Cloud
Das wachsende Risiko offener cyberphysischer Daten
China-nahe operative Relaisboxen (ORBs)-Infrastrukturen sammeln Sensordaten aus öffentlich zugänglichen cyberphysischen Telemetriequellen. Wir haben untersucht, wie solche Informationen zur Datenerfassung und für andere Zwecke genutzt werden können.
Wichtige Erkenntnisse
- Knoten in mutmaßlich mit China in Verbindung stehenden Netzwerken operativer Relaisboxen (ORBs) stellten wiederholt Verbindungen zu öffentlich zugänglichen Funkempfängern, Wetterstationen, Kameras und anderen cyber-physischen Telemetriequellen.
- Daten, die individuell betrachtet harmlos sind, können sensible Aktivitäten offenbaren, wenn sie über verschiedene Quellen hinweg und im Zeitverlauf miteinander in Zusammenhang gebracht werden.
- Sicherheitsrisiken bestehen nicht nur für Regierungen und Verteidigungsorganisationen. Für Unternehmen können offene Telemetriedaten Lieferkettenbeziehungen, Produktionsaktivitäten und andere Betriebsmuster offenlegen – häufig über Systeme von Drittanbietern, die nicht in herkömmliche Bestandsaufnahmen von Systemressourcen und Risikomodelle einfließen.
- Unternehmen sollten offene cyberphysische Telemetriedaten als eigene Risikoklasse behandeln.
Das heutige Internet überträgt nicht nur unsere Kommunikation, sondern zeichnet auch ein fortlaufendes, maschinenlesbares Abbild der physischen Realität. Beispielsweise senden Flugzeuge aber auch Schiffe ihre Kennung und Position aus. Wettersensoren und Seismographen veröffentlichen ihren Zustand in Intervallen von Millisekunden bis zu Stunden. Kameras übertragen Livebilder, und Satelliten erfassen Bildmaterial. Der Großteil dieser Daten ist öffentlich zugänglich, da die Aufsichtsbehörden dies vorschreiben, um die Sicherheit zu gewährleisten, die Markteffizienz zu fördern und die wissenschaftliche Zusammenarbeit zu unterstützen. Diese Abwägung wurde bewusst getroffen und hat in den meisten Fällen ihren Zweck erfüllt.
Staatsnahe kommerzielle Anbieter fügen dieses Bild zu operativen Erkenntnissen in großem Maßstab zusammen. Operation Epic Fury, die am 28. Februar 2026 gestartete Militäroperation der US-Streitkräfte gegen die militärische Infrastruktur des Iran, führte vor, wie öffentlich zugängliche kommerzielle Daten zu militärischen Erkenntnissen zusammengetragen werden können. Ein chinesischer kommerzieller KI-Anbieter, Jing’an Technology, veröffentlichte eine 53-tägige Zeitleiste über den Truppenaufbau der US-Streitkräfte sowie den Angriff selbst und nutzte dabei Open-Source-Intelligence (OSINT), um ein Lagebild zu erstellen.
Ein zweiter Anbieter, MizarVision, veröffentlichte kommentierte Bilder im Submeter-Maßstab, die zeigten, wo die US-Streitkräfte stationiert waren und wie sie positioniert waren. Diese erschienen sowohl vor als auch während der Operation in den sozialen Medien. Die Rekonstruktionen stützten sich auf Signale wie öffentlich zugängliche Flug- und Schiffstelemetriedaten, von Hobbyfunkern veröffentlichte Funkmitschnitte sowie kommerzielle Satellitenbilder.
Besagte Signale standen jedem zur Verfügung, der sie sammeln wollte. Westliche Geheimdienste kamen später zu der Einschätzung, dass solche Daten von der Luft- und Raumfahrtstreitkraft des Iranischen Korps der Islamischen Revolutionsgarden (IRGC) zur Zielerfassung operativ genutzt wurden. Dies zeigt, dass offene Daten den Wert der Informationsgewinnung neu definieren.
