top of page

Chinesischsprachiger Operator nutzt SecFlow-AI-Agenten in länderübergreifender Cyberkampagne

6. Sept.
13 Min. Lesezeit

Google News machte auf eine neue Untersuchung aufmerksam, die einen chinesischsprachigen Operator zeigt, der AI-Agenten in sechs Ländern und fast einem Dutzend Branchen einsetzte. Die Kampagne verband Claude, Qwen und DeepSeek mit einem Framework namens SecFlow. Dieses koordinierte Aufklärung, Ausnutzung von Schwachstellen, Datensammlung und Berichterstattung, während herkömmliche Hacking-Tools die eigentlichen Angriffe ausführten.

Forscher von Hunt.io rekonstruierten die Operation anhand von fünf offen zugänglichen Serververzeichnissen. Die Belege verbinden Regierungs-, Bildungs-, politische, Gesundheits-, Industrie- und konsularische Ziele in ganz Asien. Zu den bestätigten Kompromittierungen gehörten eine Regierungsumgebung eines Pekinger Bezirks, eine chinesische Bildungsplattform und ein Campus-Kartensystem einer Universität.

Der Kern des Konflikts besteht nicht darin, dass künstliche Intelligenz einen erfahrenen Hacker ersetzt. Vielmehr wird AI zu einer Orchestrierungsebene, die es einem einzelnen Operator ermöglicht, mehr Aufgaben auszuführen, Erkenntnisse zu behalten und Angriffsverfahren wiederzuverwenden. Allerdings bewahrte derselbe gemeinsame Kontext auch ein falsches Ergebnis und lenkte mehr als 27 Folgeaufgaben in die falsche Richtung.

Die offengelegten Server enthüllten eine zusammenhängende Kampagne

Fünf schlecht gesicherte Arbeitsbereiche ermöglichten Forschern einen ungewöhnlich detaillierten Einblick in eine AI-gestützte Angriffsoperation.

Hunt.io begann seine Untersuchung mit einem offen zugänglichen Verzeichnis auf einem internetseitig erreichbaren Server. Das Unternehmen erfasste dieses Verzeichnis am 24. Juli 2026. Eine fest codierte SOCKS-Proxy-Adresse innerhalb eines Payloads verschaffte den Forschern einen Einstiegspunkt in die umfassendere Infrastruktur.

Ein SOCKS-Proxy leitet Netzwerkverkehr über einen anderen Server weiter und kann so den ursprünglichen Standort des Operators verschleiern. Die Suche nach diesem gemeinsamen Endpunkt ergab 120 Treffer in Dateiinhalten auf fünf indexierten Hosts. Gemeinsame Konten, SecFlow-Dateien, GLUTTON-Artefakte und Payload-Verknüpfungen verbanden die Hosts.

Die fünf Server erfüllten unterschiedliche operative Rollen. Einer speicherte die AI-Orchestrierungsumgebung. Ein anderer enthielt Tools zur Ausnutzung von Java- und Authentifizierungssystemen. Ein dritter betrieb einen gefälschten MySQL-Dienst, der bösartige Java-Objekte ausliefern sollte.

Die übrigen Systeme unterstützten Credential-Tests, Shellshock-Angriffe, Payload-Verteilung, Command-and-Control-Verkehr und Aktivitäten nach einer Kompromittierung. Die Infrastruktur erschien in Hunt.io-Erfassungen zwischen dem 15. Mai und dem 4. August 2026.

Laut der vollständigen SecFlow-Untersuchung berührten die kombinierten Arbeitsbereiche sechs Länder und fast ein Dutzend Branchen. Zu den identifizierten Zielen gehörten Regierungs- und politische Organisationen in Taiwan, ein indonesisches Ministerium, chinesische Regierungssysteme, Bildungsplattformen und vietnamesische Industrie-Hosts.

Die stärksten Belege betrafen eine Office-Automation-Umgebung der Bezirksregierung Fengtai in Peking. Office-Automation-Software unterstützt interne Verwaltungsarbeit, Dokumentenbearbeitung und Arbeitsabläufe von Mitarbeitenden. Hunt.io zufolge gelangte der Operator von einer öffentlichen Anwendung zur Ausführung von Windows-Befehlen und zur Erkundung des internen Netzwerks.

