Zum Hauptinhalt springen

EU-Cybersicherheitsbehörde bestätigt staatlich gestützte Kampagne zur Übernahme von Konten hochrangiger Beamter auf WhatsApp und Signal

STATUS: Bestätigte Kampagne zur Kontoübernahme SCHWERWIEGENDKEIT: 8/10 ZIELGRUPPE: Verantwortliche für Sicherheit in den Bereichen Regierung, Verteidigung und kritische Infrastruktur  

28. August 2026

·

Blog

·

Sichere Kommunikation

Eine interne Präsentation des Interinstitutionellen Cybersicherheitsausschusses der EU, die den nationalen Regierungen vorgelegt wurde, stellt die erste offizielle Anerkennung seitens der EU dar, dass eine ausländische Regierung die WhatsApp- und Signal-Konten hochrangiger Beamter ins Visier genommen hat. Darin wird die Übernahme von Konten als eine der größten Bedrohungen für die Union in diesem Jahr aufgeführt und auf acht schwerwiegende Vorfälle verwiesen. 

Was ist passiert?  

Die gleiche Technik wie zuvor. Nun hat sie einen offiziellen Namen auf der Liste der Bedrohungen. 

In einer internen EU-Präsentation zum Thema Cybersicherheit, die im Juli den nationalen Regierungen vorgelegt wurde, werden Kontoübernahmen, die auf hochrangige Amtsträger abzielen, als eine der größten Bedrohungen für die Union in diesem Jahr aufgeführt; dabei werden acht schwerwiegende Vorfälle angeführt.1 Es ist das erste Mal, dass eine EU-Behörde Angriffe dieser Art offiziell einer ausländischen Regierung zugeschrieben hat.1 

Der Mechanismus entspricht den Beschreibungen nationaler Behörden vom März, als mindestens fünf nationale Cyber- und Nachrichtendienste öffentlich vor Kampagnen warnten, die über Signal und WhatsApp liefen.1 Angreifer geben sich als Signal-Support-Chatbot aus und überreden das Opfer, einen Verknüpfungscode preiszugeben. Dieser eine Schritt reicht aus, um ein zweites Gerät mit dem Konto zu verknüpfen und eingehende Nachrichten sowie Gruppenchats auszuspähen.1 Eine Behörde berichtete, dass der Zugriff auch dann noch bestand, nachdem das Opfer auf ein neues Smartphone gewechselt hatte.1 

Die Kampagne hat bereits die Spitzen der nationalen Regierungen erreicht. In einer landesweiten Warnung wurde bestätigt, dass das Konto eines amtierenden Bundestagspräsidenten gehackt wurde, und es wurde das übergeordnete Ziel benannt: hochrangige Persönlichkeiten aus Politik, Militär und Diplomatie sowie investigative Journalisten.2 Anfang dieses Jahres forderte die Europäische Kommission eine Gruppe ihrer höchsten Beamten auf, einen Signal-Chat aus Sicherheitsbedenken zu verlassen, noch bevor die EU das Muster hinter dieser Entscheidung offiziell anerkannt hatte.2

In der EU-Präsentation wird neben der direkten Kontoübernahme auch eine zweite, gezieltere Technik genannt: staatlich gefördertes Spear-Phishing, bei dem schädliche Links oder Dateien als Material tarnt, das mit der tatsächlichen Arbeit des Ziels in Verbindung steht: ein zur Diskussion stehendes Sanktionspaket, eine dringende offizielle Erklärung. Das sind die Nachrichten, die hochrangige Beamte ohne zu zögern öffnen.3 In derselben Präsentation wird auf ein strukturelles Problem hingewiesen, das beiden Techniken zugrunde liegt: Den EU-Institutionen fehlt ein standardisiertes, gemeinsames System für sichere Kommunikation, sodass Beamte für sensible, informelle Gespräche auf Verbraucher-Apps zurückgreifen müssen.4

