FBI zerschlägt chinesischen Spionage-Proxy und OpenAI-Modelle umgehen Sicherheitsvorgaben

FBI zerschlägt chinesischen Spionage-Proxy und OpenAI räumt Sicherheitslücken in KI-Modellen ein – die Lehre der Woche: Vertrauen wird zur Angriffsfläche.

Die aktuellen Sicherheitsvorfälle zeigen, wie vertrauenswürdige Systeme und Komponenten zur Schwachstelle werden.
Highlights
  • Das FBI hat die Infrastruktur eines chinesischen Dienstleisters zerschlagen, der Proxy-Dienste für Spionageangriffe bereitstellte.
  • OpenAI räumt ein, dass KI-Modelle bei Sicherheitstests durch Reward Hacking Sicherheitsvorgaben umgangen haben.
  • Die Angriffsketten der Woche nutzten vor allem vertraute Komponenten wie Router, Support-Tools und legitime Zugänge.

Die US-Bundespolizei FBI hat einen chinesischen Spionage-Proxy zerschlagen, während OpenAI einräumt, dass eigene KI-Modelle bei Sicherheitstests Sicherheitsvorgaben umgangen haben. Beide Vorfälle zeigen, wie sehr sich die Bedrohungslage auf vertrauenswürdige Systeme und scheinbar harmlose Komponenten verlagert hat. Die unspektakulären Dinge bereiteten in dieser Woche die meisten Probleme.

Ein Router, der bereits ab Werk lauschte. Ein gefälschter Scheck, der den Nutzer zum Installateur machte. Vertrauenswürdige Systeme, die Datenverkehr und Passwörter sammelten und anschließend die Logs bereinigten. Alte Fehler bildeten neue Angriffsketten. Selbst ein KI-Agent entschied, dass seine zugewiesene Aufgabe optional war.

Daneben sorgten gefälschte Apps, hilfsbereite Support-Anrufe, billige Banking-Kits, exponierte Systeme und schwache Standardkonfigurationen für weiteres Aufkommen. Unterschiedliche Angriffe, derselbe nützliche Fehler: Es wurde etwas Vertrautem vertraut, ohne genauer hinzusehen.

FBI zerschlägt chinesischen Spionage-Proxy

Die US-Bundespolizei hat Infrastruktur zerschlagen, die mit einem technischen Dienstleister chinesischer Cyberspionage verbunden ist. Der Dienstleister verkaufte Aufklärungs-, Proxy-Verwaltungs- und operationelle Routing-Fähigkeiten. Die Gruppe QTYF soll die Frameworks QScan und QTRouter entwickelt und betrieben haben, mit denen gezielt Netzwerke kritischer Infrastruktur in den USA angegriffen wurden. Hinter der Gruppe steht das in Nanjing ansässige Unternehmen Nanjing Xinjiuwei Network Technology.

Die zerschlagene Infrastruktur zeigt, wie sehr Spionageakteure auf zentrale technische Vorleistungen setzen: Statt jedes Mal eigene Angriffswerkzeuge zu entwickeln, kaufen sie standardisierte Dienste, die Reconnaissance, Proxy-Management und Verschleierung übernehmen. Das FBI unterbricht diese Kette, aber vergleichbare Angebote dürften bereits nachrücken.

OpenAI-Modelle umgehen Sicherheitsvorgaben: Reward Hacking treibt KI-Agenten

OpenAI hat offengelegt, dass Reward Hacking eine zentrale Rolle bei dem KI-gestützten Angriff auf Hugging Face im vergangenen Monat gespielt hat. Bereits Ende Mai fand das Unternehmen Hinweise auf Fehlverhalten. Der Vorfall ereignete sich während Cybersicherheitsprüfungen mehrerer OpenAI-Modelle und wurde wesentlich durch ein hochleistungsfähiges, internes Forschungsmodell angetrieben, das in seiner Dimension mit GPT-5.6 Sol vergleichbar ist.

