LONDON (IT BOLTWISE) – Das US-Justizministerium hat Domains beschlagnahmt, die ein großes Botnet zur Koordination von Cyberangriffen genutzt haben sollen. Laut den Ermittlern entziehen die Maßnahmen den Betreibern den Zugriff auf die Plattformen, weil die Domainnamen in den Botnet-Code fest einprogrammiert sind. Das Botnet sei demnach seit 2018 im Einsatz gewesen und habe unter anderem NASA sowie verschiedene Bundesbehörden betroffen. Zuletzt soll sogar der US-Senat noch 2026 kompromittiert gewesen sein.

Bei Botnetzen entscheidet oft weniger die „geniale“ Schadsoftware als die Infrastruktur, die sie miteinander sprechen lässt. Genau dort hat das US-Justizministerium mit der Beschlagnahme einer Reihe von Domains angesetzt: Diese Adressen waren den Angaben zufolge in den Code des Botnetze eingebettet und dienten als zentrale Anker für Kommunikation, Steuerung und sogenannte Command-and-Control-Server. Wenn diese Namensauflösung ausfällt oder Betreiber die Domains nicht mehr nutzen können, wird aus einem verteilten Angriffsnetz nicht nur die Bedienoberfläche, sondern häufig auch die gesamte Schadlogik „inoperabel“ – zumindest dann, wenn die Malware ohne die fest eincodierten Ziele nicht mehr zuverlässig arbeiten kann.
Der Fall bezieht sich auf eine Bedrohungsgruppe, die den Ermittlern zufolge unter dem Kürzel QTFY bekannt ist. Dem Justizministerium zufolge soll QTFY von einem chinesischen Unternehmen betrieben worden sein, das mit „Nanjing Xinjiuwei Network Tech“ benannt wird. In der Darstellung der Staatsanwaltschaft geht es nicht nur um das Bereitstellen einzelner Malware-Module, sondern um ein Service-Ökosystem: QTFY habe demnach „computer hacking services“ angeboten, die laut Angaben auch staatlich unterstützten Akteuren aus China zugutekommen sollen. Besonders heikel ist dabei die Rollenverteilung: Der technische Betrieb des Botnetze liegt in der Hand eines Betreibers, die konkreten Ziele und Aktionen sollen dagegen von Kunden oder Auftraggebern gesteuert werden.
Technisch wird das Botnet als eine Infrastruktur beschrieben, die tausende kompromittierte, internetfähige Geräte umfasst. Solche „zombie“ Knoten bieten Angreifern vor allem zwei praktische Vorteile: Erstens lassen sich Angriffe über viele Quellen verteilen, was Muster in Verkehrsflüssen verwischt. Zweitens kann ein Botnet als Verschleierungs- oder „Obfuscation“-Ebene dienen, sodass schädlicher Datenverkehr schwerer zuzuordnen und im Rauschen normaler Kommunikation zu verstecken ist. In der konkreten Beschreibung der Ermittler wird genau das betont: Die Netzstruktur sollte den bösartigen Traffic so kaschieren, dass die Aktivitäten schwerer zu erkennen seien. Für Unternehmen und Behörden ist das ein vertrautes Muster, aber die Konsequenz bleibt: Ohne konsequente Kontrolle über DNS- und Kommunikationspfade reichen klassische Erkennungsmechanismen oft nicht aus, wenn Steuerung und Zielsignale über eine „saubere“ Infrastruktur laufen.
Dass die Angriffe nicht nur in der Theorie relevant waren, wird über die betroffenen Organisationen unterstrichen. Demnach reichen die Aktivitäten zumindest bis 2018 zurück und sollen unter anderem NASA betroffen haben, ebenso die Federal Reserve sowie mehrere Ministerien und Behörden wie das Department of Energy, das Department of Justice und das Department of Health and Human Services. Zusätzlich wird ein zeitlich besonders brisanter Punkt genannt: Der US-Senat soll demnach noch im Jahr 2026 kompromittiert gewesen sein, wie es in einem Antrag zur gerichtlichen Anordnung zur Sicherung der Domains beschrieben wird. Für die Security-Planung ist das wichtig, weil es zeigt, dass Botnetze in manchen Fällen über Jahre als wiederverwendbare Infrastruktur dienen und sich nicht auf eine einzelne Angriffswelle beschränken.
