LONDON (IT BOLTWISE) – Die US-Behörden FBI, CISA und NSA koppeln eine neue, multinational abgestimmte Warnung an eine groß angelegte E-Mail-Diebstahlkampagne. Die Angreifer sollen dabei mit einem Werkzeugkasten für Scans arbeiten und anschließend Passworthopping über Microsoft 365 und Exchange-Accounts durchführen. Auffällig ist ein Portal, das offenbar den Zugriff Dritter auf gestohlene Postfachinhalte ermöglicht. Parallel dazu bietet das US-Justice-Programm bis zu 10 Millionen US-Dollar für Hinweise zu einem Beschuldigten aus dem HAFNIUM-Umfeld.

Die Meldung wirkt auf den ersten Blick wie zwei getrennte Schlagzeilen aus der Cybersicherheitswelt. Tatsächlich beschreiben sie jedoch denselben strategischen Kern: Angreifer kommen über Microsofts E-Mail-Infrastruktur ins System, sammeln Postfachinhalte im großen Stil und lassen Zeit verstreichen, bevor der öffentliche Druck steigt. Am 8. Oktober 2026 stützten FBI, CISA und NSA eine gemeinsame Sicherheitsbekanntmachung auf eine Zuordnung zu Hackern, die mit einer China-basierten, wirtschaftlich ausgerichteten Sicherheitsfirma in Verbindung gebracht werden. In derselben Zeitspanne kündigte das US Rewards for Justice-Programm zudem eine Belohnung in Höhe von bis zu 10 Millionen US-Dollar für Hinweise an, die zur Identifizierung oder zum Aufenthaltsort eines Beschuldigten aus dem Umfeld der 2021 bekannt gewordenen HAFNIUM-Angriffe führen sollen.
Im Zentrum der Warnung steht ein Setup, das eher nach „Zugang als Dienst“ klingt als nach dem klassischen Muster „einmal rein, einmal aus“. Laut der gemeinsamen Attribution sollen die betroffenen Akteure E-Mails aus Postfächern von Organisationen entwendet haben, die in mehreren Ländern Südostasiens tätig sind und zugleich sehr unterschiedliche sensiblen Daten besitzen. Genannt werden unter anderem staatliche Stellen, Strafverfolgungsbehörden, Gesundheitseinrichtungen und religiöse Organisationen. Die Behörden rahmen das Vorgehen als zielgerichtetes Sammeln von Inhalten mit Spionagecharakter ein; eine Erpressungsnotiz oder eine reine Ransomware-Story spielt in der Schilderung keine Rolle. Für Verteidiger ist genau diese Differenz wichtig: Wenn der Nutzen aus dauerhaftem, leisem Zugriff entsteht, verschiebt sich der Fokus weg von „Patch Management“ und hin zu Identitätsschutz, Zugriffskontrolle und der Erkennung von Postfach-Exporten.
Die Zuordnung nennt auch die Rolle der verlinkten Firma: Sie wird als Unternehmen beschrieben, das cyberbezogene Werkzeuge entwickelt oder beschafft, Infrastruktur bereitstellt und die eigentlichen Netzwerkeintrusionen durchführt. Dieses dreiteilige Modell verwischt die Grenze zwischen Dienstleister und operativem Akteur. Zudem wird betont, dass sowohl die USA als auch das Vereinigte Königreich die Firma bereits sanktioniert haben. Konkrete Sanktionsdetails wie Datum oder Rechtsgrundlage werden in dem hier vorliegenden Material nicht im Detail ausgeführt; damit bleibt das „sanktioniert“ in dieser Aufarbeitung vor allem eine belastbare Kernaussage. Auffällig ist aber, dass die Warnung im Oktober 2026 erneut multinational koordiniert wurde: Das deutet darauf hin, dass die Aktivität nicht als erledigte Altlast behandelt wird, sondern als laufendes Risiko.
