Digital
Microsoft

Toolshell: Chinas Elite-Hacker sollen hinter Angriff auf Westen stecken

Microsoft: Chinas Elite-Hacker stecken hinter Angriff auf Westen – Peking reagiert prompt

Von der Regierung in Peking unterstützte Hacker-Gruppen sollen westliche Organisationen über eine Lücke in Microsoft-Software ausspionieren. China warnt vor Diffamierung.
23.07.2025, 13:1423.07.2025, 18:08
Mehr «Digital»

Bei den aktuellen Cyberattacken auf westliche Unternehmen und Behörden führt die Spur Microsoft zufolge nach China. Unter den Angreifern seien bisher drei chinesische Hackergruppen identifiziert worden, teilte der US-Softwarekonzern mit. Zwei davon seien für Hackerangriffe im staatlichen Auftrag bekannt. Microsoft beobachtet sie unter den Namen Linen Typhoon und Violet Typhoon. Die dritte Gruppe wurde als Storm-2603 identifiziert.

Die ersten beiden Gruppen sind seit 2012 bzw. 2015 aktiv und stehen in Verbindung mit Spionageoperationen, hinter denen Peking vermutet wird.

  • Linen Typhoon soll auf den Diebstahl geistigen Eigentums spezialisiert sein «und zielt dabei in erster Linie auf Organisationen ab, die mit Regierung, Verteidigung, strategischer Planung und Menschenrechten zu tun haben», schreibt Microsoft.
  • Violet Typhoon konzentriere sich auf Spionage gegen «ehemalige Regierungs- und Militärangehörige, Nichtregierungsorganisationen (NGOs), Thinktanks, Hochschulen, digitale und Printmedien sowie den Finanz- und Gesundheitssektor in den Vereinigten Staaten, Europa und Ostasien».
  • Storm-2603 ist eine jüngere Gruppe, die mit Ransomware-Angriffen in Verbindung steht. Man habe bei dieser Gruppe keine direkte Verbindung zu anderen chinesischen Bedrohungsakteuren herstellen können, schreibt Microsoft.

Microsofts Analyse wird durch Charles Carmakal, technischer Leiter von Googles IT-Sicherheitstochter Mandiant, bekräftigt. Man gehe davon aus, dass China-nahe Akteure an den Attacken beteiligt seien, sagte er gegenüber der «Washington Post». Es gibt zudem Ähnlichkeiten mit früheren Attacken, die zuvor schon staatlich unterstützten chinesischen Hackergruppen zugeordnet wurden.

China weiss von nichts

China hat nach den Hacker-Angriffen auf westliche Organisationen davor gewarnt, Probleme bei der Cybersicherheit zur Verleumdung der Volksrepublik zu nutzen. Den genauen Sachverhalt kenne er nicht, sagte Aussenministeriumssprecher Guo Jiakun in Peking.

China sei stets in Übereinstimmung mit dem Gesetz gegen Hacker-Aktivitäten vorgegangen. Gleichzeitig spreche sich Peking dagegen aus, Cybersicherheitsprobleme zu nutzen, um China übel nachzureden und zu diffamieren, betonte er.

Das Regime in Peking reagiert auf westliche Vorwürfe generell meist damit, dass es sich um Verleumdung handeln würde.

Auch in der Vergangenheit hat Peking die Beteiligung an Hackerattacken kategorisch dementiert.

Angriffwelle begann letzte Woche

Von der mutmasslichen Angriffswelle aus China, die am Freitag begann, sind Privatnutzer nicht direkt betroffen. Aber Dutzende Regierungseinrichtungen sowie Telekommunikations- und Softwarefirmen in Europa und Nordamerika sollen das Ziel dieser vermuteten Spionageangriffe sein.

Die Angriffe werden über die zuvor unbekannte Sicherheitslücke Toolshell in selbst gehosteten Versionen von Microsoft Sharepoint ausgeführt. Solche sogenannten Zero-Day-Sicherheitslücken werden oft gezielt von Geheimdiensten gesucht, um sie verdeckt auszunutzen.

Es erstaunt daher nicht, dass die ersten Angriffe – vor dem Bekanntwerden der Lücke am Wochenende – gegen eine vergleichsweise kleine Anzahl von Zielen primär in den USA und Deutschland gerichtet waren. Staatliche Hacker beschränken ihre Angriffe meist auf wichtige Ziele, um möglichst lange unentdeckt zu bleiben. Sobald die Lücke, wie jetzt geschehen, allgemein bekannt wird, verliert sie für die staatlichen Hacker an Nutzen.

Behörden warnen, Microsoft reagiert

Die Cybersicherheitsbehörde der USA warnt, dass die Lücke «böswilligen Akteuren den vollständigen Zugriff auf SharePoint-Inhalte» ermögliche. Betroffen sind aber ausschliesslich lokal betriebene Server für das Microsoft-Programm SharePoint zum Teilen von Dateien. Die Cloud-Version SharePoint Online in Microsoft 365 ist nicht tangiert.

Microsoft hat nach dem Bekanntwerden der Toolshell-Angriffe über das Wochenende rasch reagiert und am Montag Updates zur Verfügung gestellt, die die kritische Sicherheitslücke beheben. Das Unternehmen fordert IT-Administratoren dringend dazu auf, diese zu installieren.

Da die Lücke nun bekannt ist, muss davon ausgegangen werden, dass nicht gepatchte Sharepoint-Systeme von weiteren Akteuren, insbesondere von Cybercrime-Banden, kompromittiert werden. Zur Absicherung lokaler Sharepoint-Server 2019 und 2016 hat Microsoft eine Anleitung veröffentlicht.

