Die US-Regierung unter Präsident Donald Trump hat ein neues Programm aufgelegt, das ausgewählte amerikanische Unternehmen autorisiert, offensive Cyberoperationen gegen ausländische kriminelle Hacker durchzuführen. Ein entsprechender Erlass aus dem Weißen Haus vom 12. August 2026 verpflichtet das Heimatschutzministerium und das Justizministerium, innerhalb von 60 Tagen die konkreten Regeln und Abläufe für diese privatwirtschaftliche Cyberkriegsführung festzulegen. Medien wie Bloomberg vergleichen das Vorgehen bereits mit der Ausstellung digitaler Kaperbriefe.
Privater Sektor als offensiver Cybervorteil
Das Weiße Haus begründet den Schritt mit der unzureichenden Nutzung der Fähigkeiten amerikanischer Technologieunternehmen. Diese verfügten über einen entscheidenden offensiven Cybervorteil, der bislang vor allem defensiv eingesetzt wurde. Das National Security Presidential Memorandum sieht vor, dass das National Coordination Center (NCC) der Homeland Security Task Force gemeinsam mit dem Justizministerium (DOJ) und dem Heimatschutzministerium (DHS) ein Programm etabliert, das international agierende kriminelle Hackergruppen nicht nur überwachen, sondern auch aktiv stören darf.
Kein allgemeines Recht zum Hackback
Ein generelles Recht für Unternehmen, nach einem erlittenen Angriff eigenmächtig zurückzuhacken, ist damit nicht verbunden. Stattdessen werden die Firmen zu Auftragnehmern der Regierung. Jede einzelne Operation muss zuvor schriftlich von den zuständigen Programmdirektoren freigegeben werden und läuft unter staatlicher Aufsicht. Die Unternehmen agieren damit im Namen der US-Regierung und nicht aus eigenem Antrieb.
Zwei Kategorien von Cyberoperationen: Ausspähen und Zerstören
Das Programm unterscheidet zwischen zwei Einsatzarten. Bei Cyber Surveillance Operations dringen die Teilnehmer ohne Zustimmung des Eigentümers in fremde Systeme ein, um unbemerkt Informationen zu sammeln. Diese Daten können wiederum zur Vorbereitung weiterer Angriffe dienen. Deutlich weitreichender sind die Cyber Effects Operations. Sie umfassen das Manipulieren, Stören, Blockieren, Beeinträchtigen oder sogar Zerstören von Computersystemen, Netzwerken, gespeicherten Daten und digital gesteuerter physischer Infrastruktur. Damit übertragen die USA hoheitliche Aufgaben, die bislang Strafverfolgern, Geheimdiensten und militärischen Cyber-Einheiten vorbehalten waren, auf private Auftragnehmer.
Hohe Hürden für die Teilnahme: Eine Million Dollar Sicherheitsleistung
Die Teilnahme an dem Programm ist an strenge Auflagen geknüpft. Unternehmen müssen eine Freigabe vom Justiz- und Heimatschutzministerium erhalten und eine Kaution in Höhe von einer Million Dollar hinterlegen. Diese Summe kann bei Verstößen gegen die vertraglichen Regeln eingezogen werden. Zugelassen werden sowohl große Konzerne als auch kleinere spezialisierte Cybersecurity-Firmen. Voraussetzung sind nachgewiesene Erfahrung mit Cyberoperationen, entsprechende technische Fähigkeiten und sicherheitsüberprüftes Personal.
Klare Grenzen: Keine Angriffe mit Todesfolge
Attacken, die zum Verlust von Menschenleben führen oder als Gewaltanwendung gemäß internationalem Recht gelten könnten, sind ausdrücklich ausgeschlossen. Solche Fälle werden als Critical Outcomes eingestuft und können nicht über das reguläre Genehmigungsverfahren freigegeben werden. Stellt ein Unternehmen zudem fest, dass versehentlich ein US-Bürger oder ein Computersystem innerhalb der USA betroffen ist, muss der Einsatz sofort abgebrochen und das NCC informiert werden.
Zielgruppe: Ausländische kriminelle Organisationen ohne Staatsnähe
Ins Visier genommen werden sogenannte Cyber-Enabled Transnational Criminal Organizations. Das sind ausländische Gruppierungen, die Cyberkriminalität gegen US-Bürger, Unternehmen oder Behörden betreiben. Explizit genannt werden Ransomware, Phishing, Finanzbetrug, Erpressung und Identitätsbetrug. Ein entscheidendes Detail: Es dürfen nur Gruppen angegriffen werden, die keine Verbindung zu Regierungen anderer Länder haben. Organisationen, die Bestandteil einer ausländischen Regierung sind oder vollständig unter deren Kontrolle handeln, sind von dem Programm ausgenommen. Solange keine eindeutigen Geheimdienstinformationen eine staatliche Verbindung belegen, geht das Programm zunächst von einem unabhängigen Akteur aus.
Abgrenzungsproblematik in der Praxis
Diese Unterscheidung könnte sich in der Praxis als äußert schwierig erweisen, da Länder wie China, Russland oder Nordkorea oft auf externe Hackergruppen zurückgreifen, die in ihrem Auftrag agieren. Die Herkunft von Attacken wird zudem häufig erfolgreich verschleiert. Kritiker sehen daher ein erhebliches Risiko von Kollateralschäden und einer unbeabsichtigten Eskalation mit staatlichen Akteuren. Die grundsätzliche Problematik, hoheitliche Zwangsmaßnahmen an private Akteure auszulagern, bleibt ebenfalls umstritten.
Debatte erreicht auch Deutschland
Während Trump mit dem Erlass Neuland betritt, ist die Diskussion um offensive Cyberbefugnisse auch in Deutschland angekommen. Im Rahmen der aktuellen Geheimdienstreform soll der Bundesnachrichtendienst (BND) künftig unter bestimmten Voraussetzungen befugt sein, Daten umzuleiten, zu verändern oder zu löschen sowie IT-Systeme von Angreifern zu stören. Die Kontrolle dieser Maßnahmen soll beim Unabhängigen Kontrollrat liegen. Bürgerrechtsorganisationen kritisieren den Entwurf scharf. Eine direkte Einbindung privater Unternehmen wie in den USA ist in Deutschland jedoch nicht vorgesehen.
Das Programm steht noch ganz am Anfang. DOJ und DHS müssen nun innerhalb von 60 Tagen gemeinsame technische Anforderungen, Sicherheitsüberprüfungen und Verfahren zur Zielauswahl erarbeiten. Welche Unternehmen letztlich teilnehmen und wann die ersten Operationen anlaufen, ist derzeit noch offen. Die kommenden Monate werden zeigen, ob die private Cyberoffensive tatsächlich kriminelle Netzwerke nachhaltig schwächen kann oder ob das Risiko unbeabsichtigter Konsequenzen überwiegt.