NSA-Tool-Leak nach zehn Jahren noch immer ungeklärt

Vor zehn Jahren tauchte eine Gruppe namens Shadow Brokers auf und veröffentlichte Teile des geheimen Arsenal der National Security Agency (NSA) – bis heute ist ungeklärt, wer hinter dem spektakulärsten Hack der US-Geheimdienstgeschichte steckt. Der Schaden, den die gestohlenen Werkzeuge angerichtet haben, wird auf über zehn Milliarden Dollar geschätzt. Und im April 2026 förderten Sicherheitsforscher aus den alten Leak-Daten eine Schadsoftware zutage, die noch älter und präziser ist als Stuxnet – ein alarmierender Beleg dafür, dass die Folgen dieses Lecks längst nicht bewältigt sind.

Wer waren die Shadow Brokers?

Im August 2016 trat eine bis dahin unbekannte Gruppe öffentlich in Erscheinung. Die Shadow Brokers behaupteten, in die Systeme der Equation Group eingedrungen zu sein – einer hochspezialisierten Hackereinheit der NSA, die für ihre außergewöhnlich ausgefeilten Schadprogramme bekannt ist. Sie kündigten eine Auktion an: Wer mindestens 100 Millionen Bitcoin bot, sollte Zugriff auf die erbeuteten Werkzeuge erhalten. Schon damals zweifelten Beobachter an der Ernsthaftigkeit des Angebots – der geforderte Betrag lag jenseits jeder vernünftigen Summe. Als Sicherheitsforscher die erste Tranche der veröffentlichten Daten analysierten, fanden sie Projektnamen, die mit den von Edward Snowden enthüllten NSA-Dokumenten übereinstimmten. Die Echtheit der Beute war damit belegt.

Die Kommunikation der Gruppe wirkte seltsam: Ihr Englisch war holprig, fast verstellt – niemand konnte sicher sagen, ob es sich um einen Nichtmuttersprachler handelte oder ob die Urheber ihre Spur bewusst verschleierten. Nachdem die Auktion erwartungsgemäß gescheitert war, veröffentlichten die Shadow Brokers Monate später den Großteil der Werkzeuge kostenlos im Netz. Jeder einzelne Schritt wirkte irrational, die Motive blieben rätselhaft. Genau diese Undurchschaubarkeit macht den Fall bis heute so beunruhigend.

Ein Verdächtiger – aber kein Täter

Im Zuge der Ermittlungen rückte ein Mann in den Fokus: Harold T. Martin III, ein ehemaliger Auftragnehmer der NSA. Bei einer Durchsuchung seines Hauses stellten Ermittler über 50 Terabyte an Geheimdokumenten sicher. 2019 wurde Martin wegen unbefugten Besitzes von Verschlusssachen verurteilt und zu neun Jahren Haft verurteilt. Die entscheidende Frage aber blieb offen: War er der Mann, der die Werkzeuge an die Shadow Brokers weitergab? Dafür fand sich nie ein Beweis. Die Online-Aktivitäten der Gruppe rissen auch nach Martins Festnahme nicht ab. Eine Anklage wegen des Lecks selbst wurde nie erhoben.

Die plausibelste Theorie unter Sicherheitsexperten lautet, dass hinter den Shadow Brokers ein russischer Geheimdienst steckt, der die Aktion als Propagandainstrument inszenierte – um die USA bloßzustellen und zugleich von eigenen Aktivitäten abzulenken. Beweise dafür gibt es keine. Zehn Jahre nach dem ersten Auftauchen der Gruppe liegt die Aufklärungsquote bei null.

EternalBlue – das tödlichste Werkzeug des Lecks

Unter den gestohlenen Programmen befand sich EternalBlue, ein Exploit, der eine bis dahin unbekannte Schwachstelle in Windows ausnutzte. Die NSA hatte diese Lücke jahrelang geheim gehalten, ohne Microsoft zu informieren – ein Vorgehen, das fatale Folgen haben sollte. Als EternalBlue ohne funktionierenden Patch an die Öffentlichkeit gelangte, wurde es zur Basis zweier der verheerendsten Cyberangriffe der Geschichte.

