Unternehmen, das seine NIS2-Risikoeinstufung am BSI-Rahmen ausrichtet, zählt hier vor allem eines: Eine Einstufung, die die Wahrscheinlichkeit eines staatsnahen Angriffs weiterhin an der sichtbaren Größe oder Finanzierung des Angreifers festmacht, wird ein kleines Team systematisch unterschätzen, das schlicht gelernt hat, Claude oder ein vergleichbar fähiges Modell die Orchestrierung rund um die Uhr führen zu lassen.