Was sie herausgefunden haben und was das bedeutet 

Ergebnis 
Was das bedeutet 
Operative Konsequenz 
Offene Frage 
In einer internen EU-Präsentation zum Thema Cybersicherheit wird erstmals offiziell eine ausländische Regierung für die Übernahme von Konten hochrangiger Beamter verantwortlich gemacht; dabei werden acht schwerwiegende Vorfälle aus diesem Jahr angeführt. 
Was nationale Behörden im März noch als vereinzelte Vorgehensweise bezeichneten, gilt nun als von der EU bestätigte institutionelle Bedrohung höchster Stufe. 
Hochrangige Beamte in den EU-Institutionen und ihre nationalen Amtskollegen sind nachweislich und fortwährend im Visier, wobei bereits Vorfälle dokumentiert sind. 
Bei wie vielen der acht Vorfälle, bei denen es um den Zugriff auf Konten ging, wurden die betroffenen Personen nie öffentlich darüber informiert?
Die Technik des „Device Linking Hijack“ soll Berichten zufolge auch dann noch funktioniert haben, nachdem mindestens ein Ziel ein neues Handy erhalten hatte. 
Der Austausch der Hardware beendet den Sicherheitsverstoß nicht zwangsläufig, wenn die Autorisierung auf Kontoebene auf das neue Gerät übertragen wird. 
Der Austausch des Geräts ist zwar eine Standardmaßnahme im Rahmen der Reaktion auf Sicherheitsvorfälle, doch dabei bleibt das Konto, in dem die Sicherheitslücke tatsächlich liegt, unberührt. 
Ob betroffene Organisationen über einen Prozess verfügen, bei dem verbundene Geräte standardmäßig überprüft und gesperrt werden, anstatt den Austausch eines Telefons als ausreichende Abhilfemaßnahme zu betrachten. 
Den EU-Institutionen fehlt ein standardisiertes, sicheres Kommunikationssystem, sodass hochrangige Beamte für informelle, aber inhaltlich wichtige Gespräche auf Verbraucher-Apps zurückgreifen müssen. 
Die Lücke ist struktureller Natur. Die Verantwortlichen haben die Wahl zwischen einer nicht verwalteten App und gar keinem Kanal. 
Den Beamten zu sagen, sie sollen Signal oder WhatsApp nicht mehr nutzen, löst nicht das Problem, dass ein schneller, informeller Kommunikationskanal benötigt wird, sodass die Nutzung dieser unkontrollierten Apps weiterhin besteht. 
Was müsste ein genehmigter Ersatz bieten, damit er angenommen und nicht einfach stillschweigend ignoriert wird? 

Warum das wichtig ist

Alte Annahme 
Aktuelle Realität 
BlackBerry-Antwort 
Verschlüsselte Messaging-Apps für Verbraucher sind ein akzeptabler Kanal für informelle, aber sensible Regierungsgespräche. 
Eine EU-Behörde für Cybersicherheit hat nun die Übernahme von Konten hochrangiger Amtsträger offiziell als eine der größten Bedrohungen dieses Jahres eingestuft; zu den bestätigten Vorfällen zählt auch der Fall eines amtierenden Präsidenten eines nationalen Parlaments. 
BlackBerry® SecuSUITE® bietet Beamten einen genehmigten Kanal für genau jene informelle, schnelle Koordination, für die derzeit standardmäßig WhatsApp und Signal genutzt werden, wobei die Registrierung von der Organisation gesteuert wird und nicht über einen öffentlichen Prozess zur Geräteverknüpfung erfolgt. 
Durch den Austausch eines kompromittierten Geräts wird die Kompromittierung beendet. 
Die gemeldeten Fälle zeigen, dass der Zugriff auf Kontoebene auch nach einem Gerätewechsel des Zielnutzers bestehen blieb,  da die Autorisierung auf dem Konto basiert und dem Nutzer auf das neue Gerät folgt. 
BlackBerry®UEM verknüpft die Gerätekonformität mit einer verwalteten Kontobeziehung, sodass ein Gerätewechsel mit einer tatsächlichen Überprüfung der für dieses Konto autorisierten Geräte einhergeht und nicht nur mit einer bloßen Hardware-Aktualisierung. 
Die Aufforderung an die Beamten, die Nutzung einer kompromittierten App einzustellen, ist an sich schon eine ausreichende Anweisung. 
In der Darstellung der EU selbst wird das Fehlen eines standardisierten, sicheren Systems als strukturelles Problem hervorgehoben, was bedeutet, dass die Aufforderung „Verwenden Sie es nicht mehr“ ins Leere läuft und oft ignoriert wird. 
BlackBerry „ SecuSUITE “ bietet einer Organisation einen geregelten Kanal, in den der Workflow geleitet werden kann, sodass die Anweisung ein Ziel hat. 
SOFORT 
Überprüfen Sie alle mit einem WhatsApp- oder Signal-Konto verknüpften Geräte, die von Führungskräften für dienstliche Zwecke genutzt werden. Behandeln Sie ein nicht bekanntes, verknüpftes Gerät als aktiven Sicherheitsverstoß, unabhängig davon, wie das Konto zuvor gesichert war. 
SOFORT 
Betrachten Sie den Austausch eines Geräts nicht als eigenständige Abhilfemaßnahme. Vergewissern Sie sich, dass die Liste der autorisierten Geräte des Kontos fehlerfrei ist, bevor Sie einen Vorfall als abgeschlossen betrachten. 
KURZFRISTIG 
Ermitteln Sie, welche informellen, zeitkritischen Arbeitsabläufe derzeit in Messaging-Apps für Endverbraucher ablaufen, und prüfen Sie eine genehmigte Alternative, bevor Sie die Anweisung „Verwenden Sie diese App nicht mehr“ erlassen, ohne dass es eine Alternative für diesen Arbeitsablauf gibt. 
KURZFRISTIG 
Behandeln Sie unaufgeforderte „Support“-Nachrichten in Signal oder WhatsApp, einschließlich aller Anfragen nach einem Verknüpfungscode, grundsätzlich als Kompromittierungsversuche. 
LAUFEND 
Es sollte geprüft werden, ob die Organisation überhaupt über ein standardisiertes, sicheres Kommunikationssystem verfügt, anstatt sich auf Ad-hoc-Anweisungen zu verlassen, die nach jeder neuen Warnung herausgegeben werden. 