Wir haben uns eingehend damit auseinandergesetzt, wie mutmaßlich mit China in Verbindung stehende operative Relaisboxen (ORBs) offene Telemetriedaten zur Datenerfassung und möglicherweise für andere Zwecke nutzen. Wir beobachten bereits seit geraumer Zeit einige ORB-Netzwerke sowie die Aktivitäten ihrer Knoten. Dabei haben wir ein interessantes Verhalten festgestellt: Viele der ORB-Knoten stellten wiederholt Verbindungen zu Software-Funkempfängern, Wetterstationen und anderen Quellen physischer Signale her, darunter auch Videokameras. Wir gehen davon aus, dass hinter dieser Aktivität eine groß angelegte Informationsbeschaffung steht, die Teil einer umfassenderen Operation sein könnte. Einzelheiten dazu liefert die Studie, die zum Herunterladen bereitsteht.
Empfehlungen
Der cyberphysische Bereich stellt mittlerweile eine unkonventionelle Angriffsfläche und eine zusätzliche Quelle für Bedrohungsinformationen für Angreifer dar. Dies unterstreicht die Bedeutung des Managements von Cyberrisiken neben den eher traditionellen Kategorien, die die Verteidiger bereits im Blick behalten, darunter Malware-Indikatoren, Infrastruktur-Fingerabdrücke, Offenlegungen von Sicherheitslücken und Datenbanken mit durchgesickerten Anmeldedaten. Die Sicherheits-Frameworks, auf die sich die meisten Organisationen stützen, erkennen die daraus resultierende Gefährdung noch nicht als Risiko, für das sie ebenfalls Verantwortung tragen sollten. Das External Attack Surface Management (EASM), ein Cybersicherheitsansatz zur kontinuierlichen Erkennung und Bewertung von mit dem Internet verbundenen Ressourcen, kann dabei helfen, Risiken zu identifizieren, zu überwachen und zu reduzieren, die durch von außen zugängliche Systeme und Technologien entstehen.
Die vollständigen Leitlinien finden Sie im beigefügten technischen Bericht. Die wichtigsten Punkte, geordnet nach Priorität, lauten wie folgt:
- Behandeln Sie Telemetriedaten als Exponierungs-Klasse, nicht als Datensatz. Ein Sensor, der ohne Authentifizierung Daten erfasst oder veröffentlicht, stellt ein Sicherheitsproblem dar, da detailliertere Telemetriedaten zu einem höheren Sicherheitsrisiko führen können. Organisationen sollten neben ihrem bestehenden IT-Asset-Register ein Register für Open-Telemetry-Risiken einrichten.
- Prüfen Sie die Veröffentlichungen zugehöriger Assets, nicht nur die primären Assets der Organisation. Die Emissionen von Lieferanten, Auftragnehmern, Begleitpersonal, behördliche Offenlegungen von Stromkäufen und die Häufigkeit kommerzieller Bildaufnahmen über Standorte sind allesamt Risikobereiche, auch wenn es sich dabei nicht direkt um Assets der Organisation handelt.
- Überwachen Sie das ORB-artige Scraping von Telemetrie-Endpunkten, die das Unternehmen betreibt oder auf die es angewiesen ist. Wenn das Unternehmen Transparenz-Feeds mit offenen Signaldaten veröffentlicht, achten Sie auf einen Anstieg des branchenweiten Scrapings durch identifizierte Geräte mit privaten IP-Adressen. Für dieses Verhalten können Signaturen erstellt werden.
- Behandeln Sie Anbieter von OSINT-Fusion als eine Kategorie der Cyber-Threat-Intelligence (CTI). Für Organisationen, die durch solche Telemetrieüberwachung als gefährdet gelten (kommerzieller und öffentlicher Sektor), sollte eine Beobachtungsliste kommerzieller Fusionsanbieter geführt werden, die in mit den Angreifern verbündeten Rechtsräumen tätig sind. Überwachen Sie deren öffentliche Veröffentlichungen und speisen Sie selbst gemeldete Aktivitäten in die strategische Risikofunktion der Organisation ein. Jing’ans 53-tägige Zeitleiste war für die von ihr verfolgte Organisation ein CTI-Feed, den diese Organisationen selbst nutzen konnten.