
Am 8. Oktober 2026 veröffentlichten FBI, CISA, NSA und Behörden aus sechs weiteren Ländern eine gemeinsame Warnung zu Hackern, die von Integrity Technology Group unterstützt werden, einem mit Peking verbundenen chinesischen Unternehmen. Am selben Tag beschlagnahmte das US-Justizministerium zwei seiner Werkzeuge, MicroScan und FishHub. Die Warnung nennt acht ausgenutzte CVEs, teils über zehn Jahre alt, und konkrete Spuren für Linux- und Windows-Server.
Was passiert ist
Am 8. Oktober 2026 veröffentlichten FBI, CISA und NSA gemeinsam mit den Cyberbehörden des Vereinigten Königreichs, Australiens, Kanadas, Japans, Neuseelands und Spaniens die Warnung AA26-281A. Sie beschreibt die Methoden von Hackern, die von Integrity Technology Group unterstützt werden, einem gewinnorientierten chinesischen Unternehmen mit Verbindungen zur chinesischen Regierung; die Aktivitäten überschneiden sich mit Gruppen, die als Flax Typhoon, Ethereal Panda oder Red Juliett bekannt sind. Am selben Tag gab das US-Justizministerium die gerichtlich genehmigte Beschlagnahme zweier Werkzeuge bekannt, des Schwachstellenscanners MicroScan und der Phishing-Plattform FishHub, sowie von sechs Domainnamen.
Wie die Angreifer eindringen
Laut der Warnung scannen sie die Ports 21, 22, 53, 80, 443 und 1080 mit verbreiteten Open-Source-Werkzeugen; MicroScan enthält mehr als 1.300 Skripte gegen WordPress, Jenkins, Oracle WebLogic, Apache Struts oder OpenSSL. Acht erfolgreich ausgenutzte CVEs werden genannt, fünf davon neu im KEV-Katalog der CISA: Bash (Shellshock), ProFTPD 1.3.5, BIND 9, Apache Struts 2.3, Pulse Connect Secure, GitLab, ONLYOFFICE DocumentServer und Strapi. Postfächer werden per Password Spraying über alle Exchange-Schnittstellen angegriffen (OWA, EWS, ActiveSync, Autodiscover und weitere). Zur Persistenz installieren die Täter den legitimen SoftEther-VPN-Client, der sich beim Start neu verbindet; unter Linux holt ein PHP-Skript Mails über die EWS-API und legt sie in /var/tmp/.sess.zip ab. Domänencontroller werden per DCSync ausgelesen.
Was jetzt zu tun ist
- Prüfen Sie die acht CVEs: Ungepatchte Bash, ProFTPD 1.3.5, BIND, Struts 2.3, alte Pulse-Secure-Geräte, GitLab, ONLYOFFICE 5.x und Strapi bis 4.5.5 aktualisieren oder außer Betrieb nehmen.
- Erzwingen Sie MFA für Webmail, Exchange Online und VPN und deaktivieren Sie nicht genutzte Exchange-Protokolle.
- Suchen Sie auf Linux-Servern:
find / -xdev -name .sess.zip 2>/dev/null, dazu mitps -eo pid,user,argsnach einem unerwarteten SoftEther-Client oder einem Prozess namenscrypto. - Sperren und suchen Sie die Domains
natcloudservice[.]comundstudiocloud[.]xyzin DNS- und Proxy-Logs und importieren Sie die veröffentlichten STIX-Indikatoren. - Alarmieren Sie bei Active-Directory-Replikation, die von Rechnern angefordert wird, die keine Domänencontroller sind.
Unsere Einschätzung
Keine dieser Lücken ist neu: Ein Bash-Fehler von 2014 öffnet 2026 noch immer Türen. Der beste Schutz bleibt ein vollständiges Inventar der aus dem Internet erreichbaren Dienste, geschlossene unnötige Ports und MFA auf jedem Mailzugang.
Quellen
- FBI / CISA / NSA and partners — Chinese Government-linked Cyber Threat Actors Combine Automated and Hands-on Hacking Tools to Steal Sensitive Data (AA26-281A)
- CISA — Cybersecurity Advisory AA26-281A
- U.S. Department of Justice — Justice Department and FBI Seize Vulnerability Scanning and Spear Phishing Tools Operated and Used by China-State Sponsored Hackers
- The Record — International coalition seizes tools used by cyber firm behind Flax Typhoon
Wie wir unsere Analysen auswählen, prüfen und schreiben →
Ist Ihr eigener Server angreifbar? Machen Sie einen kostenlosen Test — nur öffentliche Informationen, ohne Eindringen:
Sorgen, dass Ihre Server angreifbar sind? Unser Team prüft, patcht und überwacht Linux- und Cloud-Infrastrukturen rund um die Uhr.
Mit einem Experten sprechen Unsere Managed Server Services →