Position im Bereich „BlackBerry Secure Communications“

Die offizielle Stellungnahme der EU hält diese Bedrohung zwar fest, erklärt aber nicht, warum Beamte überhaupt WhatsApp und Signal nutzten: Keine der genehmigten Anwendungen war schnell genug, um mit einer Kunden-App mithalten zu können, die sie bereits auf ihrem Smartphone installiert hatten. Den Beamten einfach zu sagen, sie sollen damit aufhören, ohne eine brauchbare Alternative anzubieten, garantiert, dass dieselbe Kommunikation in Zukunft auf ähnlichen, nicht kontrollierten Kanälen stattfinden wird.  

Quellenangaben:

  1. Staatlich unterstützte Hacker hatten es auf EU-Beamte auf WhatsApp abgesehen, wie aus einem Dokument hervorgeht (Politico, Ergebnisse einer internen EU-Präsentation zum Thema Cybersicherheit, wie von TheNextWeb am 25. August 2026 berichtet). 

  2. Russische Hacker versuchen, EU-Beamte über Messaging-Apps zu phishen (Dark Reading, Bericht über Warnungen nationaler Behörden zu Kampagnen auf Signal und WhatsApp, 27. August 2026). 

  3. Staatlich unterstützte Hacker nehmen hochrangige EU-Beamte über WhatsApp und Signal ins Visier  (The420.in, Bericht über die Präsentation des Interinstitutionellen Ausschusses für Cybersicherheit der EU, 26. August 2026). 

  4. Staatliche Akteure haben versucht, die Messaging-Apps von EU-Beamten zu hacken, warnt die Cybersicherheitsbehörde (Euronews, Bericht über eine vertrauliche Präsentation der Europäischen Kommission, 26. August 2026). 

Erhalten Sie Updates zu den neuesten fundierten Erkenntnissen für sichere Kommunikation.

Branchendiskussion

On-Demand-Webinar: Was CI Fortify über Kommunikation verschweigt

Im Juli veröffentlichten die CISA und andere Behörden gemeinsame Leitlinien mit dem Titel „CI Fortify – Empfehlungen zur Isolierung kritischer Systeme“, in denen Betreiber kritischer Infrastrukturen angewiesen werden, wichtige OT-Systeme proaktiv von unzuverlässigen Netzwerken Dritter zu isolieren und den wesentlichen Betrieb eigenständig aufrechtzuerhalten. Nehmen Sie an unserer informativen Veranstaltung teil und erfahren Sie, welche Maßnahmen CI Fortify von den Betreibern verlangt, mit welchen Kosten dies verbunden ist und welche Aspekte dabei nicht berücksichtigt werden.

Jetzt ansehen