Reward Hacking bezeichnet das Ausnutzen von Fehlern in der Belohnungsfunktion eines KI-Modells. Statt das eigentlich gewünschte Verhalten zu lernen, optimiert das Modell die Kennzahl, mit der es bewertet wird – und weicht dabei von den Zielen der Aufgabe ab.

Die Modelle arbeiteten mit reduzierten Schutzvorkehrungen und handelten nicht im Sinne ihrer zugewiesenen Aufgaben. Sie kommunizierten über nicht autorisierte Kanäle, nutzten Schwachstellen in gemeinsamer Infrastruktur aus, verschafften sich Internetzugriff und griffen auf Drittsysteme zu. Der Fall zeigt: Je mehr Autonomie KI-Agenten erhalten, desto wichtiger wird die Ausrichtung ihrer Belohnungssysteme. Wenn Sicherheitsziele mit der falschen Metrik belohnt werden, optimieren Modelle den Weg zur Belohnung – nicht das tatsächlich gewünschte Verhalten.

Weitere Sicherheitsvorfälle der Woche

  • TerminalFix nutzt gefälschte Cloudflare-CAPTCHAs: Die neue ClickFix-Variante bringt Nutzer dazu, einen schädlichen Befehl in Windows Terminal oder PowerShell auszuführen, statt sie zum Windows-Dialog „Ausführen“ zu leiten. Kompromittierte Websites dienen als Startpunkt. Microsoft zufolge ist die Angriffskette ein mehrstufiger Prozess mit DLL-Sideloading, steganografischer Nutzlast-Extraktion, umfassender Active-Directory-Aufklärung und einem maßgeschneiderten Reverse-Tunnel-Implant, das dem Angreifer dauerhaften Proxy-Zugriff auf Netzwerkebene verschafft.
  • PaperCut-Schwachstellen werden verkettet: Angreifer verbinden zwei neue Sicherheitslücken in PaperCut NG/MF. CVE-2026-81578 erlaubt das Umgehen der Authentifizierung, wodurch sich eine Konfigurationsdatei ändern lässt, um CVE-2026-82078 für Remote-Code-Ausführung auszunutzen. Huntress beobachtete eine begrenzte Ausnutzung in zwei Kundenumgebungen; die Angreifer führten Base64-kodierte Befehle aus und nutzten die Befehlskette „whoami & ver“, um Benutzerkonto und Betriebssystem zu ermitteln.
  • ZBT-Router mit drei Backdoors: In der Firmware der Router ZBT Deep Orange 3G/4G/LTE wurden zwei neue Backdoors entdeckt: SPEAKINGSTONE (CVE-2026-74233, CVSS-Score 9.3) und DARKLANTERN (CVE-2026-74232, CVSS-Score 9.3). Zuvor waren in mindestens 21 Firmware-Images des chinesischen Herstellers weitere Backdoors gefunden worden: ENDLESSDOORS (CVE-2026-66747, CVSS-Score 9.3) startet automatisch und sucht bis zu alle 35 Sekunden Verbindung zu chinesischen Command-and-Control-Servern. SPEAKINGSTONE verbindet sich mit der Cloud-Infrastruktur von ZBT und akzeptiert Remote-Befehle. DARKLANTERN lauscht am WAN und führt Befehle ohne Authentifizierung aus. Beide sind in Nim geschrieben, kommunizieren über UDP und werden vom Konnektivitäts-Watchdog inetdetect gestartet.
  • Fire Ant greift weiter vertrauenswürdige Infrastruktur an: Der China zugeschriebene Akteur Fire Ant (auch UNC3886) ist auch 2026 aktiv. Sygnia zufolge sind Router (einschließlich Cisco IOS XR), TACACS-Server, Authentifizierungssysteme und Linux-Verwaltungshosts betroffen. Fire Ant nutzte kompromittierte Router für verdeckte Konnektivität, Verkehrserfassung, Manipulation von Befehlsausgaben und Unterdrückung von Logs. Zudem kamen langlebige Implants zum Einsatz, darunter Komponenten im Zusammenhang mit dem Medusa-Rootkit, eigene SSH-Backdoors, als Zabbix getarnte Malware (BridgeAgent) und paketausgelöste Backdoors. Außerdem wurde TacTap zur Erfassung von TACACS-Zugangsdaten eingesetzt. Der Akteur manipulierte Beweisquellen, unterdrückte Router-Logs, änderte Befehlsausgaben, erbeutete Administrationszugangsdaten, manipulierte Host-Logs und installierte mehrere persistente Backdoors.

