Die US-Behörden haben einem weitverzweigten Hacking-Netzwerk den Stecker gezogen, von dem sie sagen, dass es von einer staatlich unterstützten chinesischen Gruppe aufgebaut und betrieben wurde. Dies markiert einen der bislang bedeutendsten Schritte in Washingtons Bemühungen, ausländische Cyber-Operationen zu unterbinden, die auf Bundesbehörden abzielen. Die in dieser Woche vom Justizministerium bekannt gegebene Beschlagnahmung des China-gestützten Botnetzes legte zwei Hacking-Plattformen still, die angeblich jahrelang genutzt wurden, um in einige der sensibelsten Bereiche der US-Regierung einzudringen, darunter die NASA, die Federal Reserve und den Senat selbst.
Summary
Wichtigste Erkenntnisse
- Das FBI und das Justizministerium beschlagnahmten Internet-Domains, die mit zwei Hacking-Plattformen namens QScan und QTRouter verbunden waren, die zur Zielerfassung kritischer US-Infrastruktur eingesetzt wurden.
- Eine staatlich unterstützte chinesische Gruppe namens QTFY entwickelte und betrieb die Plattformen und agierte unter einem in China ansässigen Unternehmen namens Nanjing Xinjiuwei Network Technology Company.
- Zu den mutmaßlichen Opfern gehören die NASA, die Federal Reserve, das Justizministerium, das Energieministerium, das Gesundheitsministerium, die National Institutes of Health und der US-Senat.
- Der Senat wurde noch 2026 kompromittiert, während die frühesten Angriffe bis ins Jahr 2018 zurückreichen.
- Da die beschlagnahmten Domains fest im Schadcode verankert waren, soll die Abschaltung das gesamte Netzwerk funktionsunfähig gemacht haben.
FBI beschlagnahmt Domains eines chinesisch staatlich unterstützten Botnetzes
Das Justizministerium erklärt, dass die beschlagnahmten Domains das Rückgrat der Operation bildeten und direkt im Schadcode von QScan und QTRouter fest einprogrammiert waren. Die Kappung dieser Infrastruktur habe, so die Beamten, beide Hacking-Plattformen und ihre Command-and-Control-Server mit einem Schlag außer Betrieb gesetzt.
In den im US-Bezirksgericht für den Southern District of California entsiegelten Gerichtsunterlagen werden die Plattformen als Werkzeuge beschrieben, die speziell dafür entwickelt wurden, in die kritische Infrastruktur der USA und andere sensible Netzwerke einzudringen. Da die Domains für die Kommunikation der Malware mit ihren Betreibern unerlässlich waren, kam die Beschlagnahme einem Durchtrennen der Lebensader des Netzwerks gleich, anstatt nur einige Webadressen zu blockieren.
Dies ist über die technischen Details hinaus bedeutsam. Wenn Ermittler die Kommandostruktur so sauber zerschlagen können, entzieht das einer Hackergruppe mit einem einzigen rechtlichen Schritt den über Jahre aufgebauten Zugang und zwingt die Gegner, von Grund auf neu aufzubauen, anstatt einfach auf neue Server auszuweichen.
Betriebsweise und Zuordnung des Botnetzes
Staatsanwälte führen das Netzwerk auf ein chinesisches Unternehmen zurück und verknüpfen die Plattformen mit einem kommerziellen Hacking-as-a-Service-Betrieb statt mit einem Einzeltäter. Laut den entsiegelten Unterlagen entwickelte und betrieb die als QTFY bekannte Gruppe QScan und QTRouter, und QTFY selbst war bei der in China ansässigen Firma Nanjing Xinjiuwei Network Technology Company angestellt.
Das Justizministerium behauptet, zu den zahlenden Kunden von QTFY hätten das Ministerium für Staatssicherheit der Volksrepublik China und die Volksbefreiungsarmee gehört – ein Detail, das, sofern zutreffend, die Operation eindeutig in Pekings breiteren Geheimdienstapparat einordnet und nicht in gewöhnliche Cyberkriminalität. Diese Unterscheidung ist zentral dafür, warum der Fall als staatlich geförderte Spionage und nicht als krimineller Hacker-Ring auf der Suche nach finanziellem Gewinn behandelt wird.
Ziele und Auswirkungen der Cyberangriffe
Die Liste der mutmaßlichen Opfer umfasst einige der sensibelsten Bereiche der Bundesregierung und der privaten kritischen Infrastruktur. Gerichtsunterlagen besagen, dass die Angriffe die NASA, die Federal Reserve, das Justizministerium, das Energieministerium, das Gesundheitsministerium und die National Institutes of Health betrafen, zusammen mit Krankenhäusern, Telekommunikationsanbietern, Energieversorgern, Finanzinstituten und Rüstungsunternehmen.
Der Zeitverlauf macht diesen Fall besonders bemerkenswert: Die frühesten dokumentierten Angriffe datieren auf 2018, während der US-Senat laut eidesstattlicher Erklärung der Regierung noch 2026 kompromittiert wurde. Diese Spanne von acht Jahren deutet auf eine anhaltende, langfristige Kampagne hin und nicht auf einen isolierten Vorfall – ein Muster, das ernsthafte Fragen dazu aufwirft, wie lange unentdeckter Zugriff in Regierungsnetzwerken bestehen kann, bevor er entdeckt wird.
