TOKIO / LONDON (IT BOLTWISE) – Im Umfeld japanischer Streitkräfte tauchen Hinweise auf, dass gefälschte USB-Sticks über Jahre hinweg Malware in Systeme tragen konnten. Die Analyse verknüpft die Infektionen mit einer China-verbundenen Angreifergruppe und zeigt, wie auch „geschlossene“ Netzbereiche erreichbar bleiben. Entscheidend ist dabei weniger die fehlende Technik, sondern das reale Nutzerverhalten beim Wiederverwenden von Wechseldatenträgern. Die Nachricht zwingt Infrastrukturbetreiber zu einem härteren, risikobasierten USB-Management statt zur reinen „Portables sind verboten“-Strategie.

Gefälschte USB-Flash-Drives, die angeblich im Beschaffungsprozess japanischer Sicherheitsbehörden landeten, haben offenbar nicht nur einzelne Endgeräte infiziert, sondern auch weitere streng abgeschottete Netzsegmente erreicht. Laut Berichten wurde die Schadsoftware zunächst übersehen, bis sich im Militärumfeld im Laufe des Jahres 2025 Leistungs- und Antwortzeiten an Geräten auffällig verschlechterten. Die Sticks waren den japanischen Self-Defense Forces im März 2024 zugegangen; damit liegt der Zeitraum zwischen Lieferung und Entdeckung bei fast zwölf Monaten. Für IT-Leitungen ist das vor allem eine Lernkurve: „Offline“ schützt nicht vor einem kompromittierten Transferpfad, wenn der Transferpfad selbst das Problem ist.
Technisch betrachtet ist die Kernfrage, wie eine Malware über Wechseldatenträger überhaupt in Umgebungen mit getrennten Netzwerken gelangt. USB-Sticks fungieren dabei als „Bring-Your-Own-Execution“-Vektor: Sie enthalten neben dem erwarteten Inhalt zusätzliche Programme oder Skripte, die sich beim Einstecken ausführen oder persistieren, etwa über Auto-Run-ähnliche Mechanismen, manipulierte Installationslogik oder durch späteres manuelles Starten. In der beschriebenen Untersuchung soll von acht analysierten Geräten in sechs Fällen die bösartige Komponente gefunden worden sein; zudem werden mehr als 50 infizierte Computer genannt, wobei rund die Hälfte in abgeschlossenen internen Netzwerken betrieben wurde. Genau diese Mischung aus offenen und isolierten Umgebungen macht die Lage besonders riskant.
Besonders brisant ist der Aspekt der Beschaffung und der Nachweisbarkeit: Interne Dokumente sollen die ursprüngliche Herkunft der USB-Sticks nicht mehr verifizieren können. Damit wird ein klassisches Supply-Chain-Risiko sichtbar, das viele Security-Teams im Alltag unterschätzen, wenn sie nur auf Endpoint-Schutz und Netzwerksegmentierung setzen. Der Verweis auf eine Nähe zu chinesisch ausgerichteten Advanced Persistent Threats, namentlich Mustang Panda (auch unter weiteren Gruppennamen geführt), ordnet das Vorgehen in eine bekannte Taktik ein: Kampagnen, die portable Medien nutzen, um initialen Zugriff zu gewinnen, interne Zugriffe zu erweitern und anschließend Datenabflüsse vorzubereiten. Eine öffentliche Bestätigung zur Attribution wird zwar nicht genannt, doch das Muster passt zu wiederkehrenden Signaturen dieser Angriffsstrategie.
Im Marktumfeld ist damit auch die Diskussion um „Managed Removable Media“ neu entfacht. Während viele Organisationen Wechseldatenträger aus Compliance- oder Sicherheitsgründen einschränken, zeigen solche Fälle, dass Einschränkungen ohne Durchsetzung und kontrollierten Lebenszyklus häufig ins Leere laufen. In den USA hatten Behörden in den letzten Jahren bereits einen Anstieg komplexerer Angriffe durch China-verbundene Akteure prognostiziert; konkret wurden sowohl Kanzleien und große Telekommunikationsanbieter als auch Plattformen wie LinkedIn in Berichten als betroffene Ziele genannt. Der Vergleich hilft: Der Angriffsweg ist flexibel, aber der Mechanismus bleibt ähnlich—portable Medien sind nur ein Baustein in einem größeren Toolkit aus Social Engineering und technischer Ausnutzung.