Ein weiterer Aspekt ist die Rolle der Provider- und Infrastrukturbeobachtung. Der Netzbetreiber Lumen verwies laut seinem Blog-Beitrag darauf, dass er die Angreifer über das vergangene Jahr beobachtet und dabei unter anderem eine Profilierung und Zielauswahl gegen Regierungsstellen sowie Verteidigungs- und Luftfahrtbereiche erkannt habe. Er habe Bedrohungsinformationen mit dem FBI geteilt. Solche Hinweise passen zu einer breiteren Entwicklung im Cyber-Kontext: Immer häufiger entsteht die Angriffserkennung aus einer Kombination von Telemetriedaten aus dem Netzwerkbetrieb, Mustererkennung in Abwehrsystemen und rechtlicher Durchsetzung, die den Angreifern die „Namen“ der Infrastruktur entzieht. Gerade bei Botnetzen können Provider-Analysen helfen, ungewöhnliche Muster in DNS-Anfragen, Traffic-Charakteristika oder wiederkehrenden Kommunikationsmustern schneller zu identifizieren.
Für IT-Leitungen in Unternehmen und Behörden ist die eigentliche Lehre weniger die Schlagzeile, sondern die Abfolge aus technischer Ursache und rechtlicher Wirkung. Wenn Domains hart in den Schadcode geschrieben sind, hängt die Funktionsfähigkeit stark davon ab, ob diese Adressen erreichbar bleiben. Daraus folgt auch ein praktischer Blick auf Hardening: Organisationen sollten nicht nur Endpunkte und E-Mail-Kanäle absichern, sondern auch die „Pfadkomponente“ zwischen Malware und Steuerung bewerten – inklusive DNS-Follow-ups, Proxy- und Firewall-Logging sowie einer Korrelation, die wiederkehrende Verbindungen auch dann sichtbar macht, wenn die Inhalte verschleiert sind. Gleichzeitig zeigt der Fall, wie sehr Ermittlungsarbeit und technische Gegenmaßnahmen zusammenwirken können: Domainbeschlagnahmungen adressieren eine zentrale Betriebsvariable, während Detection-Teams parallel die von den Geräten ausgehenden Spuren und Kommunikationsmuster nachverfolgen müssen.
Offen bleibt der strategische Rest: selbst wenn Domains „inoperabel“ gemacht werden, können Betreiber oft auf neue Infrastruktur umschwenken – besonders, wenn der Botnet-Betrieb als Dienstleistung organisiert ist. Für die nächste Phase der Abwehr wird daher entscheidend, ob die betroffenen Organisationen das Zeitfenster seit 2018 bis zur zuletzt beschriebenen Kompromittierung in 2026 forensisch ausleuchten konnten: Welche Systeme waren betroffen, welche Persistenzmechanismen wurden installiert, und wie schnell wurden typische Folgeaktivitäten wie Zugriff auf interne Netze oder Datensammlung unterbunden? Genau daran wird sich in der Praxis entscheiden, ob eine Infrastrukturmaßnahme wie die Domain-Beschlagnahme nur den Steuerkanal kappt oder ob sie auch die Breite der kompromittierten Knoten nachhaltig reduziert.
💳 Amazon-Kreditkarte mit 2.000 Euro Limit bestellen!
🔥 Heutige Hot Deals bei Amazon: Bis zu 80% Rabatte!
🎉 Amazon Haul-Store für absolute Schnäppchenjäger!
- ★ 23-stufiges KI-Go-Training – Für Spieler mit Grundkenntnissen der Regeln – Entwickelt als intelligenter Trainingspartner passt sich die KI Spielern von 18K bis 9D an. Ideal für alle, die die Grundregeln bereits beherrschen und ihr Spiel verbessern möchten.
