Das globale Bedrohungsinformationsnetzwerk für SAP

Wenn ein SAP-System ohne angemessene Sicherheitsmaßnahmen mit dem Internet verbunden ist, haben die „ Onapsis Research Labs “ immer wieder beobachtet, dass globale Angreifer es innerhalb von drei Stunden oder weniger aufspüren und kompromittieren.

Standardmäßige Feeds zu Netzwerkbedrohungen und allgemeine IP-Sperrlisten reichen nur bis zu einem gewissen Grad aus und sind nicht ausreichend, um Ihre SAP-Anwendungen direkt vor Angriffen zu schützen. Diesen Tools fehlt der spezielle Kontext, der erforderlich ist, um Abfragen auf Anwendungsebene, proprietäre Transportprotokolle und SAP-spezifische Exploits zu identifizieren. Um geschäftskritische Anwendungen vor globalen Cyberkriminellen und staatlich geförderten Angreifern zu „ defend “, benötigt Ihr Security Operations Center (SOC) hochpräzise Echtzeit-Bedrohungsdaten von Experten.

Das Onapsis Research Labs betreibt für SAP das Global Threat Intelligence -Netzwerk (GTIN), das branchenweit größte globale Telemetrie-Netzwerk, das ausschließlich der Beobachtung und Verfolgung von Cyberbedrohungen gegen geschäftskritische SAP-Anwendungen dient.

Die aktuelle Bedrohungslage bei SAP

≤ 3 Stunden

Schneller Kompromiss

Die Zeit, die Angreifer benötigen, um eine ungeschützte, mit dem Internet verbundene SAP- cloud -Anwendung zu entdecken und zu kompromittieren.

< 72 Hours

Komprimierte Waffentechnik

Der durchschnittliche Zeitraum, in dem Angreifer neu veröffentlichte SAP-Sicherheitspatches rückentwickeln und ausnutzen können.

Anstieg um 490 %

Eskalation im Dark Web

Der sprunghafte Anstieg krimineller Unterhaltungen im Dark Web konzentrierte sich ausschließlich auf die Nutzung von SAP-Exploits zu kriminellen Zwecken und deren Vermarktung.

So funktioniert das weltweite „ Threat Intelligence “-Netzwerk

Die GTIN ist ein leistungsstarkes, verteiltes Netzwerk aus hochentwickelten Bedrohungssensoren, die weltweit eingesetzt werden, um branchenübergreifende SAP-Unternehmensumgebungen in Echtzeit zu überwachen. Diese Sensoren analysieren aktiv Protokolle und Komponenten wie SAP GUI, RFC-Gateway, Message Server, HANA und SAP Fiori, die für Angreifer besonders attraktiv sind, um deren Aktivitäten weltweit besser nachverfolgen zu können.

Mithilfe der GTIN erfassen die Forscher von Onapsis die genauen Taktiken, Techniken und Vorgehensweisen (TTPs), die von globalen Angreifern eingesetzt werden, um SAP-Systeme anzugreifen. Die GTIN protokolliert in Echtzeit Aufklärungsaktivitäten, Brute-Force-Angriffe, Manipulationen in der Lieferkette sowie aktive Zero-Day-Exploit-Kampagnen.

Aktuelle Live-Telemetriedaten aus dem GTIN zeigen, dass SAP-Anwendungen anhaltenden, kontinuierlichen Angriffen ausgesetzt sind:

  • Anhaltende Angriffe auf Sicherheitslücken in älteren Systemen: Sicherheitslücken in älteren Systemen wie RECON (CVE-2020-6287) werden nach wie vor jede Woche unerbittlich ausgenutzt.
  • Kontinuierlicher Wechsel der Angreifer-IP-Adressen: Angreifer wechseln ihre IP-Adressen Woche für Woche in großem Umfang und sorgen so dafür, dass statische IP-Sperrlisten innerhalb weniger Tage unwirksam werden.
  • Schnelle Ausnutzung von Zero-Day-Schwachstellen: Schwerwiegende Sicherheitslücken wie die RCE-Schwachstelle im SAP NetWeaver Visual Composer (CVE-2025-31324) eskalieren innerhalb weniger Stunden von der ersten Veröffentlichung bis hin zu Webshell-Kampagnen, an denen mehrere Akteure beteiligt sind.
Sicherheitsexperten, die bei folgenden Themen zusammenarbeiten: threat intelligence