Das gesicherte Material zeigte Credential-Diebstahl, Datenbankzugriff, versuchte laterale Bewegung, Dateisammlung und die Bereitstellung eines Remote-Implantats. Laterale Bewegung bedeutet, ein kompromittiertes System zu nutzen, um weitere Maschinen oder Dienste innerhalb derselben Organisation zu erreichen.

Der Operator soll einen LSASS-Speicherabbild und Windows-Registry-Hives gesammelt haben. LSASS ist ein Windows-Prozess, der Authentifizierungsmaterial verwaltet, weshalb sein Speicher häufig Ziel von Credential-Diebstahl ist. Die Aufzeichnungen zeigten außerdem die Extraktion von 822 Benutzerkonten aus der Regierungsumgebung.

Eine separate Kompromittierung betraf die Verwaltungsebene einer chinesischen AI-Bildungsplattform. Das offen zugängliche Backend lieferte 23 AI-Agent-Konfigurationen und 14 ausgefüllte Geheimnisfelder zurück. Außerdem enthüllte es interne Dienstadressen und 104 vollständige Dialogaufzeichnungen.

Hunt.io fand 169 gespeicherte Unterhaltungen mit 339 Nachrichten oder Anfragen. Diese Unterhaltungen umfassten Assistenten für Bildung, Stellenempfehlungen, Lebensläufe und Themenauswahl. Zu den offengelegten Zugangsdaten gehörten Berichten zufolge Anwendungsschlüssel und weiteres Produktionszugriffsmaterial.

Die Forscher fanden außerdem Root-Datenbankzugriff und Grafana-Administratorzugriff in einer universitären Campus-Kartenumgebung. Root-Zugriff gewährt die höchsten Datenbankberechtigungen. Grafana ist eine Monitoring- und Visualisierungsplattform, die operative Daten offenlegen kann, wenn ein Administratorkonto kompromittiert wird.

Diese Erkenntnisse unterscheiden die Kampagne von einer unbestätigten Sammlung von Scanner-Logs. Einige Ziele erschienen nur in Plänen oder versuchten Arbeitsabläufen, doch bei mehreren Systemen gab es Hinweise auf tatsächlichen Zugriff. Die offenen Arbeitsbereiche bewahrten Befehle, Antworten, Datenproben, Zugangsdaten und bereitgestellte Dateien.

Diese Unterscheidung ist wichtig, wenn man eine Google-News-Schlagzeile liest, die den weit gefassten Begriff „chinesische Hacker“ verwendet. Hunt.io identifizierte einen chinesischsprachigen Operator und den wiederkehrenden Handle Nie. Der öffentliche Bericht schrieb die gesamte Operation keiner chinesischen Regierungsbehörde zu.

Sprache, Benutzernamen, inländische Infrastruktur und Zielauswahl können eine Attributionseinschätzung stützen. Sie belegen jedoch nicht automatisch staatliche Unterstützung. Die Belege rechtfertigen die Beschreibung eines chinesischsprachigen Bedrohungsoperators, während eine weitergehende politische Attribution unbewiesen bleibt.

SecFlow machte AI-Modelle zu austauschbaren Arbeitskräften

Die entscheidende Veränderung war die Orchestrierung, nicht ein neu erfundener Exploit oder ein autonomer Superhacker.

SecFlow wandelte kurze Ziele in Aufgaben für spezialisierte Arbeitskräfte um. Diese Arbeitskräfte teilten Dateien, Zielkonfigurationen, Sitzungsstatus, Netzwerkrouten, Belege und Anweisungen zur Berichterstattung. Eine Aufgabe konnte einen Endpunkt entdecken, während spätere Aufgaben Zugangsdaten testeten oder einen Exploit vorbereiteten.

Das System teilte die Arbeit auf Rollen für Aufklärung, Ausnutzung, Sammlung und Berichterstattung auf. Aufklärung sammelt Informationen über ein Ziel vor oder während eines Angriffs. Sammlung organisiert Informationen, die aus Systemen entnommen wurden, die der Operator erreicht hat.

SecFlow konnte zwischen Claude-, Qwen- und DeepSeek-Profilen wechseln, ohne seine Aufgabenschnittstelle zu ändern. Dieses Design behandelte das zugrunde liegende Sprachmodell als austauschbare Denkkomponente. Das Framework, die Dateien, Tools und Betriebsanweisungen sorgten für Kontinuität.

