0 Das FBI und das US-Justizministerium haben Werkzeuge der chinesischen Firma Integrity Technology Group stillgelegt, die hinter der Hackergruppe Flax Typhoon steht. Laut den am 8. Oktober 2026 veröffentlichten Gerichtsunterlagen beschlagnahmten die Behörden sieben Domains, über die ein Schwachstellenscanner und eine Phishing-Plattform erreichbar waren. Zeitgleich warnen Sicherheitsbehörden aus sieben Ländern gemeinsam vor dem Unternehmen. Wer hinter Flax Typhoon steckt Flax Typhoon, auch bekannt als Ethereal Panda oder RedJuliett, wird der Pekinger Firma Integrity Tech zugeordnet, die für die chinesische Regierung arbeitet. Die Gruppe betrieb bereits das Botnetz Raptor Train aus gekaperten Routern und IoT-Geräten, das die USA im September 2024 zerschlagen hatten. Die aktuelle Aktion ist laut Staatsanwaltschaft der zweite Schlag gegen Integrity Tech innerhalb von zwei Jahren. Wie groß das Botnetz war, zeigt eine eidesstattliche Erklärung des FBI: Eine Datenbank der Täter enthielt Anfang Juni 2024 Einträge zu mehr als 1,2 Millionen infizierten Geräten, davon über 385.000 in den USA. Aktiv infiziert waren zu diesem Zeitpunkt mehr als 260.000 Geräte. Gesteuert wurde das auf der Schadsoftware Mirai basierende Netz über eine Anwendung namens Sparrow. Die beschlagnahmten Werkzeuge MicroScan: ein webbasierter Schwachstellenscanner mit über 1.300 Prüfskripten, unter anderem für OpenSSL, Oracle WebLogic, WordPress, Jenkins, Juniper ScreenOS und Apache Struts. Er ist laut FBI seit spätestens 2017 im Einsatz und war noch am 9. September 2026 über die Domain c0cc.cc erreichbar. Ins Visier gerieten damit unter anderem ein Stromversorger in South Carolina, Flughäfen in Japan und Polen sowie Gas- und Stromunternehmen in Taiwan. FishHub: eine Plattform für gezielte Phishing-Angriffe, über die anschließend weitere Schadsoftware nachgeladen wurde. Bestätigte Opfer sind laut Justizministerium rund 20 taiwanische Universitäten. Beschlagnahmt wurden die Domains c0cc.cc, 98aiblog.com, 98aicai.com, 98aicode.com, outlook3650.com, youtubecard.com und linkedinns.net. Die Namen zeigen das Prinzip: Sie sollen an Outlook, YouTube oder LinkedIn erinnern. Gemeinsame Warnung aus sieben Ländern Parallel haben FBI, CISA und NSA zusammen mit Partnern aus Großbritannien, Australien, Kanada, Japan, Neuseeland und Spanien eine technische Warnung veröffentlicht (AA26-281A). Das deutsche BSI gehört nicht zu den Unterzeichnern. Die Behörden beschreiben, wie die Kunden von Integrity Tech seit mindestens Januar 2021 vorgehen: Einbruch in Netzwerke und Cloud-Dienste mit eigenen Kommandozeilen-Werkzeugen in Python und Go Abgreifen von Zugangsdaten über Cross-Site-Scripting (XSS) VPN-Software SoftEther als dauerhafte Hintertür, getarnt als Windows-Prozesse wie conhost.exe Passwort-Angriffe mit dem Open-Source-Werkzeug EBurst auf Microsoft-365- und Exchange-Konten, danach Auslesen der Postfächer Das britische NCSC hebt hervor, dass die Angreifer KI-Werkzeuge für automatisierte Scans mit großen Botnetzen und manueller Ausnutzung von Lücken kombinieren. Was Unternehmen jetzt tun sollten Die Warnung enthält eine lange Liste an Indikatoren und Empfehlungen. Die wichtigsten: Nicht benötigte Dienste und Ports abschalten. Gescannt wurde vor allem auf den Ports 21, 22, 53, 80, 443 und 1080. Mehrstufige Anmeldung für alle Dienste, besonders für Webmail und VPN Bei Exchange alle Schnittstellen absichern, nicht nur Outlook im Web: auch EWS, ActiveSync, Autodiscover und PowerShell Standardpasswörter ersetzen, Geräte ohne Herstellerupdates austauschen Ungewöhnlich hohen ausgehenden Datenverkehr und Cloud-Apps mit Postfachzugriff überwachen Weil die Indikatorenliste teils bis 2016 zurückreicht, sollten Admins IP-Adressen vor dem Sperren prüfen, da sie inzwischen anders genutzt werden können. Einordnung Für Privatleute ist vor allem der Botnetz-Teil relevant: Raptor Train bestand aus gewöhnlichen Routern, Kameras und Speichergeräten, deren Besitzer davon nichts merkten. Wer veraltete Geräte ohne Updates im Netz hat, stellt sie solchen Gruppen zur Verfügung. Wie man das eigene Heimnetz absichert, beschreiben wir im Beitrag zur IoT-Sicherheit zu Hause. Auch die jüngsten Lücken in MikroTik RouterOS zeigen, wie begehrt Router als Sprungbrett sind. Quellen: US-Justizministerium, CISA-Warnung AA26-281A, NCSC, The Hacker News. Vorheriger Beitrag GoBalance-Lücke: Angreifer übernehmen .onion-Adressen – Darknet-Forum Dread musste umziehen You may also like GoBalance-Lücke: Angreifer übernehmen .onion-Adressen – Darknet-Forum Dread musste umziehen Oktober 9, 2026 UniFi Industrial: U7 Industrial mit IP67 und drei Switches für die Hutschiene Oktober 8, 2026 UniFi Fingerprint Reader: Ubiquiti bringt zwei Zutrittsleser mit Fingerabdrucksensor Oktober 7, 2026 Phishing mit gefälschten „ChatGPT Ads“ und „Claude Ads“: Betrüger kapern Werbekonten trotz... Oktober 7, 2026 Wikimedia: KI-Agenten von OpenAI bearbeiteten Wikipedia-Testseiten und griffen Werkzeuge an Oktober 7, 2026 Linux-Backdoors tarnen sich als Mail-Sicherheitssoftware: BPFDoor und AVERAT nutzen Port 25 Oktober 7, 2026 Hinterlasse einen Kommentar Cancel Reply Save my name, email, and website in this browser for the next time I comment.