Im Mai 2017 setzte die nordkoreanische Hackergruppe Lazarus EternalBlue ein, um die Erpressungssoftware WannaCry zu verbreiten. Der Angriff traf über 150 Länder und legte unter anderem den britischen Gesundheitsdienst NHS lahm. Nur einen Monat später griffen russische Hacker mit NotPetya zu – einer Schadsoftware, die sich zunächst gegen die Ukraine richtete, dann aber außer Kontrolle geriet und weltweit Unternehmen lahmlegte. Der gesamtwirtschaftliche Schaden von NotPetya wird auf über zehn Milliarden Dollar geschätzt. Besonders betroffen waren der Logistikkonzern Maersk, der sein komplettes IT-System neu aufbauen musste, und der Pharmariese Merck, dessen Produktionsstraßen stillstanden.

Die Lehre war brutal: Wenn Geheimdienste Schwachstellen horten statt sie zu melden, zahlen am Ende Unternehmen und Bürger die Rechnung.

Zehn Jahre später – der Fund von fast16

Der Datensatz, den die Shadow Brokers veröffentlichten, gibt bis heute neue Rätsel auf. In einer Datei mit der Bezeichnung „fast16“ fand sich nur der kryptische Hinweis „NOTHING TO SEE HERE — CARRY ON“. Im April 2026 identifizierte die Sicherheitsfirma SentinelOne die wahre Natur dieser Datei. Es handelte sich um eine Schadsoftware aus dem Jahr 2005, die auf ein Spezialprogramm zur Simulation von Kernwaffenexplosionen abzielte. Die Malware war so konstruiert, dass sie nur aktiv wurde, wenn die berechnete Materiedichte einen Wert von über 30 g/cm³ erreichte – ein Zustand, der ausschließlich im Inneren eines Nuklearsprengkopfs während der Zündung auftritt. Die Präzision des Angriffs war außergewöhnlich.

Damit ist fast16 älter als Stuxnet, der 2010 entdeckten Cyberwaffe, von der bisher angenommen wurde, sie habe die Ära gezielter Sabotage durch Schadsoftware eingeläutet. Tatsächlich zeigt der Fund: Die USA verfügten bereits mindestens fünf Jahre vor Stuxnet über die Fähigkeit, hochspezialisierte Sabotageprogramme gegen nukleare Infrastruktur einzusetzen. Die Geschichte der Cyberwaffen begann früher als gedacht – und ein einziger Leak kann sie über Jahrzehnte hinweg offenlegen.

Die unbeantworteten Fragen

Der Fall der Shadow Brokers zwingt zu einer grundsätzlichen Debatte. Wer trägt die Verantwortung für die Sicherheit von Cyberwaffen, wenn Staaten sie entwickeln? Was passiert, wenn sie gestohlen werden – und wer haftet für den Schaden? Die US-Regierung reformierte nach dem Leak das sogenannte Vulnerabilities Equity Process (VEP), das intern darüber entscheiden soll, ob eine entdeckte Schwachstelle geheim gehalten oder dem Hersteller gemeldet wird. Ob diese Reform ausreicht, ist umstritten. Die strukturellen Probleme aber bleiben bestehen.

Die Identität der Shadow Brokers ist nach einem Jahrzehnt nicht geklärt. Vielleicht wird sie es nie. Doch die wichtigere Frage ist eine andere: Was passiert, wenn sich ein solcher Vorfall wiederholt? Solange Geheimdienste weltweit Schwachstellen horten statt sie zu schließen, ist die nächste Katastrophe nur eine Frage der Zeit. Der Fund von fast16 beweist, dass die alten Daten noch längst nicht vollständig verstanden sind. Möglicherweise schlummern in dem Archiv weitere Programme, die erst jetzt oder in Zukunft ihre Sprengkraft entfalten.

Diesen Artikel teilen