LONDON (IT BOLTWISE) – Eine neue gemeinsame Warnung beschreibt, wie mit einer China-gebundenen Infrastruktur verbundene Angreifer seit Anfang 2021 Netzwerke infiltrieren und gestohlene E-Mails Dritten zugänglich machen. Im Fokus stehen Microsoft-365- und Exchange-Umgebungen: Die Täter kombinieren Schwachstellenscans, Passwort-Spraying und den Zugriff über Exchange-Web-Interfaces. Zusätzlich wird gezeigt, wie sie mit einem VPN-Tool die Persistenz erhöhen und Daten über Active-Directory-Replikation sowie EWS-Bots exfiltrieren. Offen bleibt dabei, wie viele Organisationen genau betroffen waren und seit wann die Webanwendung für Drittzugriff konkret online war.

Die neue Warnmeldung der US-Ermittlungsbehörden macht vor allem eines deutlich: Die Schadaktivität geht längst über das reine Ausspähen hinaus. Im Kern beschreiben die Behörden eine Angriffs-Kette, bei der Täter erst über Schwachstellen und Web-Scanning in Netzwerke gelangen, dann Credentials erbeuten und schließlich eine webbasierte Anwendung betreiben, die „third-party access to stolen email content“ ermöglichen soll. Damit rückt ein Modell in den Fokus, das eher nach „Zugang als Dienst“ funktioniert als nach isolierten Einbrüchen. Für Betreiber von E-Mail-Infrastrukturen ist das heikel, weil E-Mail oft als Schaltstelle für Identitäten, Benachrichtigungen und Freigabeprozesse dient – und weil die Angreifer explizit Microsoft 365 und Exchange als Zielumgebungen nennen.
Technisch beginnt die Vorgehenslogik häufig bei der Vorarbeit: Die Angreifer scannen laut den Angaben Websites und Netzwerkdienste mit Open-Source-Tools wie Nmap, masscan und WPScan. Besonders auffällig ist dabei die Kombination aus Port-Fokus (u. a. 21, 22, 53, 80, 443, 1080) und dem Einsatz von einem speziell für Web-Tests ausgelegten Python-Framework: MicroScan. Dieses soll über 1.300 Penetration-Testing-Skripte verfügen, die gezielt nach bekannten Schwachstellen in Webdiensten suchen. Die Behörden stützen sich dabei auf beobachtete Evidenz aus mehreren Ermittlungen, nennen jedoch keine konkrete Zahl kompromittierter Organisationen. Gleichzeitig liefert die Liste der betroffenen Schwachstellen ein realistisches Bild dessen, wie breit die Angriffsfläche war: Von Komponenten wie GNU Bash, ISC BIND oder Apache Struts bis hin zu Pulse Connect Secure und GitLab werden Versionbereiche als erfolgreich ausnutzbar beschrieben.
Bei der Frage „wie“ die Täter später in produktive Systeme kommen, setzen die Angaben stark auf bekannte Exploit-Mechaniken und scheinbar automatisierte Routine. Den Berichten zufolge arbeiten die Angreifer überwiegend mit Kommandozeilen-Tools auf Basis von Exploit-Code, etwa in Python und Go. Ergänzend wird in der Warnung die Nutzung eines sogenannten Passwort-Spraying-Verfahrens beschrieben: Dabei werden wenige häufige Passwörter gegen viele Konten getestet, um so schneller zu einem gültigen Login zu gelangen. Als Tool wird EBurst genannt, das gegen Microsoft-365- und Exchange-Schnittstellen ansetzt; benannt werden unter anderem ECP, EWS, OAB, OWA, RPC, API, MAPI, PowerShell, Autodiscover sowie Microsoft-Server-ActiveSync. Für Verteidiger ist das mehr als ein „Patchen“-Hinweis, denn die Abwehr muss die jeweiligen Schnittstellen in Monitoringszenarien abdecken – inklusive der Telemetrie zu Anmeldeversuchen und ungewöhnlichen Zugriffsmustern.
Die Persistenz und die Credential-Collection wirken in der Beschreibung wie eine bewusst gestaltete Kompromittierungsstrategie. Um Zugriff aufrechtzuerhalten, soll das Team SoftEther installieren, ein legitimes VPN-Programm, das Sicherheitsprodukte weniger leicht alarmieren soll. Laut Warnung tarnen die Angreifer dabei Installationsartefakte durch Umbenennungen in Richtung bestehender Windows-Dateinamen (wie conhost.exe oder dllhost.exe) und konfigurieren den Client so, dass er beim Systemstart automatisch wieder anläuft. Für das Abgreifen von Identitätsdaten nennen die Behörden zudem DCSync: Ein Ansatz, bei dem über die Active-Directory-Replikationsdienste Daten aus einem Domain Controller kopiert werden, inklusive Kontendaten, Gruppenmitgliedschaften und Trust-Beziehungen. Das erklärt auch, warum solche Kampagnen in der Praxis besonders schmerzhaft sind: Selbst wenn einzelne E-Mail-Zugriffe begrenzt erscheinen, kann die Kompromittierung von Verzeichnis- und Vertrauensinformationen den Angreifern breitere Handlungsfähigkeit verschaffen.