Die US-Cybersicherheitsbehörde CISA lobt Microsoft für die rasche Kommunikation und die unverzüglich eingeleiteten Sofortmassnamen. Das Problem: Die Installation der Updates genügt nicht für eine Absicherung.

Patchen ist nicht genug

Wenn Angreifer bereits in das System eingedrungen sind, reicht das reine Patchen nicht aus. Denn Angreifer könnten sich bereits zuvor dauerhaften Zugang verschafft haben. Dies wäre der Fall, wenn die Angreifer digitale Schlüssel gestohlen haben. Mit diesen könnten sie sich später wieder Zugang zu Systemen mit eigentlich geschlossener Sicherheitslücke verschaffen.

Es muss folglich nach dem Patchen davon ausgegangen werden, dass Systeme bereits durch Angreifer kompromittiert wurden. Microsoft fordert betroffene Sharepoint-Administratoren daher auf einer Hilfeseite dazu auf, nicht nur die Sicherheits-Updates zu installieren, sondern auch die kryptografischen Schlüssel, sogenannte MachineKeys, neu zu generieren.

Da sich Angreifer trotz Patch dauerhaft eingenistet haben könnten, sei es für IT-Administratoren «unabdingbar festzustellen, ob tatsächlich ein Angriff erfolgte und vielleicht sogar Erfolg hatte», schreibt das Techportal Heise. Microsoft empfiehlt zum Aufspüren den eigenen Defender Antivirus sowie das Antimalware Scan Interface (AMSI).

Administratoren sollten sich so verhalten, als ob sie von einem Angriff betroffen sind – unabhängig davon, ob dies tatsächlich der Fall ist, raten IT-Sicherheitsexperten. Heise hat eine Anleitung erstellt, wie bereits erfolgte Toolshell-Attacken aufgespürt werden können.

Mit Material der Nachrichtenagenturen AWP, SDA und DPA

DANKE FÜR DIE ♥
Würdest du gerne watson und unseren Journalismus unterstützen? Mehr erfahren
(Du wirst umgeleitet, um die Zahlung abzuschliessen.)
5 CHF
15 CHF
25 CHF
Anderer
Oder unterstütze uns per Banküberweisung.
Blick ins Allerheiligste: watson besucht das gigantische Hauptquartier von Microsoft in Seattle
1 / 68
Blick ins Allerheiligste: watson besucht das gigantische Hauptquartier von Microsoft in Seattle
Für watson besuchte ich zwei Tage den Microsoft-Campus bei Seattle: 42’220 Menschen arbeiten hier in 125 Gebäuden auf einer Fläche von rund 100 Fussballfeldern.
Auf Facebook teilenAuf X teilen
Temu ist der grösste Onlinehändler der Schweiz – das sagt ihr dazu
Video: watson
Das könnte dich auch noch interessieren:
58 Kommentare
Weil wir die Kommentar-Debatten weiterhin persönlich moderieren möchten, sehen wir uns gezwungen, die Kommentarfunktion 24 Stunden nach Publikation einer Story zu schliessen. Vielen Dank für dein Verständnis!
Die beliebtesten Kommentare
avatar
Mulumbi
23.07.2025 13:34registriert April 2024
Immer das gleiche, sei es aus Peking oder Moskau: Man erwischt sie bei ihren Asymmetrischen Angriffen, dann wird gewarnt, abgestritten, gemahnt und gedroht. Es muss endlich mehr Gegensteuer gegeben werden und das Kind beim Namen genannt werden.
1529
Melden
Zum Kommentar
avatar
Loeffel
23.07.2025 13:58registriert Oktober 2016
Chinesische Regierung: „Ausspionieren? Wir? Was wo? Keine Ahnung von was ihr spricht“
Animiertes GIFGIF abspielen
996
Melden
Zum Kommentar
avatar
Triumvir
23.07.2025 14:13registriert Dezember 2014
China weiss von nichts. Was für eine total, komplette Überraschung...
926
Melden
Zum Kommentar
58
Diese Automarke fährt Tesla in Europa davon
Elektroautos verkaufen sich wieder besser. Doch welche Automarken sind in Europa mit ihren E-Autos erfolgreich? Und welche Marken fallen bei den Kunden durch? Ein Überblick.
Europas E-Auto-Markt kommt in Fahrt und legte im ersten Halbjahr um 25 Prozent zu, während der gesamte Automarkt leicht schrumpfte. Der langjährige Dominator Tesla büsste den Spitzenplatz an VW ein.

Die Deutschen steigerten ihre E-Auto-Neuzulassungen von Januar bis Juni um 78 Prozent gegenüber dem Vorjahr und liessen den amerikanischen E-Auto-Pionier hinter sich. Die Volkswagen-Töchter waren mit ihren Elektroautos ebenfalls stark unterwegs: Skoda: Plus 147 Prozent. Audi: Plus 53 Prozent. Cupra: Plus 109 Prozent. Porsche: Plus 318 Prozent.

Elon Musks Konzern lieferte hingegen 33 Prozent weniger Teslas aus, was aber immer noch für Rang 2 reichte. Ebenfalls in die Top 5 der E-Auto-Marken fahren BMW, Audi und Skoda, die mit ihren neuen Stromern deutlich erfolgreicher als noch vor Jahresfrist agieren.

In den Top 10 konnten ausser Tesla und Volvo alle Automarken zulegen.
Zur Story