Die Bilder in diesem Artikel wurden mit künstlicher Intelligenz erstellt. So veröffentlichen wir
Am 8. Oktober veröffentlichten das FBI und die Agenturen in sechs Ländern eine gemeinsame Warnung, die einem chinesischen Unternehmen, der Integrity Technology Group, eine anhaltende Reihe von Intrusionen zuweist, deren Hauptzweck darin bestand, E-Mails ausfiltrieren Regierungsorganisationen, Sicherheitskräfte, Gesundheitszentren und religiöse Institutionen, insbesondere in Südostasien. Die Mitteilung der Agenturen kombiniert technische Beweise, die durch die Untersuchungen mit Bewertungen der Infrastruktur und Praktiken der Gruppe gewonnen wurden; die US-Versicherungsabteilung. Die Vereinigten Staaten hatten das Unternehmen bereits im Januar 2025 sanktioniert und das Vereinigte Königreich sanktionierte es im Dezember 2025. Integrity Technology Group hat die Gebühren verweigert.
Konfirmierte Tatsachen: die Agenturen beschreiben konkrete Vektoren und Werkzeuge, die die Akteure verwendet: massive Scans von exponierten Diensten (Ports 21, 22, 53, 80, 443, 1080) mit Open-Source-Diensten wie Nmap und Mascan; Verwendung eines Scanners namens MicroScan (eine Python-Anwendung mit mehr als 1.300 Skripten zur Ausnutzung bekannter Schwachstellen); Kraft / Brute-Techniken (Passwort-Druck) gegen Microsoft 365 und Exchange-Konten durch Darüber hinaus verlinkt das FBI Domains, die die Angreifer verwendet, wie natcloud-Service [.] com und dns.studiocloud [.] xyz, und sagt, dass es eine Web-Anwendung gibt, die es Dritten erlaubt, auf gestohlene Mail-Inhalte zugreifen.

