Hackback: Tagesschau zum „digitalen Gegenschlag“
Nach Plänen der Bundesregierung sollen Behörden nach einem schweren Hackerangriff „zurückschlagen“ dürfen. Der Begriff „Hackback“ soll die reaktive, defensive Motivation betonen.
Im ersten Moment mag es einleuchtend klingen, sich auch „wehren“ zu wollen. Die entscheidenden Fragen aber sind:
Mit welchem Ziel überhaupt, und gegen wen?
Hackback: Mit welchem Ziel?
Als Begründung für Hackbacks werden Schadenminimierung beim vergangenen oder ablaufenden Angriff und Verhinderung weiterer Angriffe genannt. So sollen bspw. „Server im Ausland“, zu denen Daten exfiltriert wurden, gehackt oder ausgeschaltet werden, um die exfiltrierten Daten wieder dem Zugriff der Angreifer zu entziehen. Unterziehen wir beide Szenarien mal einem Reality-Check:
a) Unterbrechen eines laufenden Angriffs
In den meisten Fällen bemerken betroffene Unternehmen Angriffe gar nicht, oder erst wenn die Angreifer sich nach getaner Arbeit bemerkbar machen. Das Verschlüsseln betriebskritischer Systeme führt bspw. zum Ausfall, der selbst in der wildesten IT selten unbemerkt bleibt. Oder die Angreifer melden sich nach dem Exfiltrieren sensibler Daten mit einem Erpressungsschreiben. In beiden Fällen ist der Angriff bereits vorbei, ein Unterbrechen also nicht mehr möglich. Selbst wenn es gelänge, „die Server der Angreifer im Ausland zu hacken“, ist es höchst unwahrscheinlich, dass dadurch der Schaden der Betroffenen gemindert werden kann.
b) Verhindern weiterer Angriffe
Es ist richtig, dass Angreifer-Gruppen teils gleichbleibende Infrastruktur verwenden. Diese ist dann typischerweise in der Threat-Intelligence-Community schnell öffentlich zugänglich dokumentiert: IP-Adressen können geblockt und DNS-Requests umgeleitet werden – und Verbindungen dorthin als Zeichen für Kompromittierung gewertet werden.
Weil dieses Wissen (noch) nicht von ausreichend vielen Unternehmen auch wirksam umgesetzt wird, gibt es offenbar in vielen Fällen (noch) keinen ausreichenden evolutionären Druck auf die Gruppen, ihre Infrastruktur ständig zu variieren. Im legalen professionellen Bereich, z.B. im Red Teaming, ist das jedoch längst gang und gäbe – ganz einfach weil Unternehmen, die Red-Team-Simulationen buchen, üblicherweise ihre Hausaufgaben gemacht haben.
Nicht nur die fortgeschrittenen, sondern auch die durchschnittlichen Angreifergruppen dazu zu zwingen, wäre für diese also nur ein einfacher Evolutionsschritt mit verhältnismäßig geringem Aufwand – keinesfalls aber ein dauerhaft die Aktivitäten erstickender Effekt.
Schlimmer noch: Der Bedarf nach immer neuen Systemen drängt fortgeschrittene Angreifer schon heute dazu, gekaperte Infrastrukturen für ihre Angriffe zu nutzen – der Angriff erfolgt also nicht „aus Russland“, sondern von irgendeinem schlecht gesicherten Webserver einer gut beleumundeten Schwarzwälder Orthopädie-Praxis.
Bleibt ein drittes, oft mitschwingendes Argument:
c) Den Kriminellen das Handwerk legen
Genauso wie Unternehmen nach einem Hack nicht den Geschäftsbetrieb einstellen, werden es kriminelle Hacker ebenso wenig tun – im Gegenteil: Ihre Infrastruktur ist billig und schnell ersetzt, ihre Betriebskosten sind gering. Ein zerstörter Server ist für sie kaum mehr als ein Ärgernis; der Hackback verpufft.
