Ein Server lief zehn Jahre lang kompromittiert, ohne dass es jemand merkte. Kein Großkonzern mit Millionenbudget war betroffen, sondern eine kritische Infrastruktur, die genau wie viele deutsche Mittelständler dachte: Die Firewall reicht.
Die Sicherheitsfirma Sygnia hat den Fall im Juni 2026 unter dem Namen "Operation Highland" dokumentiert. Die China-verknüpfte Gruppe Velvet Ant hatte neun manipulierte Varianten der Linux-Authentifizierungssoftware PAM im Einsatz, jede mit einem fest eingebauten Passwort. Über die ganz normale SSH-Anmeldung kamen die Angreifer ungesehen herein. Jahrelang.
Was diesen Fall für jedes NIS2-pflichtige Unternehmen relevant macht: Es war kein spektakulärer Zero-Day-Exploit. Es war die Anmeldung selbst, die zur Hintertür wurde. Genau die Stelle, an der die meisten Sicherheitskonzepte aufhören zu fragen.
Anmeldungen sind keine Selbstverständlichkeit
Wer sich erfolgreich anmeldet, wird selten weiter beobachtet. Velvet Ant nutzte genau diese blinde Stelle. NIS2 Art. 21(2) verlangt deshalb ausdrücklich Mechanismen zur Angriffserkennung, nicht nur Zugangskontrolle.
Geduld ist die gefährlichste Angriffsstrategie
Zehn Jahre unentdeckt heißt: Klassische Anomalie-Erkennung, die nach plötzlichen Ausschlägen sucht, hat hier versagt. Wer langsam und unauffällig vorgeht, fällt durchs Raster, solange niemand die normale Basis-Linie kennt.
Vertrauen in Werkzeuge ersetzt keine Kontrolle
Auch hochentwickelte Sicherheitstechnologie kann zur Waffe werden, wenn sie in falsche Hände gerät. Das zeigt der Fall der israelischen Firma Paragon Solutions: Deren Überwachungssoftware "Graphite" wurde 2025/26 nachweislich gegen Journalisten in Italien eingesetzt, ein Vorgang, den der italienische Geheimdienstausschuss COPASIR offiziell bestätigt hat. Die Lektion gilt auch im Kleinen: Jede Software und jeder Dienstleister in Ihrer Lieferkette verdient dieselbe Sorgfalt wie Ihre eigene Infrastruktur. NIS2 fordert das nicht ohne Grund.
Was bedeutet das für Sie?
Sie brauchen keine zehnjährige forensische Aufarbeitung, um zu handeln. Sie brauchen Sichtbarkeit: Wer meldet sich an, wann, von wo, und weicht das vom gewohnten Muster ab?
KyberGuard prüft genau das, automatisiert und ohne dass Ihr Team dafür ein eigenes SOC aufbauen muss. In 20 Minuten zeigen wir Ihnen, wo Ihre Anmeldungen heute stehen.