Technisch wird die Angriffslogik mit zwei wiederverwendbaren Bausteinen greifbar: erstens ein Scanning-Tool mit mehr als 1.300 Skripten, zweitens anschließend „Password Spraying“ gegen Microsoft 365- und Microsoft-Exchange-Accounts. Das Scannen steht dabei nicht für die Suche nach einer einzelnen, exklusiven Schwachstelle, sondern für eine Bibliothek an Tests, die je nach Zielumgebung unterschiedliche Einstiegswege identifizieren können. Danach folgt das eigentliche Einfallstor in die Zielanmeldungen: Beim Password Spraying probieren Angreifer keine tausend Passwörter für ein Konto, sondern wenige häufig verwendete Varianten über sehr viele Konten hinweg. Diese Vorgehensweise ist vergleichsweise kostengünstig und im Betrieb oft schwerer sichtbar als ein klassischer Brute-Force-Angriff, weil sie die Signaturen verteilt. Dazu kommt ein weiterer, besonders praxisrelevanter Befund aus der Warnung: Nach erfolgreichem Zugriff soll eine Webanwendung betrieben worden sein, die Dritten Zugriff auf gestohlene E-Mail-Inhalte ermöglicht. Damit wird aus einem reinen Spionagevorgang zumindest zeitweise eine Art Zugangsbörse für Postfachdaten.
Die zweite Schlagzeile liefert den personellen Bezug auf ein älteres Kapitel. Laut der Programmformulierung des US Rewards for Justice-Ansatzes geht es um Hinweise, die zur Identifizierung oder zum Aufenthaltsort einer Person führen, die nach Angaben des Programms „unter der Richtung oder Kontrolle einer ausländischen Regierung“ an böswilligen Cyberaktivitäten gegen US-Kritikinfrastruktur beteiligt gewesen sein soll. In der Berichterstattung wird Zhang Yu im Zusammenhang mit den HAFNIUM-Angriffen auf Microsoft Exchange Server aus dem Jahr 2021 genannt; außerdem wird erwähnt, dass es in dem Umfeld weitere Vorwürfe zu Diebstahl von Forschung zur COVID-19-Thematik geben soll. Hier bleibt die entscheidende juristische Erkenntnis, dass es sich um einen Beschuldigtenkontext handelt und keine abgeschlossene gerichtliche Aufarbeitung aus dem vorliegenden Material hervorgeht: Zhang Yu soll laut US-Verfahrensangaben im Umfeld dieser Aktionen beteiligt gewesen sein, es gibt aber keinen Hinweis, dass er bereits in Gewahrsam ist. Dass die Belohnung nach mehreren Jahren noch einmal auf die höchste Stufe gesetzt wird, signalisiert, dass die US-Seite die inhaltliche Aufarbeitung als weiterhin offen betrachtet.
Für Unternehmen und vor allem für Security-Teams in Behörden und im Gesundheitsumfeld ist der Doppelimpuls aus 2026 vor allem ein Budget- und Priorisierungsproblem. Wenn Angreifer nicht primär über ausnutzbare Softwarefehler, sondern über Kontenübernahmen durch schwache Authentifizierungsschichten vorgehen, rückt Identity and Access Management in den Vordergrund. In der Praxis heißt das: phishing-resistente Multi-Faktor-Authentifizierung für Microsoft 365 und Exchange konsequent durchsetzen, Conditional-Access-Regeln prüfen und sicherstellen, dass ältere Authentifizierungswege moderne Schutzmechanismen nicht umgehen. Zusätzlich sollten Erkennungslogiken Postfach-typische Muster abdecken, etwa massenhafte oder zeitlich komprimierte Aktivitäten rund um das Lesen, Kopieren oder Exportieren von E-Mail-Inhalten. Unterm Strich passt das Bild zu einer Entwicklung, die sich seit den großen Exchange-Vorfällen der frühen 2020er Jahre abzeichnet: Selbst nach Umstellungen in Richtung Cloud bleibt die Angriffsoberfläche oft identisch im Kern, nur eben „vom Servercode auf die Kontoebene“ verschoben.
💳 Amazon-Kreditkarte mit 2.000 Euro Limit bestellen!
🔥 Heutige Hot Deals bei Amazon: Bis zu 80% Rabatte!
🎉 Amazon Haul-Store für absolute Schnäppchenjäger!
- ★ 23-stufiges KI-Go-Training – Für Spieler mit Grundkenntnissen der Regeln – Entwickelt als intelligenter Trainingspartner passt sich die KI Spielern von 18K bis 9D an. Ideal für alle, die die Grundregeln bereits beherrschen und ihr Spiel verbessern möchten.