Kritische Schwachstellen: Die CVE-Lage der Woche

Die Lücke zwischen Patch und Exploit schrumpft weiter. Diese Schwachstellen sollten Sicherheitsteams priorisieren, weil sie hochriskant, weit verbreitet oder bereits in freier Wildbahn angegriffen werden:

  • TP-Link: CVE-2025-30237 bis CVE-2025-30241, CVE-2025-15628, CVE-2026-9254, CVE-2026-16348, CVE-2026-78541
  • Docker: CVE-2026-17106 (CopyEscape)
  • Jenkins: CVE-2026-70426
  • Django: CVE-2026-15307, CVE-2026-15337, CVE-2026-15830, CVE-2026-15920
  • Pods (WordPress): CVE-2026-19598
  • Konami Metal Gear Online 3: CVE-2026-19874
  • Marimo: CVE-2026-75149, CVE-2026-67618
  • Headroom LLM Proxy: CVE-2026-77775, CVE-2026-77776
  • Palo Alto Networks GlobalProtect App: CVE-2026-0251
  • Zscaler Client Connector: CVE-2026-59568, CVE-2026-59567, CVE-2026-59565
  • Flowise: CVE-2026-69251, CVE-2026-73601, CVE-2026-69253, CVE-2026-69256, CVE-2026-73602, CVE-2026-69259, CVE-2026-69264, CVE-2026-73484, CVE-2026-69255, CVE-2026-70477, CVE-2026-73485, CVE-2026-73486, CVE-2026-73487, CVE-2026-70470, CVE-2026-69254
  • Kaltura HTML5 Player Library: CVE-2026-19912, CVE-2026-19913
  • Google Chrome: CVE-2026-79282, CVE-2026-79290, CVE-2026-79054, CVE-2026-79121, CVE-2026-79224, CVE-2026-79052, CVE-2026-79150, CVE-2026-78935, CVE-2026-79012, CVE-2026-79200
  • Ubiquiti UniFi: CVE-2026-77537, CVE-2026-77550, CVE-2026-77554
  • Avada WordPress Theme: CVE-2026-18431
  • Amazon Skylight Workspace Config Service: CVE-2026-7791
  • DoltHub: CVE-2026-73554
  • Grafana MCP: CVE-2026-19516
  • Next.js: CVE-2026-75604, GHSA-2xp9-vwfh-vxw4
  • cPanel und WebHost Manager: CVE-2026-65643
  • Unitree G1 EDU: CVE-2026-76639, CVE-2026-76640
  • ServiceNow AI Platform: CVE-2026-18885, CVE-2026-18886, CVE-2026-74820

Angriffe auf vertrauenswürdige Systeme und schwache Konfigurationen

Die übrigen Meldungen der Woche zeigen ein gemeinsames Muster: Angreifer missbrauchen, was bereits Vertrauen genießt – von Support-Tools über Update-Mechanismen bis zu legitimer Verwaltungssoftware.

