Chinas Cyberarmee hat eine Geschäftsstelle
Man hat mir gesagt, Technik sei Männersache. Ich habe die Kopfhörer trotzdem aufgesetzt. Was ich höre, klingt nach Geschäften, nicht nach Krieg.
Die ANSSI hat im September 2024 eine Operation dokumentiert, die alles hat, was eine moderne Cyberoffensive braucht — und ein Detail, das man nicht vergessen sollte: Die Angreifer patchten die ausgenutzte Lücke selbst. Damit niemand sonst nachkommt. Konkurrenz wird ausgesperrt. Das ist das Eingeständnis eines Marktes.
Houken heißt die Gruppe, identisch womöglich mit dem Cluster UNC5174, das Google Mandiant beobachtet. Drei Zero-Days in Ivanti Cloud Services Appliance, vor der Öffentlichkeit: CVE-2024-8963, CVE-2024-9380, CVE-2024-8190. Ziele: Regierung, Telekommunikation, Medien, Finanzen, Transport. Werkzeuge: PHP-Webshells, Kernel-Rootkit sysinitd.ko, GOREVERSE, GOHEAVY. Behinder und neo-reGeorg — bekannt, aber wirksam.
Die Architektur: Initial Access Broker. Seit 2023 arbeitet das Modell arbeitsteilig. Einer findet die Schwachstelle, einer nutzt sie, einer verkauft den Zugang weiter. HarfangLab nennt das einen abgestimmten Prozess. UNC5174 wechselt zwischen Spionage und Krypto-Mining — Geschäft und Auftrag in Personalunion. Wer profitiert? Nicht nur der Staat. Das Modell lebt von beiden Welten.
Im Januar 2025 dokumentiert Cisco Talos den Fall. UAT-6382 nutzt CVE-2025-0944 in Trimble Cityworks — Software für US-Kommunen, mit der Versorgungsnetze verwaltet werden. CVSS 8.6. AntSword, Chopper, Behinder, VShell, TetraLoader. Daten sortiert, verschoben, exfiltriert. Handarbeit, keine Massenware.
Wer zahlt den Preis? Kommunale Infrastruktur. Wasser, Strom, Straßen. Wer verschweigt? Die Auftraggeber. ANSSI vermutet private Auftragnehmer mit staatlicher Loyalität — bewiesen ist das nicht. Unklar bleibt, welche Aufträge aus Peking kommen, welche aus dem Markt. Die Strukturen sind undurchsichtig.
Schwachstellen patchen reicht nicht. Wer nur Löcher stopft, verteidigt die Fassade. Notwendig ist internationale Zusammenarbeit, die Strukturen erkennt — nicht nur Signaturen. Chinas Cyberaktivitäten beeinflussen die globalen Machtverhältnisse. Das ist keine Übertreibung, das ist die Rechnung, die am Ende jeder zahlt.
❖ Ende des Artikels ❖
