Börse
Terminal Tribune

7. Oktober 2026

Dossier · Digitales & Überwachung

Chinas Cyberarmee hat eine Geschäftsstelle

7. Oktober 2026 — — Ada Voss, auf Sendung

Man hat mir gesagt, Technik sei Männersache. Ich habe die Kopfhörer trotzdem aufgesetzt. Was ich höre, klingt nach Geschäften, nicht nach Krieg.

KI-generierte Illustration zum Beitrag

Die ANSSI hat im September 2024 eine Operation dokumentiert, die alles hat, was eine moderne Cyberoffensive braucht — und ein Detail, das man nicht vergessen sollte: Die Angreifer patchten die ausgenutzte Lücke selbst. Damit niemand sonst nachkommt. Konkurrenz wird ausgesperrt. Das ist das Eingeständnis eines Marktes.

Houken heißt die Gruppe, identisch womöglich mit dem Cluster UNC5174, das Google Mandiant beobachtet. Drei Zero-Days in Ivanti Cloud Services Appliance, vor der Öffentlichkeit: CVE-2024-8963, CVE-2024-9380, CVE-2024-8190. Ziele: Regierung, Telekommunikation, Medien, Finanzen, Transport. Werkzeuge: PHP-Webshells, Kernel-Rootkit sysinitd.ko, GOREVERSE, GOHEAVY. Behinder und neo-reGeorg — bekannt, aber wirksam.

Die Architektur: Initial Access Broker. Seit 2023 arbeitet das Modell arbeitsteilig. Einer findet die Schwachstelle, einer nutzt sie, einer verkauft den Zugang weiter. HarfangLab nennt das einen abgestimmten Prozess. UNC5174 wechselt zwischen Spionage und Krypto-Mining — Geschäft und Auftrag in Personalunion. Wer profitiert? Nicht nur der Staat. Das Modell lebt von beiden Welten.

Im Januar 2025 dokumentiert Cisco Talos den Fall. UAT-6382 nutzt CVE-2025-0944 in Trimble Cityworks — Software für US-Kommunen, mit der Versorgungsnetze verwaltet werden. CVSS 8.6. AntSword, Chopper, Behinder, VShell, TetraLoader. Daten sortiert, verschoben, exfiltriert. Handarbeit, keine Massenware.

Wer zahlt den Preis? Kommunale Infrastruktur. Wasser, Strom, Straßen. Wer verschweigt? Die Auftraggeber. ANSSI vermutet private Auftragnehmer mit staatlicher Loyalität — bewiesen ist das nicht. Unklar bleibt, welche Aufträge aus Peking kommen, welche aus dem Markt. Die Strukturen sind undurchsichtig.

Schwachstellen patchen reicht nicht. Wer nur Löcher stopft, verteidigt die Fassade. Notwendig ist internationale Zusammenarbeit, die Strukturen erkennt — nicht nur Signaturen. Chinas Cyberaktivitäten beeinflussen die globalen Machtverhältnisse. Das ist keine Übertreibung, das ist die Rechnung, die am Ende jeder zahlt.

❖ Ende des Artikels ❖

Prüfbare Behauptungen — 3 von 5 Behauptungen belegt
  1. ZITAT Die Verwendung eines mehrschichtigen Bedrohungsmodells mit Initial Access Brokern zeigt die Professionalisierung und Komplexität moderner Cyberangriffe.

    „Mehrschichtiges Bedrohungsmodell: Initial Access Broker & staatliche Interessen Die Komplexität deutet auf Initial Access Broker hin, aktiv seit 2023. Ein Akteur entdeckt Schwachstellen, ein anderer nutzt sie aus, ein Dritter verkauft Zugänge weiter.“ — wörtlich im Quelltext belegt

  2. ZITAT Die Angriffe betreffen kritische Sektoren wie Regierung, Telekommunikation und Finanzen, was die potenziellen Auswirkungen auf die nationale Sicherheit und die Wirtschaft unterstreicht.

    „Verantwortlich: eine chinesische Gruppe namens Houken, die Regierung, Telekommunikation, Medien, Finanzen und Transport ins Visier nahm.“ — wörtlich im Quelltext belegt

  3. ZITAT Die Nutzung von Zero-Day-Schwachstellen zeigt die fortschrittlichen Fähigkeiten und die Bedrohung durch staatlich unterstützte Hackergruppen.

    „Beide Gruppen sind bekannt für den Einsatz von Zero-Days, Open-Source-Tools und versteckter Malware zur Spionage.“ — wörtlich im Quelltext belegt

  4. ZITAT Die Professionalität und Zielgerichtetheit der Angriffe zeigen, dass Schwachstellenmanagement allein nicht ausreicht; vielmehr sind umfassende Sicherheitsmaßnahmen erforderlich.

    nicht woertlich zuordenbar — die Behauptung ist umformuliert oder findet sich nicht im Wortlaut der angegebenen Quellen; das ist KEINE Aussage darueber, ob sie belegt ist

  5. ZITAT Die Angriffe fokussieren sich auf kritische Infrastrukturen, was die Notwendigkeit einer verbesserten Cyberabwehrstrategie unterstreicht.

    die vorgeschlagene Belegstelle steht so NICHT im Quelltext und wurde deshalb verworfen; das ist eine Aussage ueber den Vorschlag, nicht ueber die Quellenlage

    vorgeschlagene Belegstelle verworfen, weil so nicht im Quelltext: „Die Angriffe richteten sich fokussiert gegen kommunale Einrichtungen in den Vereinigten Staaten – mit dem klaren Ziel , Zugriff auf Systeme im Bereich der Versorgungsinfrastruktur zu gewinnen.“

5 Quellen · 3 davon belegt · 0 externe Belege · 5 prüfbare Behauptungen

Maschinell geprüft: jede Belegstelle wurde wörtlich im Quelltext gesucht. Die Bewertung der Redaktion ist nicht Teil dieser Prüfung.

Erwähnt in diesen Akten

Aus diesem Ressort