- IHR EMOTIONALER AI-BEGLEITER: Eiliko ist mehr als nur ein Anhänger, es ist ein charismatischer KI-Freund. Mit einem dynamischen LED-Bildschirm, der eine Vielzahl von animierten Gesichtern und Ausdrucksformen anzeigt, reagiert er auf Ihre Interaktionen mit einzigartiger Persönlichkeit und Charme.
- 【MEHR LEBEN FÜR DEINEN SCHREIBTISCH】 Lerne Eilik kennen – deinen kleinen Roboter-Freund mit Persönlichkeit. Mit liebevollen Animationen, ausdrucksstarken Reaktionen und spielerischen Interaktionen bringt Eilik mehr Freude in deinen Alltag. Ob auf dem Schreibtisch, im Büro oder am Nachttisch – Eilik wird schnell zu einem vertrauten Begleiter für besondere Momente.
- 【XL-Größe für gedeihende Pflanzen】Geben Sie Ihren Pflanzen den Raum, den sie verdienen! Unser verbessertes, großes 13,7 cm großes Design bietet Platz für Pflanzen mit einem Durchmesser von bis zu 8,9 cm und damit deutlich mehr Platz für Wurzelwachstum und Pflanzengesundheit im Vergleich zu kleineren, veralteten Modellen. Die Produktabmessungen betragen 13,6 x 13,6 x 13,2 cm und das Gerät wiegt nur 355 g.
- V28 Update - JETZT MIT NEUEN FUNKTIONEN! Als Reaktion auf das Ladeproblem von Loona haben wir das automatische Aufladen 2.0 verbessert. Diese Optimierung hilft Loona, die Ladewege in verschiedenen Szenarien zu erkennen und anzupassen, um die Erfolgsquote beim automatischen Aufladen zu erhöhen. Mobile Hotspots können sich mit Loona verbinden und überwinden WLAN-Einschränkungen, sodass Sie jederzeit und überall mit Loona interagieren können.
- Die besten Bücher rund um KI & Robotik!

- Die besten KI-News kostenlos per eMail erhalten!
- Zur Startseite von IT BOLTWISE® für aktuelle KI-News!
- IT BOLTWISE® kostenlos auf Patreon unterstützen!
- Aktuelle KI-Jobs auf StepStone finden und bewerben!
- Künstliche Intelligenz: Dem Menschen überlegen – wie KI uns rettet und bedroht | Der Neurowissenschaftler, Psychiater und SPIEGEL-Bestsellerautor von »Digitale Demenz«
Du hast einen wertvollen Beitrag oder Kommentar zum Artikel "FBI-CISA-NSA warnen: China-gebundene Hacker stehlen Massendaten aus E-Mail-Postfächern" für unsere Leser?


#Sophos
Es werden alle Kommentare moderiert!
Für eine offene Diskussion behalten wir uns vor, jeden Kommentar zu löschen, der nicht direkt auf das Thema abzielt oder nur den Zweck hat, Leser oder Autoren herabzuwürdigen.
Wir möchten, dass respektvoll miteinander kommuniziert wird, so als ob die Diskussion mit real anwesenden Personen geführt wird. Dies machen wir für den Großteil unserer Leser, der sachlich und konstruktiv über ein Thema sprechen möchte.
Du willst nichts verpassen?
Du möchtest über ähnliche News und Beiträge wie "FBI-CISA-NSA warnen: China-gebundene Hacker stehlen Massendaten aus E-Mail-Postfächern" informiert werden? Neben der E-Mail-Benachrichtigung habt ihr auch die Möglichkeit, den Feed dieses Beitrags zu abonnieren. Wer natürlich alles lesen möchte, der sollte den RSS-Hauptfeed oder IT BOLTWISE® bei Google News wie auch bei Bing News abonnieren.
Nutze die Google-Suchmaschine für eine weitere Themenrecherche: »FBI-CISA-NSA warnen: China-gebundene Hacker stehlen Massendaten aus E-Mail-Postfächern« bei Google Deutschland suchen, bei Bing oder Google News!