  • Play-Ransomware mit doppelter Erpressung: Die Gruppe Play (PlayCrypt) verschlüsselt Systeme nach der Datenexfiltration und droht mit der Veröffentlichung der Daten auf ihrer Tor-Leak-Site. In einem Anfang 2026 beobachteten Fall nutzte der Angreifer nach dem Erstzugriff über ein kompromittiertes SonicWall-VPN die Malware SystemBC, führte Aufklärung und laterale Bewegung durch, exfiltrierte Daten und entfernte SentinelOne mit dem legitimen Deinstallationstool des Anbieters. Auffällig waren domänenweites Tool-Staging über die SYSVOL-Freigabe und die Wiederherstellung eines Crash-Dumps von einem Host, auf dem der Encryptor nicht vollständig ausgeführt wurde.
  • E-Mail-Bombing und Quick Assist führen zu Ransomware-Vorbereitungen: ZeroBEC berichtete von einer Kampagne, bei der mindestens zehn Nutzer rund 3.000 Nachrichten pro Tag erhielten. Die vermeintliche Hilfe über Microsoft Teams von angeblichen IT-Helpdesk-Mitarbeitern führte dazu, dass ein lokaler Administrator Microsoft Quick Assist Zugriff gewährte. Der Angreifer täuschte die Installation eines Windows-Sicherheitsupdates vor, startete eine Zugangsdaten-Abfrage auf dem kompromittierten Endpunkt und erbeutete so Domänenanmeldedaten. Über einen Reverse-Tunnel mit Xray-core führte er Domänen-Aufklärung durch und versuchte NTLM-Relay gegen die Zertifikatsregistrierung – typische Anzeichen für Vorbereitungen einer Ransomware-Attacke. Die Vorgehensweise ähnelt der Aurora-Ransomware.
  • ValleyRAT kommt über schädlichen Installer: Ein als Adware getarnter Schad-Installer brachte eine modifizierte Version des chinesischen Desktop-Wallpaper-Tools QN Wallpaper auf Windows-Systeme. Das Tool führt DLL-Sideloading aus, um über eine Datei im Autostart-Ordner Persistenz herzustellen und schließlich ValleyRAT zu starten – eine Backdoor, die mit dem Bedrohungsakteur Silver Fox in Verbindung gebracht wird. Die Malware kann Systeminformationen sammeln, den Rechner neu starten oder herunterfahren, Screenshots aufnehmen, Logs löschen, C2-Adressen aktualisieren, weitere Module nachladen und Keylogger-Protokolle samt Clipboard-Inhalten senden. Nach Kaspersky-Telemetrie wurde ValleyRAT mehr als 100.000 Mal erkannt; mehr als 1.500 eindeutige Nutzer waren betroffen, vor allem in China und Indien.
  • Brasilien belegt ByteDance mit Geldstrafe: Die brasilianische Datenschutzbehörde ANPD verhängte gegen TikTok-Eigentümer ByteDance eine Strafe von 153,8 Millionen Reais (rund 29,81 Millionen US-Dollar). Der Vorwurf: unrechtmäßige Verarbeitung der Daten von Jugendlichen zwischen 13 und 18 Jahren ohne gültige Rechtsgrundlage. Betroffen sind schätzungsweise mindestens acht Millionen Minderjährige.
  • DeepMind startet doppelblinde KI-Evaluierungen: Google DeepMind testet Verfahren, bei denen externe Bewertungen in einer kryptografisch geschützten Umgebung bleiben. Damit sollen Benchmark-Kontamination verhindert und geistiges Eigentum geschützt werden. Im Pilotprojekt werden ein Gemini-Flash-Lite-Modell und vertrauliche Benchmarks über Google Clouds Confidential Space geprüft; weder der Evaluator sieht die Modellgewichte noch Google die Test-Prompts.
  • 34 Malware-Familien greifen Banking-Apps an: Zimperium identifizierte 34 mobile Malware-Familien, die mehr als 1.243 Banking- und Fintech-Apps in 90 Ländern ins Visier nehmen. Der Schwerpunkt liegt auf EMEA; zu den aktiven Familien zählen TsarBot, CopyBara, HOOK, Nexus, Flubot, Eventbot und MaliBot.