Einschränkungen und unsichere Elemente: Die Warnung quantifiziert nicht, wie viele Organisationen ausgefiltert oder bestimmte Termine gesetzt wurden, als die Räuber auftraten - nur Dokumente, die die Aktivität seit mindestens Januar 2021 beobachten. Es tritt auch nicht auf bestimmte Personen innerhalb des sanktionierten Unternehmens ein; es spricht in kollektiver Hinsicht ("die Bedrohungsakteure") und zeigt an, dass die gleiche Taktik mit Gruppen zusammenfällt, die von privaten Firmen mit Namen wie Flax Typhoon oder Ethereal Panda verfolgt werden, ohne eine vollständige Identitätsäquivalenz zu etablieren. Auf der anderen Seite enthält die Warnung Listen von Indikatoren (Domains, IP, Hashes) über Jahre - mehrere IOCs Datum ab 2016 - und empfiehlt, sie zu überprüfen, bevor sie blockieren, weil die Daten der "letzten Beobachtung" sind nicht immer die neuesten in der öffentlichen Aufzeichnung.
Technisch ist das Betriebsmuster klassisch, aber effizient: zuerst, Automatisches Scannen schutzbedürftige Dienste (Web-, Mail-Dienste und Verwaltungspanelen) zu lokalisieren; dann, Betrieb oder Fälschung von Seiten, um Anmeldeinformationen zu erfassen (eine XSS-Payload, die Benutzer / Passwortfelder zeigt und eine ZIP mit einem schädlichen ausführbaren, einen legitimen Prozess simulierenden Prozess liefert); Nebenbewegungen durch Robbing von Domain-Angriffen und mit gültigen Anmeldeinformationen, um Mail-APIs zuzuzugreifen; und Exfiltration durch Skripte, die durch Skripte, die durch die komplette Postangriffe komprimieren und laden. Eine bemerkenswerte Komponente ist die Vorliebe für Werkzeuge, die legitime Methoden (EWS, Microsoft Graphh APIs, legitime VPN-Installateure) verwenden, um die Erkennung schwierig zu machen.
Was dies in der Praxis bedeutet: Für die betroffenen Institutionen bedeutet die Exposition von Postfächern nicht nur einen Verlust an Vertraulichkeit - Dokumente, medizinische Aufzeichnungen, Polizeiuntersuchungen - sondern auch die Möglichkeit, verlängerte Nachverfolgung(verwendbare Anmeldeinformationen, verbleibende Kontodelegationen oder berechtigte Anträge). Für Einzelpersonen kann das Vergehen der Post zu Identitätsdiebstahl, Erpressung oder operativen Sicherheitsverpflichtungen führen. Auf strategischer Ebene birgt die Nutzung eines Unternehmens mit kommerziellen Aktivitäten, das laut Agenturen die Kapazitäten für staatliche Dienstleistungen bietet, Risiken von Spionage mit Zugang zu internen Kommunikationen von öffentlichen und privaten Akteuren.
Operationelle und technische Empfehlungen - konkrete und priorisierte Maßnahmen -: für Sicherheitsmanager und Sicherheitsbeamte müssen Sofortmaßnahmen und konkrete Maßnahmen getroffen werden.
1) Überprüfen und härten Zugriff auf Post und API: aktivieren Sie obligatorische MFA für alle Zugriffe auf Webmail, Exchange, Management-Panels und VPN; Audit- und Widerrufsberechtigungen, die in Azure / Office 365 registriert sind (rotieren Sie Client-Geheimnisse und entfernen Sie unbewertete Anwendungen); überwachen Sie EWS-Zugriffs- und ungewöhnliche Abfragemuster durch Konto- oder IP-Adressen.
2) Grundstück und Oberflächenreduktion: Aktualisierungen für die von der Warnung und von den Herstellern identifizierten Produkte (die Patches und Minderungen veröffentlichen). Konsultieren Sie den Katalog der ausgenutzten Schwachstellen, die der CISA bekannt sind, um Patches zu priorisieren: https: / / www.cisa.gov / Wissens-exploited-vulnerabilities-catalog. Deaktivieren Sie unnötige Dienste und Ports (z.B. Remote-Management-Schnittstellen und Dateidienste) und beschränken Sie den Zugriff auf kritische Dienste durch zuverlässige Unternehmenszugriffskontrolllisten oder VPN.
3) Suche nach spezifischen Verpflichtungssignalen: Überprüfen Sie Web-Logs für XSS-Payloads oder Leseradressen, die falsche Formulare anzeigen; Audit-Events und Replikationsrechte von Active Directory (DCSync-Verhalten); erkennen Sie ausführbare Einrichtungen mit Systemnamen (conhost.exe / dllhost.exe) außerhalb der erwarteten Standorte; und überprüfen Sie ausgehende Verbindungen zu Domänen und PIs in öffentlichen Indikatoren von Agenturen aufgeführt. Für allgemeine Hinweise auf MFA und Kontrollen siehe CISA-Leitfaden: https: / / www.cisa.gov / mfa.
4) Antwort auf Verdacht auf Eindringen: um engagierte Hosts zu isolieren, Aufzeichnungen und Beweise zu bewahren, forensische Suchanfragen durchzuführen, um den Umfang zu bestimmen (aufgeforderte Anmeldeinformationen, vor kurzem erteilte Berechtigungskonten, Anträge mit delegierten Zugriffen) und, erst nach ordnungsgemäßem Scannen und Vermitteln, Backdoors entfernen und Passwörter und Geheimnisse drehen. Wenn es Beweise für DCSync oder Zertifikat Diebstahl / Kerberos gibt, betrachten Sie die kontrollierte Rotation von kritischen Service-Konten (einschließlich krbtgt in AD) und die Rekombination von Domain-Controllern nach Schwere.
(5) Koordinaten und Bericht: die zuständigen nationalen Behörden und gegebenenfalls sektorale Informationsaustauschpartner zu unterrichten. Agenturen bieten zusätzliche Ressourcen und können IoC teilen; außerdem enthalten gemeinsame Aktionen und Reporting-Hilfe den Missbrauch von Anmeldeinformationen und stoppen die Verteilung der gestohlenen Inhalte durch Dritte.