Globale Informationen in Echtzeit-SAP-Verteidigungslösungen umsetzen

Rohdaten sind für ein Sicherheitsteam in einem Unternehmen ohne unmittelbaren, verwertbaren Kontext nutzlos. Das „Onapsis Global Threat Intelligence Network“ besteht nicht nur aus einer Handvoll Systemen, die im Rahmen eines Forschungsprojekts genutzt werden. Es handelt sich um ein umfangreiches System geschäftskritischer Anwendungen, das als zentrale Telemetrie-Engine für die „ Onapsis Research Labs “ fungiert und letztlich die fortschrittlichsten Funktionen bereitstellt, die die gesamte „Onapsis Platform “ antreiben und Unternehmenskunden weltweit schützen.

Die Erkenntnisse werden umgehend in Produkte umgesetzt und direkt an Ihre Onapsis-Produkte übermittelt:

1.

Onapsis Threat Intel Center (TIC)

Die GTIN-Telemetriedaten werden direkt in das Onapsis Threat Intel Center eingespeist und versorgen Ihre Teams mit Echtzeitberichten zu kritischen Schwachstellen, aktiven Ausnutzungskampagnen und detaillierten Informationen zur Nachverfolgung von Angreifern. Jede Woche liefert das „ Onapsis Research Labs “ wichtige Erkenntnisse und Indikatoren für Kompromittierungen, die Ihre SAP-Sicherheits- und InfoSec-Teams zum Schutz Ihrer kritischen SAP-Landschaften nutzen können. Das TIC bietet Ihnen einen sofortigen und äußerst präzisen Überblick über Ihre Sicherheitsrisiken, indem es aktive globale Kampagnen direkt mit Ihrem internen Bestandsverzeichnis abgleicht.

2.

Schutz vor Pre-Patches in Onapsis Defend

Wenn die GTIN einen noch nicht dokumentierten Exploit oder einen Zero-Day-Angriffsvektor erfasst, arbeiten die „ Onapsis Research Labs “ gemeinsam mit den Produktforschungsteams von Onapsis daran, proprietäre Regeln für Exploits und Zero-Day-Bedrohungen in die Onapsis- Defend zu integrieren. Dies bietet sofortigen Echtzeitschutz für Ihre SAP-Systeme und gewährleistet deren Schutz über Monate hinweg, noch bevor offizielle Patches von SAP veröffentlicht werden.

3.

Laufende Aktualisierungen für „ Assess “ und Control

Weitere Erkenntnisse aus der GTIN fließen zudem in die Erstellung neuer Sicherheitsprüfungen, Testfälle und Konfigurationsregeln in Onapsis Assess und Onapsis Control ein. Dadurch wird sichergestellt, dass Ihre Funktionen zum Risikomanagement und Ihre DevSecOps-Pipelines kontinuierlich mit Inhalten aktualisiert werden, die die neuesten Angriffsvektoren identifizieren (und im Falle von Control bereits, bevor unsicherer, anfälliger Code Ihre Produktionssysteme erreicht).

Bedrohungsanalyst, der die Aktivitäten von Cyberangreifern überwacht

Die gefährlichsten Cyber-Gegner aufspüren

Über das „Global Threat Intelligence -Netzwerk“ hat Onapsis eine wachsende Zahl raffinierter Angreifer identifiziert und verfolgt diese weiterhin, die SAP-Technologie aktiv als Teil ihrer Angriffskampagnen nutzen. Die Angreifer nutzen SAP-Systeme, um Ransomware zu verbreiten, Finanzberichte zu entwenden und über längere Zeiträume hinweg massiven Finanzbetrug zu begehen (wie beispielsweise die 30-Millionen-Dollar-Betrugskampagne von FIN13 unter Ausnutzung der Sicherheitslücke CVE-2010-5326).