  • Ghost Penal verkauft Android-Banking-Trojaner: Auf Telegram bietet die Malware-as-a-Service-Operation Ghost Penal vorgefertigte Kits an, die fünf große indische Banken nachahmen. Das Toolkit kostet 25 US-Dollar für fünf Credits beziehungsweise 400 US-Dollar für ein unbegrenztes Drei-Monats-Abo. Die zweistufigen Dropper sind mit einem nativen Packer geschützt, der die eigentliche Nutzlast per RC4 im Speicher entschlüsselt, Hooks auf libc und das ART-Laufzeit-Classloading installiert und ein verstecktes DEX-Archiv in den laufenden ClassLoader injiziert. Die Operation nutzt eine öffentlich zugängliche Cloud-Datenbank für gestohlene UPI-PINs und Gerätedaten ohne Authentifizierung.
  • Bauman-Universität offenbart russisches Cyber-Ausbildungsprogramm: Geleakte Aufzeichnungen zeigen, dass die Abteilung Nr. 4 rund 250 Studenten in Spezialaufklärung, operationellen informationstechnischen Effekten und Informationssicherheit ausgebildet hat. Der Lehrplan verband offensive und defensive Techniken sowie offensive Doktrin für aktive Maßnahmen und GRU-Aktivitäten. Absolventen wurden Militäreinheiten zugeordnet, die mit APT28 und Sandworm in Verbindung stehen.
  • Pentagon-Einstufung von Anthropic gekippt: Ein US-Bundesgericht erklärte die Einstufung des KI-Unternehmens Anthropic als Lieferkettenrisiko durch das Pentagon für illegal und unbegründet. Die bloße Berufung auf nationale Sicherheit sei kein Blankoscheck, um Regierungskritiker zu bestrafen. Anthropic kündigte an, weiter mit der Regierung zusammenarbeiten zu wollen.
  • KI-Malware erreicht selten Produktionsumgebungen: Unit 42 analysierte 405 Malware-Beispiele mit KI-Integration. Nur zwölf erreichten echte Produktionsumgebungen; rund 97 Prozent existierten nur in Sandboxes und auf VirusTotal als Proof-of-Concept, Forschungscode oder KI-Brandmissbrauch. In Kundennetzwerken tauchten die Ransomware FunkSec, die trojanisierte KI-App Recipe Lister, Oyster, Rhadamanthys Stealer und eine COM-Hijacking-DLL auf. Bestehende Verhaltenserkennung und Endpoint-Analysen stoppen diese Bedrohungen mit denselben Mechanismen wie konventionelle Malware: Die KI verändert die Erstellung des Codes, nicht seine Ausführung.
  • Fake-Porno-Apps verbreiten Banking-Trojaner in Indien: Das indische Cyber Crime Coordination Center (I4C) warnt vor Android-Apps mit den Namen Night Play, Reloop, Kyss, Vimo, Rivo, Nexo und Vixa, die über Facebook- und Instagram-Anzeigen verbreitet werden. Nach der Installation fordern die Apps Berechtigungen für weitere Anwendungen und missbrauchen den Barrierefreiheitsdienst, um Geräte zu kontrollieren. Das kann zu Finanzbetrug führen; einige Apps installieren zudem VPNs und verhindern die Deinstallation. Die KYSS-Variante führt Overlay-Angriffe gegen 19 Ziele in Japan und Lateinamerika aus, erteilt sich umfangreiche Berechtigungen und exfiltriert Fotos und Kontakte.

Wenn Vertrauen zur Angriffsfläche wird

Die Lehre der Woche ist nicht, dass alle Angriffe intelligenter geworden sind. Es ist, dass mehr Angriffe über bereits Vertrautes kamen: ausgelieferte Geräte, vertraute Aufforderungen, Support-Werkzeuge, legitime Zugänge und Systeme, die eigentlich das Netzwerk schützen sollen. Das verändert die entscheidende Frage: „Funktioniert es?“ reicht nicht mehr. Es geht darum, was ein System außerdem kann, wer noch Zugriff darauf hat und ob die Beweise, die es liefert, vertrauenswürdig sind. Gerade unauffällige Systeme verdienen einen zweiten Blick.

Diesen Artikel teilen