Experten betonen deshalb, dass der Schlüssel nicht im pauschalen Verbot liegt, sondern in der sicheren Steuerung. InfraShield-Präsident und CEO Mark Rorabaugh brachte es sinngemäß auf den Punkt: Portables würden nicht verschwinden, weil kritische Infrastrukturen USB-Sticks täglich für Software-Updates, Diagnose, Engineering-Aktivitäten, Datenerfassung und Lieferanten-Support benötigen. Gleichzeitig müsse man den Einsatz kontrollieren, anstatt das Problem rein organisatorisch zu „verbieten“. Diese Haltung ist auch für die deutsche und europäische Enterprise-Praxis relevant, denn gerade in Industrie- und Behördenumfeldern kollidieren Security-Ziele mit Betriebsrealitäten. Sicherheitsprodukte großer Anbieter wie Microsoft oder CrowdStrike setzen in diesem Kontext häufig auf Richtlinien, Geräte- und Datei-Scanning sowie Attack-Path-Analysen—doch ohne klare USB-Governance bleibt auch das End-to-End-Scannen nur ein Teil der Antwort.
Aus Sicht regulatorischer und datenschutzrechtlicher Anforderungen verschiebt sich der Fokus auf die Frage, wie derartige Vorfälle die Integrität und Vertraulichkeit von Informationen bedrohen. Selbst wenn im konkreten Fall ein Impact auf militärische Systeme verneint wird und keine Hinweise auf Datenexfiltration oder externe Kommunikation genannt werden, bleibt der Risikococktail bestehen: Malware kann erst später aktiv werden, Daten im lokalen Cache vorbereiten oder Zugriffswege für Folgeschritte öffnen. Für Unternehmen gilt dabei: Strenge Informationsklassifizierung und der Nachweis von Kontrollmaßnahmen sind entscheidend, insbesondere wenn personenbezogene Daten oder sensible Prozessdaten verarbeitet werden. In Europa würde so ein Szenario außerdem schnell in den Bereich von Meldepflichten und Dokumentationsanforderungen nach Datenschutz- und IT-Sicherheitsregelwerken fallen.
Marktseitig ist die zentrale Lehre für IT- und Security-Organisationen, dass isolierte Netze nur dann „hart“ sind, wenn der Transferpfad zwischen Domänen überwacht und technisch abgesichert wird. In der beschriebenen Lage wurden Sticks offenbar so lange wiederverwendet, dass die Infektion über den ursprünglichen militärischen Kontext hinaus in private Organisationen driften konnte. Das ist genau der Übergang, in dem viele Security-Programme zu spät reagieren: Sie stoppen zwar laterale Bewegungen im Netzwerk, aber sie begrenzen nicht konsequent die Ausführung von Artefakten auf Wechseldatenträgern. Praktisch bedeutet das: Hardware-Richtlinien, forensisch geprüfte Medien, signierte Updates, Segmentierung nach Medienklassen sowie konsequentes Logging der Einsteckereignisse müssen zusammenwirken.
Für die Zukunft ist damit eine Verschiebung der Roadmaps zu erwarten: mehr Investitionen in „Air-Gap“-taugliche, aber realitätsnahe Prozesse, weniger alleinige Hoffnung auf Segmentierung. Ransomware- und Spionageangriffe haben in den letzten Jahren gezeigt, dass Angreifer gern dort ansetzen, wo Menschen mit Systemen umgehen müssen—und USB ist dafür historisch der häufigste Berührungspunkt. Unternehmen sollten deshalb als Nächstes ihren Medienlebenszyklus auditieren: Wo kommen Sticks her, wie werden sie registriert, wie werden sie getestet, und was passiert, wenn die Herkunft nicht mehr nachweisbar ist? Wenn diese Punkte geklärt sind, sinkt das Risiko drastisch—und zugleich verbessert sich die Reaktionsfähigkeit, falls es erneut zu einer ähnlich „verdeckten“ Infektionskette kommt.
💳 Amazon-Kreditkarte mit 2.000 Euro Limit bestellen!