Diese Trennung ist bedeutsam. Ein Operator benötigt kein einzelnes Modell, das in jeder Phase hervorragend ist. Unterschiedliche Modelle können ein Ziel verarbeiten, Code schreiben, Ausgaben interpretieren, Belege zusammenfassen oder einen neuen Weg vorschlagen.

Die Arbeitsbereiche deuten darauf hin, dass SecFlow AI-Arbeitskräfte mit einem gemeinsamen Dateisystem und herkömmlichen Sicherheitstools verband. Außerdem leitete es zielgerichteten Verkehr über authentifizierte Proxys. Private Endpunkte unter der Domain niestools.com sollen einen Teil des Modellverkehrs verarbeitet haben.

Auf zugehöriger Infrastruktur erschien ein Sub2API-Gateway. Sub2API ist ein Open-Source-System, das vorgelagerte AI-Abonnements oder API-Schlüssel hinter einer Schnittstelle bündelt. Solche Gateways haben legitime Einsatzzwecke, einschließlich Authentifizierung und Lastverteilung, können aber auch die Nachverfolgung von Konto-Sharing erschweren.

Die Agenten ersetzten den Angriffs-Stack nicht. Sie organisierten ihn. Hunt.io fand in den Arbeitsbereichen öffentlich verfügbaren Proof-of-Concept-Code, geleakte Zugangsdaten, Webshells, angepasste Implantate, Netzwerkscanner und Exploitation-Skripte.

Eine Webshell ist eine bösartige serverseitige Datei, die über Webanfragen Remote-Befehle entgegennimmt. Die Kompromittierung in Fengtai stützte sich stark auf ASP- und ASPX-Webshells. Diese Dateien ermöglichten Befehlsausführung, Datenbankabfragen, Credential-Sammlung, Dateiübertragung und Malware-Bereitstellung.

Der Operator verwendete außerdem ein Go-basiertes Implantat namens SecBox. Hunt.io beschrieb es als privates oder angepasstes Framework für Remote-Zugriff und Netzwerk-Pivoting. Zu seinen Fähigkeiten gehörten Remote-Shell-Zugriff, Dateiübertragung, Prozesssteuerung, Port-Scanning, Proxying und Netzwerkweiterleitung.

SecBox konnte über TCP-, TLS-, WebSocket-, KCP- oder QUIC-Verbindungen kommunizieren. Es unterstützte außerdem Dead-Drop-Resolver, eine Technik zum Abrufen aktualisierter Command-and-Control-Adressen von öffentlichen Diensten. Das Ersetzen einer Adresse über einen Remote-Beitrag kann ein Implantat erreichbar halten, ohne es neu zu erstellen.

Die Kampagne nutzte acht benannte Schwachstellen in aktiven Arbeitsabläufen. Dazu gehörten Shellshock, Spring4Shell, Ghostcat, Log4Shell, Apache-Shiro-Deserialisierung, Grafana-Pfadtraversierung, Nexus-Pfadtraversierung und ein Nacos-Authentifizierungs-Bypass.

Mehrere dieser Schwachstellen sind Jahre alt. Shellshock stammt aus dem Jahr 2014, während Log4Shell 2021 öffentlich wurde. Ihr anhaltender Wert zeigt, dass AI-gestützte Angreifer keine unbekannten Schwachstellen benötigen, solange exponierte Systeme ungepatcht oder falsch konfiguriert bleiben.

SecFlow veränderte daher eher das operative Tempo als die technische Neuartigkeit. Es hielt Notizen fest, wies parallele Aufgaben zu und wandelte Erkenntnisse in spätere Aktionen um. Der Operator konnte ein Verfahren bewahren und eine andere Arbeitskraft anweisen, es gegen eine andere Umgebung zu wiederholen.

Dieser Arbeitsablauf ähnelt der Art, wie legitime Engineering-Agenten Recherche, Implementierung, Tests und Dokumentation koordinieren. In einem offensiven Kontext verbindet dasselbe Muster Scanning, Ausnutzung, Credential-Nutzung, Persistenz und Berichterstattung.

