Top 5 Cybersicherheit-News
Die Top 5 Cybersicherheit-News vom 9. Oktober 2026 haben eine Gemeinsamkeit: Niemand brauchte einen neuen Exploit. Eine Credential-Kampagne gegen Fortinet-Firewalls sperrt Eigentümer inzwischen aus ihren eigenen Geräten aus und versorgt Ransomware-Affiliates mit Zugängen. Ein quelloffenes KI-Tool hat südkoreanische Banken über Systeme für Mitarbeitende abgetastet. ASOS-Kunden erfuhren vom Einbruch über die App des Händlers selbst. Eine japanische Universität verlor rund 500 Server und, Berichten zufolge, ihre Backups. Und eine China-nahe Gruppe verwandelt weiterhin ungepatchte SharePoint-Server in Ransomware-Angriffe auf einen Wasserversorger und einen Telekommunikationsanbieter. Fünf Angriffsflächen, eine gemeinsame Bedingung: Die Schwachstelle war etwas, das dem Opfer bereits gehörte und das es nicht mehr im Blick hatte.
1) FortiBleed sperrt Eigentümer aus ihren eigenen Firewalls aus

Advisory von FBI und Secret Service vom 6. Oktober: SOCRadar zählt mehr als 86.000 kompromittierte Fortinet-FortiGate-Geräte in 194 Ländern, und Angreifer löschen oder ändern teils ursprüngliche Admin-Konten, um die Eigentümer auszusperren.
Am 6. Oktober veröffentlichten FBI und US Secret Service ein gemeinsames Advisory zu FortiBleed, der Credential-Harvesting-Kampagne gegen aus dem Internet erreichbare Fortinet-FortiGate-Firewalls und SSL-VPN-Gateways. Es gibt keine CVE. Die Angreifer nutzen wiederverwendete und geleakte Zugangsdaten, Credential Stuffing und Password Spraying, entnehmen dann Passwort-Hashes von kompromittierten Geräten und knacken sie offline auf GPU-Clustern. Die Behörden berufen sich auf die Verifizierung von SOCRadar: 86.644 kompromittierte Geräte in 194 Ländern. Zwei Punkte sind neu. Die Angreifer legen Admin-Konten an, die nie auf dem Gerät existierten, und löschen oder ändern teils die ursprünglichen, sodass legitime Eigentümer den Zugriff verlieren. Außerdem wurde die Angriffskette als Einstiegspunkt für Ransomware-Affiliates im Umfeld von INC/Lynx und Payload beobachtet.
Patchen hilft hier nicht, weshalb diese Meldung durch ein schwachstellengetriebenes Vorgehen rutschen kann. Ein betroffenes Gerät erfordert, dass alle administrativen und VPN-Sitzungen beendet, alle Zugangsdaten zurückgesetzt und alle Konten auf Namen geprüft werden, die niemand angelegt hat. The Record berichtet, dass die gestohlenen Zugangsdaten nach Umsatz und Netzwerkstruktur des Opfers sortiert und validiert wurden. Mittelständische Unternehmen werden also eingestuft, nicht übersehen. Die Aussperrung bringt ein praktisches Problem mit sich: Wer sich nicht anmelden kann, sieht nicht, welche Konten existieren, daher sollte der Out-of-Band-Zugang zur Konsole geregelt sein, bevor man ihn braucht.
DIESEC hat FortiBleed in der Ausgabe vom 19. Juni behandelt, damals als Lücke bei der Migration von Passwort-Hashes. Knapp vier Monate später liefert dieselbe Operation Zugänge an Ransomware-Gruppen, und das FBI nennt nun neben INC/Lynx auch Payload. Eine Credential-Kampagne endet nicht, wenn der Hersteller die Passwortspeicherung korrigiert; sie reift zu einem Zugangsmarkt heran. Admin-Zugangsdaten auf Edge-Geräten gehören in ein Inventar mit Verantwortlichen und Ablaufdatum, denn ohne CVE löst kein Scanner und kein Patch-Tracker je ein Ticket dafür aus.
Weitere Informationen: FBI IC3 Advisory · The Record
2) Ein quelloffenes KI-Tool tastet südkoreanische Banken über ihre am wenigsten beachteten Systeme ab

Ein Vertreter des Korea Financial Security Institute sagte The Herald Business, Belege deuten bei den südkoreanischen Bank-Einbrüchen auf ARTEX AI hin, ein quelloffenes Penetration-Testing-Tool; bei der Shinhan Bank wird die Zahl der Betroffenen auf rund 25.000 beziffert.