Für Endbenutzer: Vermeiden Sie die Wiederverwendung von Passwörtern, aktive MFA, wo verfügbar, Misstrauen Seiten, die nach Anmeldeinformationen fragen unerwartet und kommunizieren Sie jede verdächtige Mail oder Anfrage an das IT-Team. Organisationen sollten ihre Mitarbeiter in Anerkennung von falschen Anmeldeseiten und in dem schnellen Bericht trainieren.
Kurz gesagt, die gemeinsame Ausschreibung beschreibt eine bewährte Angriffskette, die öffentliche Werkzeuge und bekannte Exploits mit verdeckten Techniken mit legitimen Dienstleistungen verbindet. Das Wesentliche, sich zu verteidigen ist, die Angriffsfläche zu reduzieren, MFA, Audit Cloud und AD-Replikationsbeauftragte zu zwingen und Antwortverfahren zu haben, die Beweise vor Reinigungssystemen bewahren. Für mehr regulatorische und technische Kontext, siehe die Seiten von Agenturen wie das FBI und CISA auf Taktik und Patches.
Offizielle Quellen und nützliche Ressourcen: FBI-institutionelle Seiten auf der Cyberforschung https: / / www.fbi.gov / Forschung / Cyber und den oben zitierten Katalog der ausgenutzten Sicherheitslücken des CISA.
Verwandte Artikel
Weitere Neuigkeiten zum selben Thema.

Kampagne mit LLM und ARTEX greift südkoreanische Finanzinstitute und Exfilterdaten an
Sicherheitsforscher haben eine Kampagne gegen südkoreanische Finanzinstitute unter Verwendung von sprachegesteuerten Angriffswerkzeugen zur Automatisierung von Intrusionen und D...

ChainDrop Kampagne enthüllt Tensorlake in npm; Version 0.5.144 Widerruf
Ein Paket von npm genannt Tensorlake, ein SDK in TypeScript orientiert an Tensorlake-Anwendungen und -Diensten, war in einer Supply-Chain-Kampagne verbunden mit der Angriffsfami...

Google berichtet DNS Entführung: TLS-Zertifikate für google.com.gh, google.sl und google. wie
Google berichtete am 6. Oktober, dass Angreifer es geschafft haben, unbefugte HTTPS-Zertifikate für Google- und YouTube-Namen auszustellen, nachdem sie autoritäre DNS-Aufzeichnu...

Cyber-Risiko in 2026 bewegt sich zu Workflows und IA, laut Voice of the CISO
Die von fünf Editionen der Voice of the CISO Studie hinzugefügten Daten - einschließlich der jüngsten Ergebnisse von 2026 - zeichnen eine weniger intensive Veränderung als Risik...

Phishing BitB weist auf Werbeprofis und Kontomanager zu stehlen MFA
Sicherheitsforscher haben eine Phishing-Kampagne für Werbeprofis und Account Manager beschrieben, die eine human-operierte Plattform verwendet, um Anzeigenprodukte im Zusammenha...

LibreOffice / OpenOffice Calc ermöglicht Remote-Source-Ausführung beim Öffnen von ODB / JDBC Blättern
Forscher haben gezeigt, dass ein böswilliges Tabellenblatt LibreOffice und Apache OpenOffice zwingen kann, Code, der von einem Angreifer beim Öffnen der Datei gesteuert wird, au...

Dänemark bestätigt unbefugten Zugriff auf die RCP, die 8,8 Millionen Datensätze betroffen
Die dänische Regierung bestätigte, dass es für etwa zehn Tage im September unberechtigten Zugang zu den Zentrales Peru Register (CPR) die nationale Bevölkerungsdatenbank. Laut d...