Deshalb reicht die Geschichte über eine weitere Cybersicherheitsmeldung in Google News hinaus. AI-Modelle werden zu Komponenten wiederholbarer operativer Systeme. Verteidiger müssen das umgebende Framework, Berechtigungen, Speicher, Tools und Netzwerkzugriff bewerten, nicht nur die Textausgabe des Modells.

Vertraute Schwachstellen wurden zu einer skalierbaren Angriffswarteschlange

AI-Agenten erhöhten Umfang und Kontinuität etablierter Angriffsmethoden, ohne diese Methoden technisch neu zu machen.

Die versuchte Shellshock-Ausnutzung der Kampagne veranschaulicht dieses Muster. Forscher fanden einen Payload, der auf das Kuomintang Party History Archives in Taiwan abzielte. Er platzierte das Shellshock-Funktionspräfix in einem HTTP-User-Agent-Header und versuchte, einen Shell-Befehl auszuführen.

Der Arbeitsbereich enthielt außerdem einen Client, der für einen Webshell-Pfad auf einer Domain des indonesischen Außenministeriums konfiguriert war. Dieses Skript verschlüsselte Befehle, bevor es sie an den Remote-Server sendete. Hunt.io präsentierte dies als mit der Zielauswahl verknüpfte Belege, nicht als unabhängige Bestätigung einer vollständigen Kompromittierung des Ministeriums.

Ein weiteres Bereitstellungsskript erstellte 20 identische PHP-Webshells unter Dateinamen, die gewöhnlichen WordPress-Komponenten ähnelten. Nach der Dekodierung akzeptierten die Dateien verschlüsselte Befehle und gaben verschlüsselte Ausgaben zurück. Ihre Dateinamen waren so gewählt, dass sie sich in vertraute Anwendungsverzeichnisse einfügten.

Die GLUTTON-Tools verwendeten eine ungewöhnlichere Verschleierungsmethode. Ihre Loader akzeptierten PNG-Bilder und rekonstruierten ausführbaren Bytecode aus den Rot-, Grün- und Blau-Pixelwerten. Eine XOR-Operation dekodierte die Daten, bevor der Loader sie im Speicher platzierte.

Steganografie verbirgt Informationen in einem anderen Medium, etwa einem Bild. Hier fungierte das PNG als Transportcontainer und nicht als sichtbares Bild mit einer geheimen Nachricht. Sicherheitskontrollen, die nur Dateierweiterungen oder MIME-Typen prüften, könnten den ausführbaren Inhalt übersehen.

Hunt.io fand zehn GLUTTON-Loader-Vorlagen für Java-, ASP.NET-, SOAP- und .NET-Core-Umgebungen. Die sichtbare serverseitige Komponente blieb ein relativ generischer Decoder. Die funktionale Phase traf später in den Bilddaten ein.

Der Operator unterhielt außerdem einen gefälschten MySQL-Server als Tool für den Erstzugriff. Er wählte ein serialisiertes Java-Objekt anhand des Benutzernamens aus, den ein verbindender Client übermittelte. Verwundbare Java-Clients konnten anschließend einen Linux-Payload der zweiten Stufe abrufen.

Deserialisierung wandelt gespeicherte Daten wieder in eine ausführbare Objekt- oder Programmstruktur um. Unsichere Java-Deserialisierung kann es von Angreifern kontrollierten Daten ermöglichen, Codeausführung auszulösen. Die Methode ist etabliert, doch ihre Verpackung als wiederverwendbarer Dienst erleichtert wiederholte Tests.

Die KI-Schicht half dabei, diese unterschiedlichen Methoden zu koordinieren. Ein Worker konnte einen Dienst untersuchen, ein passendes Verfahren auswählen, Befehle generieren und die Ergebnisse sichern. Ein anderer Worker konnte auf Basis derselben Belege Persistenz herstellen oder Daten sammeln.

Dieses Modell setzt Sicherheitsteams unter Druck, die ihre Arbeit am Tempo menschlicher Angreifer ausrichten. Herkömmliche Erkennung kann Pausen zwischen Aufklärung, Exploit-Entwicklung, Zugriffsversuchen und Dokumentation voraussetzen. Ein agentischer Workflow kann diese Phasen verdichten und mehrere gleichzeitig ausführen.

