Das globale Bedrohungsinformationsnetzwerk für SAP

Wenn ein SAP-System ohne angemessene Sicherheitsmaßnahmen mit dem Internet verbunden ist, haben die „ Onapsis Research Labs “ immer wieder beobachtet, dass globale Angreifer es innerhalb von drei Stunden oder weniger aufspüren und kompromittieren.
Standardmäßige Feeds zu Netzwerkbedrohungen und allgemeine IP-Sperrlisten reichen nur bis zu einem gewissen Grad aus und sind nicht ausreichend, um Ihre SAP-Anwendungen direkt vor Angriffen zu schützen. Diesen Tools fehlt der spezielle Kontext, der erforderlich ist, um Abfragen auf Anwendungsebene, proprietäre Transportprotokolle und SAP-spezifische Exploits zu identifizieren. Um geschäftskritische Anwendungen vor globalen Cyberkriminellen und staatlich geförderten Angreifern zu „ defend “, benötigt Ihr Security Operations Center (SOC) hochpräzise Echtzeit-Bedrohungsdaten von Experten.
Das Onapsis Research Labs betreibt für SAP das Global Threat Intelligence -Netzwerk (GTIN), das branchenweit größte globale Telemetrie-Netzwerk, das ausschließlich der Beobachtung und Verfolgung von Cyberbedrohungen gegen geschäftskritische SAP-Anwendungen dient.
So funktioniert das weltweite „ Threat Intelligence “-Netzwerk
Die GTIN ist ein leistungsstarkes, verteiltes Netzwerk aus hochentwickelten Bedrohungssensoren, die weltweit eingesetzt werden, um branchenübergreifende SAP-Unternehmensumgebungen in Echtzeit zu überwachen. Diese Sensoren analysieren aktiv Protokolle und Komponenten wie SAP GUI, RFC-Gateway, Message Server, HANA und SAP Fiori, die für Angreifer besonders attraktiv sind, um deren Aktivitäten weltweit besser nachverfolgen zu können.
Mithilfe der GTIN erfassen die Forscher von Onapsis die genauen Taktiken, Techniken und Vorgehensweisen (TTPs), die von globalen Angreifern eingesetzt werden, um SAP-Systeme anzugreifen. Die GTIN protokolliert in Echtzeit Aufklärungsaktivitäten, Brute-Force-Angriffe, Manipulationen in der Lieferkette sowie aktive Zero-Day-Exploit-Kampagnen.
Aktuelle Live-Telemetriedaten aus dem GTIN zeigen, dass SAP-Anwendungen anhaltenden, kontinuierlichen Angriffen ausgesetzt sind:
- Anhaltende Angriffe auf Sicherheitslücken in älteren Systemen: Sicherheitslücken in älteren Systemen wie RECON (CVE-2020-6287) werden nach wie vor jede Woche unerbittlich ausgenutzt.
- Kontinuierlicher Wechsel der Angreifer-IP-Adressen: Angreifer wechseln ihre IP-Adressen Woche für Woche in großem Umfang und sorgen so dafür, dass statische IP-Sperrlisten innerhalb weniger Tage unwirksam werden.
- Schnelle Ausnutzung von Zero-Day-Schwachstellen: Schwerwiegende Sicherheitslücken wie die RCE-Schwachstelle im SAP NetWeaver Visual Composer (CVE-2025-31324) eskalieren innerhalb weniger Stunden von der ersten Veröffentlichung bis hin zu Webshell-Kampagnen, an denen mehrere Akteure beteiligt sind.