🔥 Heutige Hot Deals bei Amazon: Bis zu 80% Rabatte!
🎉 Amazon Haul-Store für absolute Schnäppchenjäger!
- ★ 23-stufiges KI-Go-Training – Für Spieler mit Grundkenntnissen der Regeln – Entwickelt als intelligenter Trainingspartner passt sich die KI Spielern von 18K bis 9D an. Ideal für alle, die die Grundregeln bereits beherrschen und ihr Spiel verbessern möchten.
- IHR EMOTIONALER AI-BEGLEITER: Eiliko ist mehr als nur ein Anhänger, es ist ein charismatischer KI-Freund. Mit einem dynamischen LED-Bildschirm, der eine Vielzahl von animierten Gesichtern und Ausdrucksformen anzeigt, reagiert er auf Ihre Interaktionen mit einzigartiger Persönlichkeit und Charme.
- NIEDLICHER BEGLEITER: Eilik ist der ideale Begleiter für Kinder und Erwachsene, die Haustiere, Spiele und intelligente Roboter lieben. Mit vielen Emotionen, Bewegungen und interaktiven Funktionen.
- 【XL-Größe für gedeihende Pflanzen】Geben Sie Ihren Pflanzen den Raum, den sie verdienen! Unser verbessertes, großes 13,7 cm großes Design bietet Platz für Pflanzen mit einem Durchmesser von bis zu 8,9 cm und damit deutlich mehr Platz für Wurzelwachstum und Pflanzengesundheit im Vergleich zu kleineren, veralteten Modellen. Die Produktabmessungen betragen 13,6 x 13,6 x 13,2 cm und das Gerät wiegt nur 355 g.
- V28 Update - JETZT MIT NEUEN FUNKTIONEN! Als Reaktion auf das Ladeproblem von Loona haben wir das automatische Aufladen 2.0 verbessert. Diese Optimierung hilft Loona, die Ladewege in verschiedenen Szenarien zu erkennen und anzupassen, um die Erfolgsquote beim automatischen Aufladen zu erhöhen. Mobile Hotspots können sich mit Loona verbinden und überwinden WLAN-Einschränkungen, sodass Sie jederzeit und überall mit Loona interagieren können.
- Die besten Bücher rund um KI & Robotik!

- Die besten KI-News kostenlos per eMail erhalten!
- Zur Startseite von IT BOLTWISE® für aktuelle KI-News!
- IT BOLTWISE® kostenlos auf Patreon unterstützen!
- Aktuelle KI-Jobs auf StepStone finden und bewerben!
- Künstliche Intelligenz: Dem Menschen überlegen – wie KI uns rettet und bedroht | Der Neurowissenschaftler, Psychiater und SPIEGEL-Bestsellerautor von »Digitale Demenz«
Du hast einen wertvollen Beitrag oder Kommentar zum Artikel "Malware-verseuchte USB-Sticks kompromittieren japanische Militärnetze" für unsere Leser?


#Sophos
Es werden alle Kommentare moderiert!
Für eine offene Diskussion behalten wir uns vor, jeden Kommentar zu löschen, der nicht direkt auf das Thema abzielt oder nur den Zweck hat, Leser oder Autoren herabzuwürdigen.
Wir möchten, dass respektvoll miteinander kommuniziert wird, so als ob die Diskussion mit real anwesenden Personen geführt wird. Dies machen wir für den Großteil unserer Leser, der sachlich und konstruktiv über ein Thema sprechen möchte.
Du willst nichts verpassen?
Du möchtest über ähnliche News und Beiträge wie "Malware-verseuchte USB-Sticks kompromittieren japanische Militärnetze" informiert werden? Neben der E-Mail-Benachrichtigung habt ihr auch die Möglichkeit, den Feed dieses Beitrags zu abonnieren. Wer natürlich alles lesen möchte, der sollte den RSS-Hauptfeed oder IT BOLTWISE® bei Google News wie auch bei Bing News abonnieren.
Nutze die Google-Suchmaschine für eine weitere Themenrecherche: »Malware-verseuchte USB-Sticks kompromittieren japanische Militärnetze« bei Google Deutschland suchen, bei Bing oder Google News!