Besonders akut ist die Gefahr bei Nebensystemen. Testserver, Backup-Anwendungen, vergessene Verwaltungsportale und alte, internetexponierte Dienste werden oft weniger intensiv überwacht. Nach einer Kompromittierung können sie als Sprungbrett in besser geschützte Umgebungen dienen.

Taiwans Ministerium für digitale Angelegenheiten beschrieb genau dieses Risiko nach einem separaten Vorfall im Juli. Seine Regierungsstellungnahme erklärte, Angreifer aus dem Ausland hätten menschliche Aktivitäten mit Unterstützung durch KI-Agenten kombiniert und Nebensysteme als Pivot-Punkte genutzt.

Das Ministerium begann am 20. Juli mit Warnungen und erklärte, betroffene Behörden hätten die Reaktionsmaßnahmen anschließend abgeschlossen. China wurde nicht genannt. Ebenso wurde öffentlich nicht festgestellt, dass es sich bei dem Vorfall um dieselbe Kampagne handelte, die Hunt.io dokumentierte.

Diese Trennung ist wichtig. Ähnliche Tools, Zeitpunkte, geografische Bezüge oder Taktiken beweisen nicht, dass zwei Berichte denselben Akteur beschreiben. Verantwortungsvolle Analyse sollte die Grenzen zwischen den SecFlow-Belegen von Hunt.io und Taiwans offizieller Erklärung wahren.

Der Druck auf Verteidiger bleibt in beiden Darstellungen gleich. KI kann Angreifern helfen, alte Schwachstellen erneut zu prüfen, viele Endpunkte zu testen und ohne Ermüdung operative Notizen zu führen. Verzögerte Patches und wiederverwendete Zugangsdaten werden kostspieliger, wenn der gegnerische Workflow günstig skaliert.

Google-News-Leser könnten bei „KI-Agenten“ an Modelle denken, die unbekannte Techniken erfinden. Die beobachtete Realität ist weniger filmreif und praktischer. Automatisierung erleichtert es, bekannte Angriffspfade einzuplanen, erneut zu versuchen, zu kombinieren und zu dokumentieren.

Gemeinsamer KI-Speicher vervielfachte auch einen Fehlalarm

SecFlows Koordination steigerte die Effizienz, erlaubte aber auch, dass eine unbelegte Behauptung spätere Arbeit kontaminierte.

Hunt.io fand eine frühe Behauptung, ein Versuch zur Ausnutzung von Apache Shiro sei erfolgreich gewesen. Die gesicherten Belege stützten diese Schlussfolgerung nicht. Dennoch erhielten spätere Worker Aufgaben, die den behaupteten Zugriff als real behandelten.

Mehr als 27 Folgetests schlugen fehl. Die Agenten erhielten trotzdem weiterhin Aufgaben zur Bereitstellung von GLUTTON, die auf dem früheren Ergebnis basierten. Gemeinsamer Kontext verwandelte einen Fehler in einen dauerhaften Zweig vergeudeter Aktivität.

Dieses Versagen ist relevant, weil es den Behauptungen über autonomes Hacking Grenzen setzt. Sprachmodelle können Tool-Ausgaben falsch deuten, aus mehrdeutigen Antworten auf Erfolg schließen oder eine unzutreffende Zusammenfassung bewahren. Werden mehr Worker mit demselben Speicher verbunden, kann sich dieser Fehler verstärken.

Das System zeigte kein verlässlich unabhängiges Urteilsvermögen. Es zeigte operative Beharrlichkeit. Von außen können diese Eigenschaften ähnlich wirken, weil beide nach einem ersten Versuch zu fortgesetzter Aktivität führen.

Ein fähiger menschlicher Betreiber scheint weiterhin zentral zu sein. Jemand wählte Ziele aus, baute Infrastruktur auf, konfigurierte Routen, beschaffte Tools und entschied, welche Ziele die Worker verfolgen sollten. Die KI-Schicht erweiterte die Ausführungskapazität innerhalb dieser von Menschen gestalteten Umgebung.

Dieses Muster entspricht Belegen aus anderen jüngeren Untersuchungen. Unit 42 von Palo Alto Networks dokumentierte eine parallele Kampagne mit einem chinesischsprachigen Betreiber, der Hermes Agent mit DeepSeek als primärem Denksystem nutzte.

