Die Nacht vom 24. auf den 25. August 2026 beginnt für Hunderttausende Norwegerinnen und Norweger unspektakulär und endet mit einer Fehlermeldung: Wer sich bei einer Behörde einloggen, ein elektronisches Rezept einlösen oder auf öffentliche Register zugreifen will, kommt nicht weiter. Mindestens zehn staatliche Dienste sind ausgefallen. Das Nadelöhr ist die ID-porten, das zentrale Identifizierungsportal des Staates. Über sie laufen BankID, MinID, der Zugang zu Online-Apotheken und das elektronische Verschreibungssystem — 4,5 Millionen Nutzerinnen und Nutzer, also fast die gesamte erwachsene Bevölkerung Norwegens, sind direkt betroffen. Den Angreifern gelingt kein Datenzugriff. Darum geht es ihnen auch nicht.
Der Angriff läuft rund 30 Stunden mit wechselnder Intensität. Das norwegische Digitalisierungsdirektorat (Digdir) bestätigt, dass die Infrastruktur seines IT-Partners Vivicta unter Beschuss steht. Es ist bereits der dritte DDoS-Angriff auf Digdir seit Juni 2026 — und dieser ist nach eigenen Angaben zwei- bis dreimal größer als die beiden vorangehenden.
Bekannt, benannt, begründet
Noch während die Systeme lahm liegen, meldet sich NoName057(16) auf Telegram. Die pro-russische Hackergruppe ist seit 2022 aktiv, nutzt die Plattform zur Rekrutierung und zur Ankündigung von Angriffszielen und hat sich zu einer langen Reihe von DDoS-Aktionen gegen europäische Regierungsbehörden, Banken und Infrastruktureinrichtungen bekannt. Die Begründung für den Angriff auf Norwegen: das Sicherheitskooperationsabkommen, das Oslo und Kyjiw am 31. Mai 2024 unterzeichnet haben.
Das Abkommen hat eine Laufzeit von zehn Jahren. Norwegen sichert darin militärische und zivile Unterstützung zu — 13,5 Milliarden Norwegische Kronen allein für 2024, insgesamt fast 6,4 Milliarden Euro über das Nansen-Unterstützungsprogramm bis 2027. Es umfasst Rüstungskooperation, mögliche Drohnenproduktion in Norwegen und ausdrücklich den Weg der Ukraine zur NATO-Mitgliedschaft. Im August 2026 unterzeichnen beide Länder eine vertiefte strategische Partnerschaft. Binnen Tagen setzen die Angriffe ein.
Die Zuschreibung solcher Operationen an staatliche Stellen bleibt methodisch heikel. NoName057(16) operiert als eigenständige Gruppe, russische Behörden bestreiten Verbindungen. Westliche Geheimdienste bewerten die Aktivitäten der Gruppe aber konsistent als Teil russischer hybrider Kriegsführung, die darauf abzielt, die westliche Ukraine-Unterstützung zu verteuern. Norwegens Polizeisicherheitsdienst PST hält die aktuelle Sicherheitslage für die ernsteste seit dem Zweiten Weltkrieg.
Kein Ausreißer, sondern Muster
Im April 2025 öffneten Hacker die Ventile des Risevatnet-Staudamms in Westnorwegen. Rund 500 Liter Wasser pro Sekunde flossen über vier Stunden unbemerkt ab. Einfallstor war ein schwaches, internetzugängliches Passwort — kein hochentwickelter Angriff. Der PST schrieb die Aktion pro-russischen Hackern zu, die Absicht laut Behörde: Angst und Unruhe stiften. Die russische Botschaft in Oslo nannte die Anschuldigungen politisch motiviert.
Zwischen dem Staudamm im April 2025 und den Behördendiensten im August 2026 liegt ein Muster, das über Norwegen hinausgeht. Die chinesische Cyberspionagekampagne Salt Typhoon zielt auf norwegische kritische Infrastruktur und Telekommunikationsnetze. Russland setzt laut PST zunehmend zivile Schiffe zur Aufklärung von Küsten- und Unterwasserinfrastruktur ein. Deutschland hat Russland wiederholt für Sabotage und Cyberangriffe verantwortlich gemacht — konkret benannt wurden der Militärgeheimdienst GRU und die mit ihm verbundene Gruppe APT28. NATO-Analysten verzeichnen eine wachsende Bereitschaft Russlands, in westlichen Ländern physischen Schaden anzurichten und dabei Menschenleben in Kauf zu nehmen.
Das Ziel dieser Operationen ist nicht die Zerstörung, sondern die Kalkulation. Wer Oslo einen Preis für die Unterschrift unter ein Ukraine-Abkommen abverlangen kann, sendet eine Botschaft an alle anderen, die noch unterschreiben könnten: Bündnisentscheidungen kosten.
Die Verwundbarkeit des digitalen Staates
Was den Angriff vom August 2026 strategisch interessant macht, ist weniger seine technische Komplexität als sein Hebel. Die ID-porten ist kein Militärsystem — sie ist das Interface des Alltagsstaates. Behördengänge, Gesundheitsversorgung, Datenaustausch zwischen Institutionen: Alles läuft über einen zentralen Authentifizierungspunkt. Die Konzentration digitaler Verwaltungsfunktionen auf eine Infrastruktur schafft Effizienz und Verwundbarkeit zugleich. Ein DDoS-Angriff — technisch eine Überlastung des Systems durch massenhafte Anfragen, keine Datenpenetration — reicht, um den Zugang für eine gesamte Bevölkerung zu sperren.
Das Modell, gegen das Norwegen sich absichert, ist das von 2022: Cyberangriffe auf die Ukraine nahmen im ersten Kriegsjahr im Vergleich zu 2020 um das Vierfache zu. Die ukrainische Verwaltung hat unter Kriegsbedingungen gelernt, mit IT-Ausfällen umzugehen. Norwegische Behörden üben das jetzt unter anderem Druck: ohne Vorwarnung, im laufenden Betrieb, mit steigender Intensität bei jedem neuen Angriff.
Die offene Frage ist die der Zuschreibungskosten. Norwegen weicht in seinen öffentlichen Stellungnahmen zurück — Digdir und PST benennen keine Urheber, auch wenn die Nachrichtendienste intern klarer urteilen. Diese Zurückhaltung hat einen Grund: Eine öffentliche Attribution schafft Eskalationsdruck. Wer den Angriff namentlich Russland zuschreibt, muss reagieren, und die verfügbaren Instrumente — Sanktionen, Ausweisungen, NATO-Konsultationen — sind alle schon aktiviert.
Woran sich in den nächsten Wochen erkennen lässt, ob Norwegen das Muster strategisch bewertet oder als Betriebsproblem behandelt: ob die Digdir die Architektur der ID-porten dezentralisiert, ob der Bündnisrahmen für Cyberabwehr konkrete Absprachen zur gemeinsamen Attribution erzeugt — und ob der vierte Angriff kleiner oder größer wird als dieser.