Entscheidend aber ist: Um diesen geringen Effekt zu erzielen, muss kein Hack erfolgen: Sperren auf DNS- oder IP-Ebene sind absolut normal und Mittel der Wahl auch bei der Detektion von Incidents.
Das Entscheidende ist, dass die Filtersouveränität beim Anschluss bleibt, nicht bei den Sicherheitsbehörden: Netzbetreiber bieten Filter als kostenlose Option an, die ich als Sicherheitsforscher auch abschalten kann; das pi-hole kann neben den gemeinen Cyber-Servern direkt noch Tracker und Werbung mitfiltern, Home-Router bieten die Funktion ebenfalls, und wer einfach Quad9 als DNS nutzt, hat das Ziel ebenfalls erreicht, ohne dass Sicherheitsbehörden versuchen müssen, einen Server zu hacken.
Hackback: Gegen wen überhaupt?
On the Internet, nobody knows you’re a dog. Das Attributionsproblem in IT-Forensik und Threat Intelligence bleibt eine sich selbst verstärkende Schlussfolgerung:
Forensische Analysen fördern selten Beweise zutage – insbesondere nicht, wenn die Quelle des Angriffs im Ausland liegt, wo deutsche Behörden keine Türen eintreten, Geräte beschlagnahmen und Beweise sammeln können. Stattdessen werden Artefakte analysiert, Indizien gebündelt, und schließlich kommt eine Analyse zu dem Schluss, dass Angreifergruppe XY die einzig plausible Erklärung ist.
Die nächste Analyse findet nun ähnliche Indizien und vielleicht noch ein paar neue, bezieht sich auf bereits bestehendes Wissen und kommt zu dem Schluss, dass Angreifergruppe XY neue Tricks gelernt hat.
Und das geht immer so weiter. Das Problem: Das Wissen über TTPs und IOCs der jeweiligen Gruppen ist quasi-öffentlich. Wer also bspw. den Eindruck erwecken möchte, ein Angriff ginge von einer bestimmten Gruppe aus, weiß genau, welche Fährten zu legen sind.
Somit haben wir nicht nur das Risiko fehlerhafter Schlüsse, nein, wir haben selbst im besten aller Fälle selten überhaupt stichhaltige Beweise.
Stellen wir uns nun zwei Staaten vor, die einander gegenseitig bezichtigen und angreifen, und einen dritten, der genau das aktiv herbeiführt: Der lachende Dritte kann sich zurücklehnen, während der Konflikt immer weiter eskaliert – und auf beiden Seiten unzählige unbeteiligte Opfer trifft.
Genau das führt zu einer Dimension, die in der Debatte meist unter den Tisch fällt.
Hackback: die verschwiegene politische Dimension
Der „digitale Gegenschlag“ soll offenbar beim BND angesiedelt werden – der damit von der reinen Spionage zur aktiven Sabotage fortschreiten würde.
Aktiv in fremde Systeme einzudringen, dort Daten zu löschen oder Rechner herunterzufahren, ist hochgradig invasiv und trifft womöglich Zivilisten und Unbeteiligte.
Die Befugnis lässt sich aber nur sehr schwer auf die herbeifantasierten Anwendungsfälle eingrenzen. Auch die Wirksamkeit – also das tatsächliche Abwenden von Schäden nach einem Angriff – ist gelinde gesagt zweifelhaft.
Es liegt der Verdacht nah, dass es hier um das Einräumen einer Befugnis geht, die dann wieder massenhaft missbraucht wird, und den vorgeblich angestrebten Effekt völlig verfehlt.
Es wäre nicht die erste.
Was statt Hackback hilft: Defensive und Schadensminimierung
Angreifer greifen an, weil sie es können. Mit defensiven Maßnahmen ist erfahrungsgemäß deutlich mehr zu erreichen als mit der Fokussierung auf behördliche Offensive – für die die Regierung sogar das Grundgesetz ändern müsste.