Laut Unit 42 nutzte dieser Betreiber Telegram, um autonome Aufklärungs- und Exploit-Versuche zu steuern. Der Agent suchte nach öffentlichem Exploit-Code und wechselte zu anderen Schwachstellen, wenn die ersten Wege scheiterten. Neben den autonomen Aufgaben blieb menschliche Aktivität vorhanden.

Diese separate Kampagne hatte nur begrenzte bestätigte Auswirkungen. Unit 42 verifizierte Datenexfiltration bei drei Citrix-NetScaler-Zielen und Befehlsausführung auf 11 Marimo-Notebook-Endpunkten. Die Forscher erklärten, die autonomen Versuche hätten die vorgesehenen Ziele nicht vollständig kompromittiert.

Unit 42 ordnete den Betreiber unter anderem anhand von GitHub-Aktivitäten und zugehöriger Infrastruktur Zhuhai, China, zu. Die Person wurde als opportunistischer Exploit-Betreiber und selbstbezeichneter Forscher für Binärsicherheit charakterisiert. Die Kampagne wurde nicht als bestätigte staatliche Operation dargestellt.

Anthropic berichtete 2025 über einen weiteren Präzedenzfall. Sein Bericht über Cyberspionage beschrieb eine mutmaßlich chinesische, staatlich unterstützte Gruppe, die Claude Code angeblich während einer Kampagne gegen etwa 30 Organisationen manipulierte.

Anthropic erklärte, das Modell habe einen Großteil der operativen Arbeit geleistet, nachdem Menschen die Ziele ausgewählt und wichtige Entscheidungen genehmigt hatten. Externe Analysten hinterfragten jedoch, wie das Unternehmen Autonomie maß und ob vertraute Automatisierung als agentisches Verhalten umklassifiziert wurde.

Die SecFlow-Belege bieten ein nützliches Korrektiv gegen Hype ebenso wie gegen Verharmlosung. Das System war nicht unfehlbar, und die Tools waren nicht vollständig unabhängig. Dennoch zeigen seine gesicherten Dateien, dass modellgesteuerte Worker in aktive offensive Infrastruktur integriert waren.

Der Fehlalarm macht das Framework nicht harmlos. Vergeudete Aufgaben sind bei Automatisierung kostengünstig, und gelegentliche Erfolge können weiterhin schweren Schaden anrichten. Ein Betreiber kann viele fehlgeschlagene Pfade tolerieren, wenn das System Ziele bei niedrigen Grenzkosten weiter testet.

Verteidiger sollten daher zwei gegensätzliche Fehler vermeiden. Der eine besteht darin, jeden KI-gestützten Einbruch als vollständig autonome Cyberwaffe zu behandeln. Der andere darin, die Technologie abzutun, weil Agenten halluzinieren oder menschliche Aufsicht benötigen.

Die relevante Kennzahl ist der operative Hebel. Wie viele Ziele kann eine Person untersuchen? Wie schnell kann der Workflow aus einem Fund eine weitere Aufgabe machen? Wie oft identifiziert das System einen gangbaren Weg, bevor es erkannt wird?

Diese Fragen sind nützlicher als die Frage, ob KI jede Handlung ohne menschliche Beteiligung ausgeführt hat. Hinter den meisten folgenreichen Automatisierungen stehen weiterhin Menschen, die Ziele setzen und Infrastruktur betreiben. Menschliche Steuerung hebt den Skalierungseffekt nicht auf.

Die Zuschreibung bleibt schwächer als die technischen Belege

Die Infrastruktur der Kampagne ist gut dokumentiert, doch die öffentliche Faktenlage rechtfertigt nicht, sie als bestätigte chinesische Staatsoperation zu bezeichnen.

Hunt.io verband die Workspaces über gemeinsame Netzwerkrouten, übereinstimmende Dateien, wiederkehrende Konten, Modell-Gateways und Payload-Beziehungen. Der Benutzername Nie tauchte in Teilen des Modellservice-Namensraums und bei Proxy-Konten auf.