Für den eigentlichen E-Mail-Abgriff beschreiben die Angaben zwei Bausteine. Ein Bot, der auf einem PHP-Skript namens Curlc4 basieren soll, sammelt Post über Exchange Web Services (EWS), komprimiert die Inhalte und lädt sie zu einem entfernten Server hoch; als Haupt-Command-and-Control-Domain wird natcloudservice[.]com genannt. Daneben soll office-cli periodisch weitere E-Mail-Zeiträume aus Microsoft-365-Konten abrufen können, wobei Konfigurationsdateien mit Client-ID, Tenant-ID und Secret genutzt werden und legitime Zugriffspfade umgangen werden sollen. Zusätzlich taucht in den Ermittlungsdarstellungen ein weiterer Social-Engineering-Mechanismus auf: Ein wiedergefundenes Cross-Site-Scripting-Payload verändert eine Zielseite so, dass Eingabefelder für Benutzername und Passwort erscheinen. Nach der Eingabe wird dem Nutzer angeblich ein passwortgeschütztes ZIP-File angeboten, das ein Programm ausführt, das wiederum Daten verschlüsselt an einen Domainnamen senden soll, den die Behörden Integrity Technology Group zuordnen. Parallel wird die „Webanwendung“ für Drittzugriff beschrieben: Nutzer sollen per URL-Argumenten die E-Mail eines bestimmten Kontos einsehen können, ohne dass die Drittparteien in der Warnung konkret benannt werden.
Der rechtliche Rahmen bleibt dabei entscheidend für die Einordnung der Vorwürfe. Die Behörden beschreiben Integrity Technology Group als „China-based for-profit company with links to the Chinese government“; zugleich verwenden sie für die Verantwortlichen einen Sammelbegriff („the threat actors“), ohne in jedem Einzelfall klar zu trennen, wer welchen konkreten Einbruch durchgeführt haben soll. Außerdem nennen die Angaben Sanktionen: Die US-Regierung habe die Firma im Januar 2025 sanktioniert, das Vereinigte Königreich habe im Dezember 2025 ebenfalls Sanktionen verhängt. Im Kontext der Darstellung zur Unternehmensrolle wird ein Zitat von Christopher Wray (damals FBI-Direktor) aus dem Jahr 2024 überliefert, ohne dass daraus im Text ein abgeschlossenes gerichtliches Ergebnis für jeden Vorwurf folgt: „the chairman has publicly admitted that for years his company has collected intelligence and performed reconnaissance for Chinese government security agencies.“ Zusätzlich wird auf bekannte Bezeichner aus der Sicherheitsindustrie verwiesen; die Warnung weist aber ausdrücklich darauf hin, dass die Zuordnung zu den Namen Flax Typhoon, Ethereal Panda und RedJuliett nicht 1:1 mit den Tracking-Labels anderer Stellen übereinstimmen müsse.
Für Organisationen folgt daraus eine Abwehrstrategie, die nicht bei „E-Mail-Server updaten“ stehen bleibt. Die Behörden empfehlen, ungenutzte Dienste und Ports wie Remote Access und File Sharing zu deaktivieren, Webanwendungen gegen XSS über Eingabe-„Sanitization“ abzusichern und insbesondere für Webmail, VPNs und Zugriffe auf kritische Systeme Multi-Faktor-Authentifizierung zu erzwingen. Auf Netzwerkebene soll man ungewöhnliche Active-Directory-Replikationsmuster überwachen, weil DCSync genau darauf zielt. Ergänzend wird nahegelegt, Cloud-Konten auf verbundene Anwendungen zu prüfen, die E-Mail oder Dateien auslesen können, und Webserver-Logs auf verdächtige Attack-Versuche zu reviewen. Wer einen Kompromiss vermutet, soll betroffene Hosts isolieren, den Umfang der Eindringtiefe ermitteln, die Befunde nach nationalen Regeln melden und erst dann wieder härten, nachdem genügend Daten aus der Jagd gewonnen wurden. Dass die Warnung insgesamt 39 Seiten mit Indicators of Compromise aufführt, unterstreicht den praktischen Charakter: Viele Indikatoren sollen bereits ab 2016 existieren, weshalb eine „nur aktuell“ orientierte Blocklisten-Logik zu kurz greift.
Auch die von den Behörden angesprochene Nutzung „uniquely using AI tools“ für automatisiertes Scannen zeigt, wie sich Angriffe von Handarbeit hin zu standardisierten, skalierbaren Workflows bewegen. Auffällig ist dabei, dass die Warnung selbst AI nicht als zentrale Komponente beschreibt, sondern eher als beobachtetes Muster in einem Begleitstatement. Das ändert die Prioritäten für Sicherheits-Teams: Automatisierung bedeutet nicht nur mehr Versuche, sondern auch eine höhere Wahrscheinlichkeit, dass der gleiche Taktik-Stack in vielen Umgebungen auftaucht. Für die KI-Entwicklung in Sicherheitsteams ist das zugleich ein Hinweis auf Chancen: Threat-Detection kann stärker auf Verhaltensketten reagieren, etwa auf die Kombination aus EBurst-typischen Login-Pfaden, ungewöhnlicher AD-Replikation und EWS-basiertem Exfiltrationstraffic. Für das Security-Engineering heißt die Botschaft: Das Zusammenspiel aus Identitäten, Web-Schnittstellen und Persistenz-Mechanismen muss Ende-zu-Ende abgesichert werden, nicht nur pro Produkt.
