FBI legt offen, wie die Integrity Technology Group E-Mail-Zugänge stiehlt und verkauft
Das FBI und internationale Partner haben enthüllt, wie Hacker, die mit der Integrity Technology Group in Verbindung stehen, Web-Schwachstellen ausnutzen und eigene Tools einsetzen, um E-Mails von Organisationen weltweit zu stehlen.
Automatisch aus dem englischen Original übersetzt.
Am 8. Oktober veröffentlichten das FBI und Behörden aus sechs weiteren Ländern eine gemeinsame Warnung (Advisory) über Cyber-Espionage-Aktivitäten, die mit der Integrity Technology Group in Verbindung stehen. Der Bericht skizziert, wie dieses chinesische Unternehmen seit mindestens Januar 2021 systematisch Regierungs-, Gesundheits- und religiöse Institutionen in Südostasien, Afrika und Nordamerika kompromittiert hat.
Was passiert ist
Die Integrity Technology Group, ein gewinnorientiertes Unternehmen, das von den USA und dem Vereinigten Königreich sanktioniert wurde, fungiert als Drehscheibe für Cyber-Tools und Eindringdienste. Die Warnung beschreibt die Mitarbeiter der Gruppe als Personen, die Infrastruktur aufbauen, Hacking-Tools entwickeln und direkt in Netzwerke eindringen. Während das Unternehmen die Vorwürfe bestreitet, wies der ehemalige FBI-Direktor Christopher Wray im Jahr 2024 darauf hin, dass der Vorsitzende des Unternehmens öffentlich zugegeben habe, Informationen für chinesische Sicherheitsbehörden gesammelt zu haben.
Der Umfang der Einbrüche ist breit gefächert und zielt auf kritische Fertigungssektoren, Strafverfolgungsbehörden und Bildungseinrichtungen in den USA sowie auf ähnliche Einrichtungen im Ausland ab. Die Hacker stehlen Daten nicht nur für sich selbst; sie betreiben eine Webanwendung, die Dritten Zugriff auf gestohlene E-Mail-Inhalte gewährt. Die Warnung identifiziert diese Drittnutzer nicht und gibt keine Gesamtzahl der kompromittierten Organisationen an, bestätigt jedoch den Diebstahl sensibler Kommunikation von Hochwertzielen.
Diese Aktivität unterscheidet sich von früheren Störungen, steht aber in Zusammenhang damit. Im September 2024 zerschlug das FBI das Raptor-Train-Botnet, das mehr als 200.000 Consumer-Geräte kontrollierte. Während diese Maßnahme auf die Botnet-Infrastruktur abzielte, beschreibt die neue Warnung die spezifischen Methoden zur Infiltration von Unternehmens- und Regierungsnetzwerken sowie zur Exfiltration von Daten.
Wie es funktioniert
Der Eindringprozess beginnt mit aggressivem Scannen. Die Angreifer nutzen Open-Source-Tools wie Nmap und WPScan sowie ein eigenes Python-Tool namens MicroScan. MicroScan enthält über 1.300 Skripte, die entwickelt wurden, um nach bestimmten Schwachstellen in Diensten wie OpenSSL, WordPress und Apache Struts zu suchen. Das britische National Cyber Security Centre stellte fest, dass die Gruppe einzigartig automatisierte Scan-Tools einsetzt, möglicherweise unter Einsatz von KI, um verwundbare Ziele effizient zu identifizieren.
Sobald eine Schwachstelle gefunden ist, nutzen die Hacker sie mit Befehlszeilen-Tools aus, die in Python und Go geschrieben sind. Die Warnung listet acht spezifische Common Vulnerabilities and Exposures (CVEs) auf, die erfolgreich ausgenutzt wurden, darunter Fehler in GNU Bash, Pulse Connect Secure und GitLab. Fünf dieser CVEs wurden kürzlich in den Katalog „Known Exploited Vulnerabilities“ aufgenommen. In einigen Fällen setzen sie Cross-Site-Scripting-Payloads ein, um Benutzer dazu zu bringen, Malware herunterzuladen, die als legitime Windows-Prozesse getarnt ist, wie etwa DiagTrack.exe.
Nachdem sie initialen Zugriff erlangt haben, stellen die Angreifer Persistenz durch die Verwendung der SoftEther-VPN-Software her, wobei sie oft den Installer umbenennen, um Systemdateien wie conhost.exe zu imitieren. Anschließend bewegen sie sich lateral im Netzwerk unter Verwendung von DCSync-Techniken über ein Tool namens DC.exe, um Active-Directory-Anmeldedaten zu ernten. Für den E-Mail-Diebstahl setzen sie einen PHP-Bot namens Curlc4.txt ein, der Exchange Web Services nutzt, um Mails zu sammeln, zu komprimieren und auf Remote-Server hochzuladen. Ein weiteres Tool, office-cli, verwendet legitime Microsoft-365-API-Anmeldedaten, um kontinuierlich E-Mail-Daten abzuzweigen, ohne typische Erkennungsalarme auszulösen.