Bemerkenswert ist, dass das Justizministerium das Ausmaß der durch diese Angriffe verursachten Schäden nicht detailliert hat, sodass das Ausmaß der entwendeten Daten oder der betroffenen Systeme bei einzelnen Behörden weiterhin unbekannt bleibt.
Rolle von Threat Intelligence und zukünftige Auswirkungen
Threat Intelligence aus dem Privatsektor spielte eine direkte Rolle bei der Aufdeckung des Netzwerks. Der Netzbetreiber Lumen erklärte, er habe das vergangene Jahr damit verbracht, die Hacker zu verfolgen, während diese Regierungsbehörden sowie die Verteidigungs- und Luft- und Raumfahrtbranche auskundschafteten und ins Visier nahmen. Lumen teilte diese Erkenntnisse mit dem FBI und trug damit zu dem Verfahren bei, das schließlich zu den Domain-Beschlagnahmungen führte.
Justizminister Todd Blanche stellte die Maßnahme als Teil eines breiteren Musters der Strafverfolgung gegen Peking-verbundene Hacker dar. „Staatlich geförderte böswillige Hacker, die auf die kritische Infrastruktur Amerikas abzielen, werden gestoppt und strafrechtlich verfolgt“, sagte Blanche in einer Erklärung. „Die Bundesstrafverfolgungsbehörden haben die bösartige Software der VR China untersucht und deaktiviert – die jüngste in einer Reihe technischer Operationen zur Zerschlagung wahlloser Hacking-Aktivitäten, die von der Volksrepublik China unterstützt werden.“
Gerade dieser letzte Satz – „die jüngste in einer Reihe“ – ist besonders beachtenswert. Er signalisiert, dass diese Domain-Beschlagnahmung keine einmalige Aktion ist, sondern Teil einer anhaltenden Kampagne der US-Behörden, die mit dem chinesischen Staat verbundene Hacking-Infrastruktur Stück für Stück zu demontieren. Ob QTFY oder Nanjing Xinjiuwei unter neuer Infrastruktur wieder aufbauen und ob über die Beschlagnahmungen hinaus weitere rechtliche Schritte folgen, bleibt abzuwarten.
FAQ
Was hat das FBI im Zusammenhang mit dem chinesischen Botnetz beschlagnahmt?
Das FBI und das Justizministerium beschlagnahmten Internet-Domains, die von den Hacking-Plattformen QScan und QTRouter genutzt wurden und fest im Code der Malware verankert waren. Die Beschlagnahmungen machten beide Plattformen funktionsunfähig.
Wer betrieb das für diese Cyberangriffe genutzte Botnetz?
Die Plattformen wurden von einer staatlich unterstützten chinesischen Gruppe namens QTFY entwickelt und betrieben, die bei einem in China ansässigen Unternehmen namens Nanjing Xinjiuwei Network Technology Company angestellt war.
Welche US-Regierungsstellen wurden von dem Botnetz ins Visier genommen?
Zu den mutmaßlichen Zielen gehören die NASA, die Federal Reserve, das Justizministerium, das Energieministerium, das Gesundheitsministerium, die National Institutes of Health und der US-Senat, zusammen mit Krankenhäusern, Telekommunikationsanbietern, Energieversorgern, Finanzinstituten und Rüstungsunternehmen.
Wie aktuell waren die Angriffe auf US-Regierungssysteme?
Laut der eidesstattlichen Erklärung der Regierung reichen die Angriffe bis ins Jahr 2018 zurück, wobei der US-Senat noch im Jahr 2026 kompromittiert worden sein soll.
{„@context“:“https://schema.org“,“@type“:“FAQPage“,“mainEntity“:[{„@type“:“Question“,“name“:“Was hat das FBI im Zusammenhang mit dem chinesischen Botnetz beschlagnahmt?“,“acceptedAnswer“:{„@type“:“Answer“,“text“:“Das FBI und das Justizministerium beschlagnahmten Internet-Domains, die von den Hacking-Plattformen QScan und QTRouter genutzt wurden und fest im Code der Malware verankert waren. Die Beschlagnahmungen machten beide Plattformen funktionsunfähig.“}},{„@type“:“Question“,“name“:“Wer betrieb das für diese Cyberangriffe genutzte Botnetz?“,“acceptedAnswer“:{„@type“:“Answer“,“text“:“Die Plattformen wurden von einer staatlich unterstützten chinesischen Gruppe namens QTFY entwickelt und betrieben, die bei einem in China ansässigen Unternehmen namens Nanjing Xinjiuwei Network Technology Company angestellt war.“}},{„@type“:“Question“,“name“:“Welche US-Regierungsstellen wurden von dem Botnetz ins Visier genommen?“,“acceptedAnswer“:{„@type“:“Answer“,“text“:“Zu den mutmaßlichen Zielen gehören die NASA, die Federal Reserve, das Justizministerium, das Energieministerium, das Gesundheitsministerium, die National Institutes of Health und der US-Senat, zusammen mit Krankenhäusern, Telekommunikationsanbietern, Energieversorgern, Finanzinstituten und Rüstungsunternehmen.“}},{„@type“:“Question“,“name“:“Wie aktuell waren die Angriffe auf US-Regierungssysteme?“,“acceptedAnswer“:{„@type“:“Answer“,“text“:“Laut der eidesstattlichen Erklärung der Regierung reichen die Angriffe bis ins Jahr 2018 zurück, wobei der US-Senat noch im Jahr 2026 kompromittiert worden sein soll.“}}]}
Artikel mit Unterstützung künstlicher Intelligenz erstellt und von der Redaktion überprüft.