Die gefährlichsten Cyber-Gegner aufspüren
Über das „Global Threat Intelligence -Netzwerk“ hat Onapsis eine wachsende Zahl raffinierter Angreifer identifiziert und verfolgt diese weiterhin, die SAP-Technologie aktiv als Teil ihrer Angriffskampagnen nutzen. Die Angreifer nutzen SAP-Systeme, um Ransomware zu verbreiten, Finanzberichte zu entwenden und über längere Zeiträume hinweg massiven Finanzbetrug zu begehen (wie beispielsweise die 30-Millionen-Dollar-Betrugskampagne von FIN13 unter Ausnutzung der Sicherheitslücke CVE-2010-5326).
Unsere Forscher beobachten und analysieren aktiv die TTPs bekannter APT-Gruppen (Advanced Persistent Threats), finanziell motivierter Cyberkrimineller und Ransomware-Operationen, darunter:
- Staatlich geförderte und APT-Gruppen: APT10, Gelsemium, Earth Lamia, Storm-2460, UNC5221, UNC5174.
- Finanziell motivierte Akteure: FIN7, FIN13, Scattered Spider, ShinyHunters, LAPSUS$.
- Ransomware-Gruppen: Qilin, Cobalt Spider, BianLian, Chaya_004.
Bekämpfung von KI-gesteuerten Angriffskampagnen
Die Bedrohungslage hat sich durch die Einführung autonomer, KI-gesteuerter Angriffe erheblich verschärft. Sowohl innovative als auch handelsübliche KI-Modelle werden von Angreifern aller Komplexitätsstufen genutzt, um SAP-Umgebungen zu scannen, Fehlkonfigurationen oder nicht gepatchte Schwachstellen zu identifizieren, unerbittliche automatisierte Brute-Force-Angriffe durchzuführen, öffentlich zugängliche Proof-of-Concept-Exploits abzurufen und innerhalb weniger Minuten autonom Remote-Code-Angriffe auszuführen.
Ebenso sind Supply-Chain-Angriffe, die auf „ cloud “-Erweiterungen abzielen, mittlerweile äußerst ausgefeilt. Im April 2026 verfolgte Onapsis die Wurmvariante„Shai-Hulud“, die offizielle SAP-npm-Pakete für die Entwicklung von SAP- Cloud -Application-Programming (CAP) und Cloud MTA infiltrierte. Der Wurm stahl Anmeldedaten für „ cloud “ und verbreitete sich rasch auf Entwickler-Workstations und in CI/CD-Pipelines.
Um sich mit „ defend “ gegen KI-gestützte Angreifer zu schützen, sind hochpräzise Einblicke in Bedrohungen und Funktionen für eine SAP-Abwehr in Maschinen-Geschwindigkeit unerlässlich. Nur Onapsis bietet die spezialisierten Informationen und die agentenbasierten Funktionen, die erforderlich sind, um diese Angriffe in Maschinen-Geschwindigkeit zu erkennen und Ihre „RISE with SAP“-Transformationen vor raffinierten Manipulationen in der Lieferkette zu schützen.

Anerkannte Autorität im Bereich SAP Threat Research
Die „ Onapsis Research Labs “ ist die weltweit vertrauenswürdigste und anerkannteste SAP- threat research -Gruppe. Dank unserer fundierten Fachkenntnisse im Bereich Cybersicherheit und unserer Fähigkeiten zur kontinuierlichen Überwachung sind wir der wichtigste Informationspartner für führende globale Unternehmen und Sicherheitsbehörden auf Bundesebene.
Unsere Forscher haben über 1.000 Zero-Day-Sicherheitslücken in Unternehmensanwendungen entdeckt und diese auf sichere Weise gemeldet.
Allein im Jahr 2025 entdeckte Onapsis 55 % aller kritischen HotNews-Sicherheitslücken (CVSS 9,0–10,0) innerhalb des SAP-Ökosystems.
Die US-Behörde für Cybersicherheit und Infrastruktursicherheit (CISA) hat sechs kritische nationale Warnmeldungen herausgegeben, die sich direkt auf Untersuchungen von Onapsis stützen.
Unsere Intelligence-Engine indexiert über 10.000 Schwachstellen auf Anwendungsebene, Angriffsmuster und TTPs.
Unser kontinuierliches Engagement für verantwortungsvolle Offenlegung und vertrauenswürdige Forschung wird in den „SAP Security Researcher Acknowledgments“ offiziell gewürdigt, wo wir die Leistung aller anderen dort anerkannten Sicherheitsforscher deutlich übertreffen.

Beseitigen Sie Ihre Sicherheitslücke bei SAP
Seien Sie fortgeschrittenen, hartnäckigen Bedrohungen und Zero-Day-Exploit-Kampagnen immer einen Schritt voraus – mit dem branchenweit führenden Netzwerk „ threat intelligence “.