Wichtige Details
- Hauptakteur: Integrity Technology Group, ein chinesisches Unternehmen, das im Januar 2025 vom US-Finanzministerium und im Dezember 2025 vom Vereinigten Königreich sanktioniert wurde.
- Eigene Tools: Die Gruppe nutzt MicroScan, eine Python-Anwendung mit über 1.300 Penetrationstest-Skripten, sowie EBurst für Passwort-Spraying-Angriffe gegen Microsoft-365-Konten.
- Ausgenutzte Schwachstellen: Acht spezifische CVEs wurden als ausgenutzt bestätigt, darunter CVE-2021-22205 in GitLab und CVE-2019-11510 in Pulse Connect Secure.
- Datenexfiltration: Gestohlene E-Mails werden Dritten über eine Webanwendung zugänglich gemacht, bei der Benutzer Inhalte bestimmter Konten anzeigen können, indem sie URL-Argumente ändern.
- Persistenzmechanismus: Angreifer installieren SoftEther-VPN-Clients, die so umbenannt sind, dass sie wie Windows-Systemdateien aussehen, um den Zugriff aufrechtzuerhalten und Sicherheitssoftware zu umgehen.
- Geografischer Fokus: Zu den Opfern gehören Organisationen in Südostasien, Afrika und Nordamerika, die Regierungs-, Gesundheits-, Strafverfolgungs- und religiöse Sektoren umfassen.
Warum es wichtig ist
Für Sicherheitstechniker und IT-Leiter hebt diese Warnung die Gefahr hervor, sich ausschließlich auf Perimeter-Verteidigungen gegen automatisierte, skriptgesteuerte Angriffe zu verlassen. Die Nutzung von Open-Source-Scannern in Kombination mit eigenen Exploit-Skripten bedeutet, dass jeder ungepatchte, öffentlich erreichbare Dienst ein potenzieller Einstiegspunkt ist. Die Tatsache, dass fünf der acht ausgenutzten Schwachstellen erst kürzlich in den Katalog „Known Exploited Vulnerabilities“ aufgenommen wurden, deutet darauf hin, dass Verteidiger aktuelle Bedrohungsintelligenz genau überwachen müssen und sich nicht nur auf statische Patch-Management-Zyklen verlassen dürfen.
Der Einsatz legitimer Tools wie SoftEther und Microsoft-365-APIs zur Datenexfiltration erschwert die Erkennung. Traditionelle signaturbasierte Antivirus-Software könnte umbenannte VPN-Installer übersehen, und Traffic, der gültige API-Anmeldedaten verwendet, sieht aus wie normales Benutzerverhalten. Dies verlagert die Last der Erkennung auf Verhaltensanalysen, wie etwa die Überwachung ungewöhnlicher Active-Directory-Replikationsanfragen oder unerwarteter Anwendungsrechte in Cloud-Umgebungen. Organisationen müssen davon ausgehen, dass der Diebstahl von Anmeldedaten ein primäres Ziel ist und dass gestohlene Daten weiterverkauft oder mit anderen Akteuren geteilt werden könnten.
Was Sie tun können
- Kritische Schwachstellen patchen: Wenden Sie sofort Fixes für die acht in der Warnung aufgeführten CVEs an, insbesondere für GitLab, Pulse Connect Secure und Apache Struts.
- Multifaktor-Authentifizierung erzwingen: Verlangen Sie MFA für alle Webmail-, VPN- und Administratorkonten, um Passwort-Spraying-Angriffe mit Tools wie EBurst zu mildern.
- Cloud-Rechte prüfen: Überprüfen Sie Microsoft-365- und andere Cloud-Konten auf nicht autorisierte Anwendungen oder Service Principal Names, die Lesezugriff auf E-Mails und Dateien haben.
- Active Directory überwachen: Richten Sie Alarme für unerwartete Replikationsereignisse ein, die auf die Nutzung von DCSync-Techniken zum Ernten von Anmeldedaten hindeuten könnten.
- Unbenutzte Dienste deaktivieren: Schalten Sie unnötige Ports und Dienste ab, wie etwa Fernzugriff und Dateifreigaben, um die Angriffsfläche für Scanner wie MicroScan zu reduzieren.
- Web-Eingaben bereinigen: Stellen Sie sicher, dass alle Webanwendungen Benutzereingaben ordnungsgemäß sanitisieren, um Cross-Site-Scripting-Angriffe zu verhindern, die Malware wie die gefälschte DiagTrack.exe liefern könnten.



