# Was ist ein Threat Actor?

> Ein Threat Actor ist eine Person, Gruppe oder Organisation, von der angenommen wird, dass sie bösartige Cyberaktivität durchführt, anleitet oder unterstützt.

- Kanonische URL: https://yellowcube.eu/de/glossary/threat-actor/
- Herausgeber: Yellow Cube
- Sprache: de
- Kontakt: hello@yellowcube.eu

## Inhalt

Die Bezeichnung umfasst eine weite Spanne von Motivationen und Fähigkeiten, darunter staatlich geförderte Betreiber, organisierte Cyberkriminalität, Ransomware-Affiliates, Hacktivisten, Insider und gelegenheitliche Akteure mit geringen Fähigkeiten. Ein Threat Actor kann allein handeln oder innerhalb eines größeren Ökosystems aus Zulieferern, Access Brokern und Dienstleistern operieren.

Attribution ist ein eigenes, beweisabhängiges Urteil. Öffentliche Berichte ordnen Aktivität benannten Gruppen mit unterschiedlicher Konfidenz zu, Benennungskonventionen unterscheiden sich zwischen Forschungsorganisationen, und Infrastruktur sowie Werkzeuge werden häufig geteilt oder imitiert. Analysten sollten beobachtetes Verhalten und Konfidenzstufen verfolgen, statt einen öffentlichen Namen als gesicherte Tatsache zu behandeln.

### Wichtigste Punkte

- **Motivationskategorien:** Spionage, finanzieller Gewinn, Störung, Ideologie und Opportunismus erzeugen für Verteidiger unterschiedliche Zielauswahl, Tradecraft und Risikoprofile.
- **Attributionsbeweise:** Wiederverwendete Infrastruktur, Malware- und Tool-Familien, operative Muster, Zielauswahl, Sprach- oder Zeithinweise sowie bestätigende Intelligenz tragen bei — und alle können manipuliert sein.
- **Defensive Nutzung:** Akteursprofile helfen zu priorisieren, gegen welche Tactics, Techniques, and Procedures verteidigt werden soll, doch Kontrollen sollten nicht davon abhängen, den Angreifer richtig zu erraten.
- **Wichtige Einschränkung:** Ein Threat-Actor-Label beweist weder Verantwortung noch Sponsorschaft oder eine einzelne steuernde Instanz. Geteilte Werkzeuge, bewusste False Flags und recycelte Infrastruktur erschweren eine sichere Attribution, und defensive Schlussfolgerungen allein aus dem Label können die Reaktion fehlleiten.

### Verwandte Begriffe

[Advanced Persistent Threat (APT)](<https://yellowcube.eu/de/glossary/advanced-persistent-threat/>) · [Cyberspionage](<https://yellowcube.eu/de/glossary/cyber-espionage/>) · [Hacktivismus](<https://yellowcube.eu/de/glossary/hacktivism/>) · [Insider Threat](<https://yellowcube.eu/de/glossary/insider-threat/>) · [Cyber-Bedrohungsinformationen (CTI)](<https://yellowcube.eu/de/glossary/cyber-threat-intelligence/>)

### Quellen

[ENISA, Threat Landscape](https://www.enisa.europa.eu/publications/enisa-threat-landscape-2025) · [NIST glossary: Adversary](https://csrc.nist.gov/glossary/term/adversary) · [NIST SP 800-150, Guide to Cyber Threat Information Sharing](https://csrc.nist.gov/pubs/sp/800/150/final)

## Quellenangabe und Geltungsbereich

Diese Markdown-Darstellung wird aus denselben freigegebenen Inhalten wie die kanonische HTML-Seite erzeugt. Verwenden Sie beim Zitieren die kanonische URL.