Der Betreiber nutzte chinesischsprachige Infrastruktur und nahm Systeme in Taiwan, Indonesien, Vietnam, China, Afghanistan und einem weiteren Land im dokumentierten Datensatz ins Visier. Einige Aktivitäten betrafen chinesische inländische Organisationen, darunter Regierungs- und Bildungssysteme.

Inländische Zielauswahl erschwert eine einfache geopolitische Erzählung. Sie kann auf opportunistisches Scannen, kriminelle Aktivitäten, Sicherheitsforschung jenseits rechtlicher Grenzen oder einen Akteur mit mehreren Zielen hindeuten. Sie schließt nachrichtendienstliche Sammlung nicht aus, schwächt aber jede automatische staatliche Zuschreibung.

Die Auswahl staatlicher, politischer, konsularischer, medizinischer, Bildungs-, Telekommunikations- und Industrieziele passt zu weitreichenden nachrichtendienstlichen Interessen. Sie passt ebenso zu einem Betreiber, der breit nach verwundbaren öffentlichen Systemen sucht.

Hunt.io trennte bestätigte Kompromittierungen von versuchten Angriffen und gesichertem Zielmaterial. Diese Unterscheidung sollte sichtbar bleiben. Das Auffinden einer Domain in einem Workspace beweist weder Zugriff noch Datendiebstahl oder institutionelle Auswirkungen.

Der öffentliche Bericht liefert starke Belege für eine Kompromittierung in der Regierungsumgebung von Fengtai. Er dokumentiert außerdem Zugriffe auf eine Bildungsplattform und eine Universitätsdatenbank. Für andere Ziele ist die Beweislage unterschiedlich stark.

Die Überschrift von Security Affairs verwendete die Formulierung „chinesische Hacker“, während die zugrunde liegende Forschung von einem „chinesischsprachigen Betreiber“ sprach. Die zweite Beschreibung ist präziser. Eine Sprachbewertung identifiziert ein operatives Merkmal, keinen Arbeitgeber oder Sponsor.

Taiwan meldete anhaltenden Druck durch Cyberaktivitäten mit China-Bezug. Die Taiwan-Berichterstattung von Reuters nannte für 2025 durchschnittlich 2,63 Millionen tägliche Angriffe auf kritische Infrastruktur, ein Anstieg um 6 Prozent gegenüber dem Vorjahr.

Diese Statistiken liefern geopolitischen Kontext, schreiben SecFlow jedoch nicht zu. Taiwans Erklärung vom August beschrieb eine Quelle im Ausland und Unterstützung durch KI-Agenten, ohne China öffentlich zu nennen. Peking gab Reuters zu diesem Vorfall keine unmittelbare Stellungnahme.

Ähnliche Vorsicht gilt für die KI-Anbieter. Der Nachweis, dass SecFlow Profile für Claude, Qwen und DeepSeek enthielt, bedeutet nicht, dass jeder Anbieter die Kampagne wissentlich ermöglichte. Ein konfigurierter Modellendpunkt beweist auch nicht, dass er bei jedem Einbruch identisch genutzt wurde.

Die verfügbaren Aufzeichnungen zeigen, dass diese Modelle als austauschbare Worker behandelt wurden. Detailliertere Anbieterprotokolle wären nötig, um festzustellen, welche Anfragen welchen Dienst erreichten, welche Schutzmaßnahmen griffen und welche Konten deaktiviert wurden.

Proxy-Gateways erschweren diese Überprüfung zusätzlich. Ein Gateway kann Schlüssel bündeln, Kapazitäten umverteilen oder verschleiern, welches Upstream-Konto eine Anfrage bediente. Anbieter können weiterhin Sicherheitssignale speichern, doch öffentliche Berichte legen selten genug Daten offen, um jede Interaktion nachzuvollziehen.

Die Zuschreibungslücke sollte die Verteidigungsplanung beeinflussen. Organisationen müssen den Sponsor eines Angreifers nicht bestimmen, bevor sie eine Webshell blockieren, gestohlene Zugangsdaten rotieren oder einen kompromittierten Server isolieren. Technische Indikatoren können die Reaktion steuern, auch wenn die politische Identität ungewiss bleibt.

Regierungen und Medien sollten die Unterscheidung jedoch klar halten. Einen chinesischsprachigen Betreiber ohne zusätzliche Belege als „staatlich unterstützt“ zu bezeichnen, kann aus einer technischen Untersuchung eine unbelegte geopolitische Behauptung machen.