💳 Amazon-Kreditkarte mit 2.000 Euro Limit bestellen!
🔥 Heutige Hot Deals bei Amazon: Bis zu 80% Rabatte!
🎉 Amazon Haul-Store für absolute Schnäppchenjäger!
- ★ 23-stufiges KI-Go-Training – Für Spieler mit Grundkenntnissen der Regeln – Entwickelt als intelligenter Trainingspartner passt sich die KI Spielern von 18K bis 9D an. Ideal für alle, die die Grundregeln bereits beherrschen und ihr Spiel verbessern möchten.
- IHR EMOTIONALER AI-BEGLEITER: Eiliko ist mehr als nur ein Anhänger, es ist ein charismatischer KI-Freund. Mit einem dynamischen LED-Bildschirm, der eine Vielzahl von animierten Gesichtern und Ausdrucksformen anzeigt, reagiert er auf Ihre Interaktionen mit einzigartiger Persönlichkeit und Charme.
- 【MEHR LEBEN FÜR DEINEN SCHREIBTISCH】 Lerne Eilik kennen – deinen kleinen Roboter-Freund mit Persönlichkeit. Mit liebevollen Animationen, ausdrucksstarken Reaktionen und spielerischen Interaktionen bringt Eilik mehr Freude in deinen Alltag. Ob auf dem Schreibtisch, im Büro oder am Nachttisch – Eilik wird schnell zu einem vertrauten Begleiter für besondere Momente.
- 【XL-Größe für gedeihende Pflanzen】Geben Sie Ihren Pflanzen den Raum, den sie verdienen! Unser verbessertes, großes 13,7 cm großes Design bietet Platz für Pflanzen mit einem Durchmesser von bis zu 8,9 cm und damit deutlich mehr Platz für Wurzelwachstum und Pflanzengesundheit im Vergleich zu kleineren, veralteten Modellen. Die Produktabmessungen betragen 13,6 x 13,6 x 13,2 cm und das Gerät wiegt nur 355 g.
- V28 Update - JETZT MIT NEUEN FUNKTIONEN! Als Reaktion auf das Ladeproblem von Loona haben wir das automatische Aufladen 2.0 verbessert. Diese Optimierung hilft Loona, die Ladewege in verschiedenen Szenarien zu erkennen und anzupassen, um die Erfolgsquote beim automatischen Aufladen zu erhöhen. Mobile Hotspots können sich mit Loona verbinden und überwinden WLAN-Einschränkungen, sodass Sie jederzeit und überall mit Loona interagieren können.
- Die besten Bücher rund um KI & Robotik!

- Die besten KI-News kostenlos per eMail erhalten!
- Zur Startseite von IT BOLTWISE® für aktuelle KI-News!
- IT BOLTWISE® kostenlos auf Patreon unterstützen!
- Aktuelle KI-Jobs auf StepStone finden und bewerben!
- Künstliche Intelligenz: Dem Menschen überlegen – wie KI uns rettet und bedroht | Der Neurowissenschaftler, Psychiater und SPIEGEL-Bestsellerautor von »Digitale Demenz«
Du hast einen wertvollen Beitrag oder Kommentar zum Artikel "FBI-Warnung zu China-gebundenem Hack: Zugriff über gestohlene E-Mails" für unsere Leser?


#Sophos
Es werden alle Kommentare moderiert!
Für eine offene Diskussion behalten wir uns vor, jeden Kommentar zu löschen, der nicht direkt auf das Thema abzielt oder nur den Zweck hat, Leser oder Autoren herabzuwürdigen.
Wir möchten, dass respektvoll miteinander kommuniziert wird, so als ob die Diskussion mit real anwesenden Personen geführt wird. Dies machen wir für den Großteil unserer Leser, der sachlich und konstruktiv über ein Thema sprechen möchte.
Du willst nichts verpassen?
Du möchtest über ähnliche News und Beiträge wie "FBI-Warnung zu China-gebundenem Hack: Zugriff über gestohlene E-Mails" informiert werden? Neben der E-Mail-Benachrichtigung habt ihr auch die Möglichkeit, den Feed dieses Beitrags zu abonnieren. Wer natürlich alles lesen möchte, der sollte den RSS-Hauptfeed oder IT BOLTWISE® bei Google News wie auch bei Bing News abonnieren.
Nutze die Google-Suchmaschine für eine weitere Themenrecherche: »FBI-Warnung zu China-gebundenem Hack: Zugriff über gestohlene E-Mails« bei Google Deutschland suchen, bei Bing oder Google News!