- IHR EMOTIONALER AI-BEGLEITER: Eiliko ist mehr als nur ein Anhänger, es ist ein charismatischer KI-Freund. Mit einem dynamischen LED-Bildschirm, der eine Vielzahl von animierten Gesichtern und Ausdrucksformen anzeigt, reagiert er auf Ihre Interaktionen mit einzigartiger Persönlichkeit und Charme.
- 【MEHR LEBEN FÜR DEINEN SCHREIBTISCH】 Lerne Eilik kennen – deinen kleinen Roboter-Freund mit Persönlichkeit. Mit liebevollen Animationen, ausdrucksstarken Reaktionen und spielerischen Interaktionen bringt Eilik mehr Freude in deinen Alltag. Ob auf dem Schreibtisch, im Büro oder am Nachttisch – Eilik wird schnell zu einem vertrauten Begleiter für besondere Momente.
- 【XL-Größe für gedeihende Pflanzen】Geben Sie Ihren Pflanzen den Raum, den sie verdienen! Unser verbessertes, großes 13,7 cm großes Design bietet Platz für Pflanzen mit einem Durchmesser von bis zu 8,9 cm und damit deutlich mehr Platz für Wurzelwachstum und Pflanzengesundheit im Vergleich zu kleineren, veralteten Modellen. Die Produktabmessungen betragen 13,6 x 13,6 x 13,2 cm und das Gerät wiegt nur 355 g.
- V28 Update - JETZT MIT NEUEN FUNKTIONEN! Als Reaktion auf das Ladeproblem von Loona haben wir das automatische Aufladen 2.0 verbessert. Diese Optimierung hilft Loona, die Ladewege in verschiedenen Szenarien zu erkennen und anzupassen, um die Erfolgsquote beim automatischen Aufladen zu erhöhen. Mobile Hotspots können sich mit Loona verbinden und überwinden WLAN-Einschränkungen, sodass Sie jederzeit und überall mit Loona interagieren können.
- Die besten Bücher rund um KI & Robotik!

- Die besten KI-News kostenlos per eMail erhalten!
- Zur Startseite von IT BOLTWISE® für aktuelle KI-News!
- IT BOLTWISE® kostenlos auf Patreon unterstützen!
- Aktuelle KI-Jobs auf StepStone finden und bewerben!
- Künstliche Intelligenz: Dem Menschen überlegen – wie KI uns rettet und bedroht | Der Neurowissenschaftler, Psychiater und SPIEGEL-Bestsellerautor von »Digitale Demenz«
Du hast einen wertvollen Beitrag oder Kommentar zum Artikel "Justizministerium kappt Botnet-Kommando: Domains von QTFY beschlagnahmt" für unsere Leser?


#Sophos
Es werden alle Kommentare moderiert!
Für eine offene Diskussion behalten wir uns vor, jeden Kommentar zu löschen, der nicht direkt auf das Thema abzielt oder nur den Zweck hat, Leser oder Autoren herabzuwürdigen.
Wir möchten, dass respektvoll miteinander kommuniziert wird, so als ob die Diskussion mit real anwesenden Personen geführt wird. Dies machen wir für den Großteil unserer Leser, der sachlich und konstruktiv über ein Thema sprechen möchte.
Du willst nichts verpassen?
Du möchtest über ähnliche News und Beiträge wie "Justizministerium kappt Botnet-Kommando: Domains von QTFY beschlagnahmt" informiert werden? Neben der E-Mail-Benachrichtigung habt ihr auch die Möglichkeit, den Feed dieses Beitrags zu abonnieren. Wer natürlich alles lesen möchte, der sollte den RSS-Hauptfeed oder IT BOLTWISE® bei Google News wie auch bei Bing News abonnieren.
Nutze die Google-Suchmaschine für eine weitere Themenrecherche: »Justizministerium kappt Botnet-Kommando: Domains von QTFY beschlagnahmt« bei Google Deutschland suchen, bei Bing oder Google News!