Seit Ende September trifft eine Welle von Datenschutzverletzungen südkoreanische Finanzinstitute, zuerst meldete sich die Shinhan Bank. Ein Vertreter des Korea Financial Security Institute sagte gegenüber The Herald Business, die Ermittler hätten Angriffs-IPs und Server-Logs zurückverfolgt und Belege für ARTEX AI gefunden, ein quelloffenes, LLM-basiertes autonomes Penetration-Testing-System, das über GitHub verbreitet wird und sich an chinesischsprachige Nutzer richtet. Der Vertreter betonte, dass ein Mensch das Tool gesteuert habe. Andere Medien, darunter SBS und BleepingComputer, weisen darauf hin, dass Banken und Behörden den Einsatz des Tools noch nicht förmlich bestätigt hatten. Jeder bestätigte Einbruch betraf interne Systeme für Mitarbeitende oder Partner, nicht Kunden-Apps. Bei Shinhan werden die über einen Kreditvermittler-Abfragedienst offengelegten Daten auf rund 25.000 Personen beziffert (25.729 laut The Herald Business). KB Kookmin meldete 119 Datensätze, die Hana Bank 89 und die BNK Busan Bank 11 Vertragsmitarbeitende. Die Polizei begann am 2. Oktober mit Vorermittlungen und leitete am 6. Oktober mit 28 Ermittlern ein förmliches Verfahren ein.
Die Einschätzung des Instituts ist der nützlichste Teil: Angreifer wechseln IP-Adressen, aber Methode und ausgenutzte Schwachstellen bleiben gleich, weshalb das Sperren von Adressen nur „Erste Hilfe“ ist. Kundenseitiges Banking war stark gehärtet; interne Werkzeuge wurden weniger streng verwaltet und lagen auf so vielen Verwaltungspunkten verteilt, dass die Banken sie kaum fanden. Direkter Geldabfluss gilt als unwahrscheinlich, die abgeflossenen Personendaten speisen dagegen Voice Phishing. Die Aufsicht forderte die Finanzfirmen auf, alle von außen erreichbaren Systeme zu prüfen, auch solche ohne Kundenbezug. Wer ein Partnerportal, ein HR- oder Vertriebs-Tool oder ein altes Intranet im Internet erreichbar hat, befindet sich in derselben Lage.
Die Urheberschaft ist offen, und dass das Tool quelloffen ist, sagt wenig darüber, wer es genutzt hat. Entscheidend ist die Ökonomie. Verteidiger gehen stillschweigend davon aus, dass obskure interne Systeme sicher sind, weil sich niemand die Mühe macht, sie zu suchen. Ein Tool, das jede Schwäche gegen jedes erreichbare System testet, nimmt dieser Mühe den Preis. The Herald Business nennt zudem eine politische Besonderheit: Die Aufsicht lockert seit Juni die Netzwerktrennungsregeln für KI-Sicherheitstests, und manche Beobachter erwarten, dass diese Einbrüche in interne Systeme das bremsen.
Weitere Informationen: Korea JoongAng Daily · The Herald Business
3) ASOS-Kunden erfahren vom Einbruch über die App des Händlers

ASOS bestätigte am 6. Oktober, dass auf Drittanbieter-Plattformen zur Kundenkommunikation unbefugt zugegriffen wurde, nachdem App-Nutzer eine Push-Benachrichtigung mit dem Text „ASOS HACKED“ erhalten hatten.
Am Morgen des 6. Oktober erhielten ASOS-App-Nutzer eine Push-Benachrichtigung mit dem Text „ASOS HACKED“. Darin hieß es, die Snowflake-Instanz sei vollständig kompromittiert, und ein Telegram-Kanal einer Gruppe namens „Xuanye group“ wurde genannt. ASOS bestätigte, dass auf Drittanbieter-Plattformen, die das Unternehmen zur Kundenkommunikation nutzt, unbefugt zugegriffen wurde und dass grundlegende personenbezogene Daten wie Namen und Kontaktdaten betroffen sein können. Zahlungskartendaten und Passwörter seien nach Einschätzung des Unternehmens nicht betroffen, der Zugriff auf die Benachrichtigungsplattformen wurde eingeschränkt. Die Snowflake-Behauptung hat ASOS nicht bestätigt, und Snowflake erklärte gegenüber der Presse, bislang keine Kompromittierung seiner Plattform festgestellt zu haben. Die Zahl der betroffenen Kunden ist unbekannt. Presseberichten zufolge fiel der Aktienkurs um rund 10 Prozent.