Unsere Forscher beobachten und analysieren aktiv die TTPs bekannter APT-Gruppen (Advanced Persistent Threats), finanziell motivierter Cyberkrimineller und Ransomware-Operationen, darunter:

  • Staatlich geförderte und APT-Gruppen: APT10, Gelsemium, Earth Lamia, Storm-2460, UNC5221, UNC5174.
  • Finanziell motivierte Akteure: FIN7, FIN13, Scattered Spider, ShinyHunters, LAPSUS$.
  • Ransomware-Gruppen: Qilin, Cobalt Spider, BianLian, Chaya_004.

Bekämpfung von KI-gesteuerten Angriffskampagnen

Die Bedrohungslage hat sich durch die Einführung autonomer, KI-gesteuerter Angriffe erheblich verschärft. Sowohl innovative als auch handelsübliche KI-Modelle werden von Angreifern aller Komplexitätsstufen genutzt, um SAP-Umgebungen zu scannen, Fehlkonfigurationen oder nicht gepatchte Schwachstellen zu identifizieren, unerbittliche automatisierte Brute-Force-Angriffe durchzuführen, öffentlich zugängliche Proof-of-Concept-Exploits abzurufen und innerhalb weniger Minuten autonom Remote-Code-Angriffe auszuführen.

Ebenso sind Supply-Chain-Angriffe, die auf „ cloud “-Erweiterungen abzielen, mittlerweile äußerst ausgefeilt. Im April 2026 verfolgte Onapsis die Wurmvariante„Shai-Hulud“, die offizielle SAP-npm-Pakete für die Entwicklung von SAP- Cloud -Application-Programming (CAP) und Cloud MTA infiltrierte. Der Wurm stahl Anmeldedaten für „ cloud “ und verbreitete sich rasch auf Entwickler-Workstations und in CI/CD-Pipelines.

Um sich mit „ defend “ gegen KI-gestützte Angreifer zu schützen, sind hochpräzise Einblicke in Bedrohungen und Funktionen für eine SAP-Abwehr in Maschinen-Geschwindigkeit unerlässlich. Nur Onapsis bietet die spezialisierten Informationen und die agentenbasierten Funktionen, die erforderlich sind, um diese Angriffe in Maschinen-Geschwindigkeit zu erkennen und Ihre „RISE with SAP“-Transformationen vor raffinierten Manipulationen in der Lieferkette zu schützen.

Anerkannte Autorität im Bereich SAP Threat Research

Die „ Onapsis Research Labs “ ist die weltweit vertrauenswürdigste und anerkannteste SAP- threat research -Gruppe. Dank unserer fundierten Fachkenntnisse im Bereich Cybersicherheit und unserer Fähigkeiten zur kontinuierlichen Überwachung sind wir der wichtigste Informationspartner für führende globale Unternehmen und Sicherheitsbehörden auf Bundesebene.

Offenlegungen von Zero-Day-Schwachstellen

Unsere Forscher haben über 1.000 Zero-Day-Sicherheitslücken in Unternehmensanwendungen entdeckt und diese auf sichere Weise gemeldet.

über kritische SAP-Sicherheitslücken

Allein im Jahr 2025 entdeckte Onapsis 55 % aller kritischen HotNews-Sicherheitslücken (CVSS 9,0–10,0) innerhalb des SAP-Ökosystems.

Kritische Warnmeldungen der US-Behörde CISA

Die US-Behörde für Cybersicherheit und Infrastruktursicherheit (CISA) hat sechs kritische nationale Warnmeldungen herausgegeben, die sich direkt auf Untersuchungen von Onapsis stützen.

Wissensdatenbank zu Bedrohungen

Unsere Intelligence-Engine indexiert über 10.000 Schwachstellen auf Anwendungsebene, Angriffsmuster und TTPs.

Unser kontinuierliches Engagement für verantwortungsvolle Offenlegung und vertrauenswürdige Forschung wird in den „SAP Security Researcher Acknowledgments“ offiziell gewürdigt, wo wir die Leistung aller anderen dort anerkannten Sicherheitsforscher deutlich übertreffen.

Beseitigen Sie Ihre Sicherheitslücke bei SAP

Seien Sie fortgeschrittenen, hartnäckigen Bedrohungen und Zero-Day-Exploit-Kampagnen immer einen Schritt voraus – mit dem branchenweit führenden Netzwerk „ threat intelligence “.