// COMPUTERBASE — MONDO
Hackback: USA lassen private Firmen Cyberkriminelle angreifen
Die USA wollen im Kampf gegen internationale Cyberkriminalität künftig auch auf private Hacker setzen. Präsident Trump hat dafür ein Programm angeordnet, in dessen Rahmen ausgewählte US-Unternehmen unter staatlicher Kontrolle offensive Cyberoperationen durchführen sollen. Die Maßnahmen reichen bis zur Zerstörung fremder Systeme.
Grundlage ist ein am 12. August unterzeichnetes National Security Presidential Memorandum. Es verpflichtet das National Coordination Center (NCC) der Homeland Security Task Force, ein entsprechendes Programm aufzubauen. Beteiligt sind außerdem das US-Justizministerium (DOJ) und das Department of Homeland Security (DHS).
Das Vorhaben geht deutlich über eine Zusammenarbeit zwischen Behörden und Sicherheitsunternehmen bei der Abwehr von Angriffen hinaus. Teilnehmer sollen ausdrücklich sogenannte „Cyber Surveillance Operations“ und „Cyber Effects Operations“ durchführen können. Das Weiße Haus begründet den Schritt damit, dass die Fähigkeiten amerikanischer Unternehmen bislang zu wenig genutzt worden seien, um kriminelle Netzwerke im Cyberspace aufzuspüren und zu stören. Der Privatsektor verschaffe den USA demnach einen „entscheidenden offensiven Cybervorteil“.
Ein allgemeines Recht zum „Hackback“ erhalten amerikanische Firmen dadurch allerdings nicht. Unternehmen dürfen also nicht eigenmächtig einen mutmaßlichen Angreifer zurückhacken, nachdem sie selbst Opfer einer Attacke geworden sind. Stattdessen werden ausgewählte Unternehmen zu Auftragnehmern der US-Regierung und führen zuvor genehmigte Operationen unter deren Kontrolle durch. Das Memorandum schreibt ausdrücklich vor, dass jede Operation im Namen und unter Aufsicht der Bundesregierung stattfinden muss.
Medien wie Bloomberg beschreiben das Vorgehen als digitalen Kaperbrief.
Wie weit solche Einsätze gehen können, definiert das Memorandum ungewöhnlich konkret. Bei einer „Cyber Surveillance Operation“ dürfen Teilnehmer ohne Zustimmung des Eigentümers in fremde Computersysteme eindringen, um dort möglichst unbemerkt Informationen zu sammeln. Die gewonnenen Daten können anschließend auch zur Vorbereitung weiterer Angriffe dienen.
Noch weiter gehen die „Cyber Effects Operations“. Darunter versteht die US-Regierung Eingriffe, die Computersysteme, Netzwerke oder digital gesteuerte physische Infrastruktur manipulieren, stören, blockieren, beeinträchtigen oder zerstören. Auch auf den Systemen gespeicherte Daten können Ziel einer solchen Operation werden.
Damit dürfen private Auftragnehmer prinzipiell Tätigkeiten übernehmen, die bislang vor allem staatlichen Strafverfolgern, Geheimdiensten und militärischen Cyber-Einheiten vorbehalten waren. Die US-Regierung bezeichnet das Modell allerdings nicht als Freibrief für private Cyberangriffe. Jede geplante Operation muss den zuständigen Direktoren des Programms vorgelegt und von ihnen schriftlich genehmigt werden.
Die genauen Einsatzregeln existieren zudem noch nicht. DOJ und DHS müssen innerhalb von 60 Tagen gemeinsame Vorgaben erarbeiten. Diese sollen unter anderem technische Anforderungen an teilnehmende Unternehmen, Sicherheitsüberprüfungen des Personals und Verfahren zur Auswahl von Zielen festlegen.
Teilnehmen sollen sowohl große Konzerne als auch kleinere spezialisierte Cybersecurity-Unternehmen können. Voraussetzung sind unter anderem nachgewiesene Erfahrung mit Cyberoperationen, entsprechende technische Fähigkeiten sowie überprüftes Personal.