Marketing- und Engagement-Plattformen stehen selten auf der Liste der Kronjuwelen, dabei enthalten sie Kundenlisten, Geräte-Kennungen und das Senderecht an jeden Kunden im Namen des Unternehmens. Wer sie kontrolliert, muss nichts stehlen, um Schaden anzurichten: Er kann die Breach-Meldung selbst verfassen, auf dem Kanal, dem Kunden am meisten vertrauen. Für ein mittelständisches Unternehmen ist die Frage konkret: Welche Drittanbieter-Tools können Push-Nachrichten, E-Mails oder SMS an Ihre Kunden senden, wer hält die Zugänge, und ist Multi-Faktor-Authentifizierung überall erzwungen? Die Behauptungen der Angreifer sind so lange nur Behauptungen, bis ASOS oder eine unabhängige Quelle sie bestätigt.
Die übliche Lieferantenrisiko-Frage lautet, welche Daten ein Dienstleister speichert. Dieser Vorfall ergänzt eine zweite: Welche Befugnis, in Ihrem Namen zu sprechen, haben Sie delegiert? Die Angreifer wählten den Kanal, auf dem Kunden eine Nachricht am ehesten lesen und glauben, und ASOS selbst musste Kunden auffordern, den Link in der Nachricht nicht anzuklicken. Konzentrationsrisiko umfasst auch das Recht, mit Ihren Kunden zu sprechen, und nur wenige Organisationen erfassen dieses Recht so sorgfältig wie ihre Daten.
Weitere Informationen: ASOS RNS Statement · BleepingComputer
4) Die Osaka Metropolitan University verliert rund 500 Server und, Berichten zufolge, ihre Backups

Die Osaka Metropolitan University erklärte am 5. Oktober, ein Ransomware-Angriff von außen habe vermutlich seit dem 2. Oktober rund 500 Server lahmgelegt; der Lehrbetrieb fiel bis zum 8. Oktober aus.
Am 2. Oktober fielen an der Osaka Metropolitan University rund 500 Server und zugehörige Systeme aus. Auf einer Pressekonferenz am 5. Oktober erklärte die Universität, sie gehe von Ransomware als Ursache aus und untersuche den Vorfall mit externen Spezialisten. Laut The Record betraf der Ausfall das interne Netzwerk, E-Mail, Studienverwaltung, Finanzbuchhaltung, Gehaltsabrechnung, Personalwesen und Bibliotheksdienste. Der Lehrbetrieb wurde bis zum 8. Oktober ausgesetzt, Präsenzlehre soll am 9. Oktober wieder beginnen. Die betroffenen Systeme enthalten mindestens 130.000 Datensätze mit personenbezogenen Daten; die Universität hat weder bestätigt, dass Daten abgeflossen sind, noch ob eine Lösegeldforderung vorliegt. Japanische Berichte, die News On Japan unter Berufung auf Yomiuri wiedergibt, nennen auch verschlüsselte Backup-Daten in großem Umfang. Dieses Detail stammt aus Medienberichten, nicht aus einer von uns geprüften Mitteilung der Universität.
Was weiterlief, ist ebenso aufschlussreich wie der Ausfall. Bewerbungen für Aufnahmeprüfungen und die Einschreibung, auf externen Servern gehostet, liefen weiter, ebenso die elektronische Patientenakte des Universitätsklinikums. Alles, was dieselbe Kerninfrastruktur teilte, fiel gemeinsam aus, auch die Systeme für Gehälter und Buchhaltung. Für ein Unternehmen zählt nicht, wie schnell neue Server beschafft sind, sondern wie schnell Gehaltsabrechnung, Fakturierung und E-Mail zurückkehren. Das hängt davon ab, ob Angreifer Ihre Backups aus demselben Netzwerk und mit denselben Administrator-Konten wie die Produktion erreichen konnten.
Ransomware verändert zuerst die Annahmen zur Wiederherstellung. Ein Backup, das aus der Produktionsumgebung heraus verschlüsselt werden kann, ist eine zweite Kopie des Problems, kein Wiederherstellungsplan. Die in Osaka getrennten Bereiche blieben verfügbar, und solche Trennung wird Jahre vor einem Vorfall entschieden. Liegt Ihr letzter Restore-Test vor Ihren jüngsten Identitäts- oder Netzwerkänderungen, sagt sein Ergebnis nichts mehr darüber, was heute passieren würde.
