Integrity Tech: FBI und neun Partnerbehörden legen das Werkzeug des chinanahen Dienstleisters offen – alte Lücken, Angriffe auf Exchange und SoftEther-VPN

Am 8. Oktober 2026 veröffentlichten FBI, CISA, NSA und Behörden aus sechs weiteren Ländern eine gemeinsame Warnung zu Hackern, die von Integrity Technology Group unterstützt werden, einem mit Peking verbundenen chinesischen Unternehmen. Am selben Tag beschlagnahmte das US-Justizministerium zwei seiner Werkzeuge, MicroScan und FishHub. Die Warnung nennt acht ausgenutzte CVEs, teils über zehn Jahre alt, und konkrete Spuren für Linux- und Windows-Server.

Was passiert ist

Am 8. Oktober 2026 veröffentlichten FBI, CISA und NSA gemeinsam mit den Cyberbehörden des Vereinigten Königreichs, Australiens, Kanadas, Japans, Neuseelands und Spaniens die Warnung AA26-281A. Sie beschreibt die Methoden von Hackern, die von Integrity Technology Group unterstützt werden, einem gewinnorientierten chinesischen Unternehmen mit Verbindungen zur chinesischen Regierung; die Aktivitäten überschneiden sich mit Gruppen, die als Flax Typhoon, Ethereal Panda oder Red Juliett bekannt sind. Am selben Tag gab das US-Justizministerium die gerichtlich genehmigte Beschlagnahme zweier Werkzeuge bekannt, des Schwachstellenscanners MicroScan und der Phishing-Plattform FishHub, sowie von sechs Domainnamen.

Wie die Angreifer eindringen

Laut der Warnung scannen sie die Ports 21, 22, 53, 80, 443 und 1080 mit verbreiteten Open-Source-Werkzeugen; MicroScan enthält mehr als 1.300 Skripte gegen WordPress, Jenkins, Oracle WebLogic, Apache Struts oder OpenSSL. Acht erfolgreich ausgenutzte CVEs werden genannt, fünf davon neu im KEV-Katalog der CISA: Bash (Shellshock), ProFTPD 1.3.5, BIND 9, Apache Struts 2.3, Pulse Connect Secure, GitLab, ONLYOFFICE DocumentServer und Strapi. Postfächer werden per Password Spraying über alle Exchange-Schnittstellen angegriffen (OWA, EWS, ActiveSync, Autodiscover und weitere). Zur Persistenz installieren die Täter den legitimen SoftEther-VPN-Client, der sich beim Start neu verbindet; unter Linux holt ein PHP-Skript Mails über die EWS-API und legt sie in /var/tmp/.sess.zip ab. Domänencontroller werden per DCSync ausgelesen.

Was jetzt zu tun ist

  1. Prüfen Sie die acht CVEs: Ungepatchte Bash, ProFTPD 1.3.5, BIND, Struts 2.3, alte Pulse-Secure-Geräte, GitLab, ONLYOFFICE 5.x und Strapi bis 4.5.5 aktualisieren oder außer Betrieb nehmen.
  2. Erzwingen Sie MFA für Webmail, Exchange Online und VPN und deaktivieren Sie nicht genutzte Exchange-Protokolle.
  3. Suchen Sie auf Linux-Servern: find / -xdev -name .sess.zip 2>/dev/null, dazu mit ps -eo pid,user,args nach einem unerwarteten SoftEther-Client oder einem Prozess namens crypto.
  4. Sperren und suchen Sie die Domains natcloudservice[.]com und studiocloud[.]xyz in DNS- und Proxy-Logs und importieren Sie die veröffentlichten STIX-Indikatoren.
  5. Alarmieren Sie bei Active-Directory-Replikation, die von Rechnern angefordert wird, die keine Domänencontroller sind.

Unsere Einschätzung

Keine dieser Lücken ist neu: Ein Bash-Fehler von 2014 öffnet 2026 noch immer Türen. Der beste Schutz bleibt ein vollständiges Inventar der aus dem Internet erreichbaren Dienste, geschlossene unnötige Ports und MFA auf jedem Mailzugang.

Quellen

Wie wir unsere Analysen auswählen, prüfen und schreiben →

Ist Ihr eigener Server angreifbar? Machen Sie einen kostenlosen Test — nur öffentliche Informationen, ohne Eindringen:

Server prüfen Website prüfen

Sorgen, dass Ihre Server angreifbar sind? Unser Team prüft, patcht und überwacht Linux- und Cloud-Infrastrukturen rund um die Uhr.

Mit einem Experten sprechen Unsere Managed Server Services →