Weitere Informationen: The Record · News On Japan
5) Warlock macht alte SharePoint-Lücken zu Ransomware bei einem Wasserversorger und einem Telekommunikationsanbieter

Symantec und Carbon Black berichten, dass Warlock (auch Longlegs und Storm-2603) in zwei Monaten mindestens vier Organisationen angegriffen hat, darunter einen Wasserversorger und einen Telekommunikationsanbieter, über On-Premises-SharePoint-Schwachstellen.
Symantec und Carbon Black berichteten (Bericht vom 1. Oktober), dass der Akteur Warlock (auch als Longlegs und Storm-2603 geführt) in zwei Monaten mindestens vier Organisationen in portugiesisch- und spanischsprachigen Ländern in Europa, Afrika und Lateinamerika angegriffen hat: einen Wasserversorger, einen Telekommunikationsanbieter, eine regionale Regierungsstelle und eine Universität. Der Erstzugriff erfolgte über On-Premises-SharePoint-Schwachstellen, wahrscheinlich sowohl ältere wie die ToolShell-Kette von 2025 als auch neuere. In dem von Symantec rekonstruierten Einbruch tauchte am 22. Juli eine Web Shell auf. Sie sammelte die ASP.NET-Machine-Keys der Farm, mit denen die Angreifer signierte Payloads fälschten und Code in SharePoint ausführten. Ein signierter, aber verwundbarer Treiber deaktivierte danach Sicherheitssoftware auf mindestens 40 Hosts in etwa zwei Stunden, und die Ransomware gelangte über die SYSVOL-Freigabe der Domäne auf mindestens 33 Hosts.
Der SYSVOL-Schritt verdient die Aufmerksamkeit jeder Active-Directory-Umgebung. Die normale Domänenreplikation verteilte die Ransomware, es war also kein Exploit mehr nötig, sobald die Angreifer Domänenreichweite hatten, und eine unerwartete ausführbare Datei in SYSVOL lässt sich günstig überwachen. Einschätzung (DIESEC, nicht aus dem Symantec-Bericht): Da die Web Shell gezielt die Machine-Keys der Farm abgreift, sollte ein gepatchter Server, der zuvor kompromittiert war, neu aufgebaut und mit neuen Schlüsseln versehen werden, nicht nur aktualisiert. Symantec selbst sagt, der Ansatz funktioniere nur bei SharePoint-Servern, die nicht ordnungsgemäß gepatcht oder abgesichert sind.
On-Premises-Kollaborationsserver werden langsam gepatcht, weil das Geschäft Abläufe auf ihnen aufgebaut hat, und Angreifer planen mit dieser Verzögerung. Symantec kann nicht sagen, ob der Fokus auf portugiesisch- und spanischsprachige Länder Opportunismus oder gezielte Beauftragung ist, und genau diese Unsicherheit ist der Punkt: Die Zielliste besteht schlicht aus den Servern, die noch offenliegen. Wasser- und Telekommunikationsbetreiber in anderen Regionen, auch in Deutschland, setzen dasselbe Produkt ein. Ob ein bestimmter Betreiber exponiert ist, ist eine Inventarfrage, keine geografische.
Weitere Informationen: Symantec and Carbon Black · The Hacker News
Wenn diese Woche etwas zeigt, dann dies:
Jeder der fünf Vorfälle drehte sich um etwas, das dem Opfer bereits gehörte: ein Administrator-Konto auf einer Firewall, interne Portale, die niemand kartiert hatte, eine Messaging-Plattform mit Senderecht an alle Kunden, Backups, die aus der Produktion erreichbar waren, ein SharePoint-Server, den niemand abgelöst hatte. Keiner brauchte einen Zero-Day. Gesunken sind die Kosten des Findens. Automatisierte Werkzeuge, Credential-Broker und Ransomware-Affiliates haben die Entdeckung zur Massenware gemacht, sodass der alte Schutz, zu unscheinbar für einen Angriff zu sein, weitgehend ausgelaufen ist.
Die strategische Frage für Vorstand oder CISO lautet daher nicht, welche Schwachstelle die neueste ist. Sie lautet, welche Assets und Konten echte Befugnisse haben, ohne einen benannten Verantwortlichen und ohne Prüftermin. An diesen Stellen sind die Kosten für Angreifer am niedrigsten und Ihre Sichtbarkeit am geringsten, und sie liegen in einer anderen Kategorie als der, die die meisten Schwachstellenprogramme betrachten.
Wenn sich aus diesen Meldungen Fragen zu Ihrer eigenen Umgebung ergeben, melden Sie sich gern beim DIESEC-Team.