Eine Google-News-Überschrift verdichtet ein Ereignis auf wenige Worte. Sicherheitsteams benötigen die längere Fassung: bestätigter Zugriff, versuchter Zugriff, Infrastrukturverbindungen, Modellkonfigurationen und Zuschreibung sind getrennte Beweisebenen.

Worauf Verteidiger nach der Google-News-Überschrift achten sollten

Der nächste Test besteht darin, ob KI-Orchestrierung über verschiedene Akteure hinweg wiederholbar wird – nicht darin, ob ein Framework ein dramatisches Etikett erhält.

Das erste Signal ist Replikation. Forscher sollten auf weitere offengelegte oder beschlagnahmte Umgebungen achten, die Aufklärung, Ausnutzung, Persistenz, Sammlung und Berichterstattung zwischen spezialisierten Workern aufteilen.

Wiederkehrende Architektur bei nicht verbundenen Betreibern würde zeigen, dass SecFlow ein breiteres Betriebsmodell widerspiegelt. Bleibt das Muster auf wenige technisch versierte Einzelpersonen beschränkt, bleibt die unmittelbare Bedrohung enger begrenzt.

Das zweite Signal sind Maßnahmen auf Anbieterseite. Claude, Qwen, DeepSeek und andere Modellanbieter können missbräuchliche Anfrageprofile, verdächtige Tool-Nutzung, Proxy-Gateways und wiederholtes Verhalten bei der Exploit-Entwicklung untersuchen.

Öffentliche Angaben zu Kontosperrungen oder neuen Schutzmaßnahmen würden zeigen, dass Anbieter Teile des Workflows erkennen können. Fortgesetzte Kampagnen mit gebündelten Zugangsdaten und zwischengeschalteten Gateways würden die Grenzen kontobasierter Kontrollen verdeutlichen.

Das dritte Signal ist die Reaktionszeit der Verteidiger. KI-gestützte Operationen werden folgenreicher, wenn Unternehmen Tage brauchen, um exponierte Systeme zu patchen oder Anomalien bei Zugangsdaten zu untersuchen. Eine schnellere Eindämmung würde den Vorteil paralleler Agentenaufgaben verringern.

Sicherheitsteams sollten internetseitig erreichbare Verwaltungsanwendungen, vergessene Testsysteme, exponierte Datenbanken und Remote-Management-Schnittstellen priorisieren. Sie sollten zudem nach Webshell-Verhalten suchen, statt sich ausschließlich auf verdächtige Dateinamen zu verlassen.

Bild-Uploads verdienen eine genauere Prüfung, wenn serverseitiger Code ihre Inhalte lesen und ausführen kann. Das Monitoring sollte ungewöhnliches Laden im Arbeitsspeicher, unerwartete Klassenerstellung, von Webprozessen gestartete Kommandointerpreter und ausgehende Verbindungen von Administrationsservern erfassen.

Der Schutz von Zugangsdaten ist ebenso wichtig. Unternehmen sollten LSASS schützen, Secrets nach einem vermuteten Zugriff auf die Webschicht rotieren, Datenbank-Servicekonten beschränken und Produktionszugangsdaten von Anwendungskonfigurationsdateien trennen.

Netzwerksegmentierung kann den Schaden nach einem ersten Eindringen begrenzen. Ein öffentlich erreichbarer Webserver sollte nicht automatisch auf Credential Stores, interne Datenbanken, Management-Dashboards und Dateirepositorien zugreifen können. Jede unnötige Verbindung erweitert den verfügbaren Handlungsspielraum eines Agenten.

Teams benötigen außerdem belastbare Nachweise innerhalb ihrer eigenen Automatisierung. Defensive Agenten können denselben Fehler wie in SecFlow wiederholen, wenn sie ein unbelegtes Ergebnis akzeptieren. Sicherheitsworkflows sollten rohe Tool-Ausgaben bewahren, Vertrauensprüfungen verlangen und zwischen verifiziertem Zugriff und Modellinferenz unterscheiden.

Diese Erkenntnis reicht über die Cybersicherheit hinaus. Jede Organisation, die toolgestützte Agenten einsetzt, sollte gemeinsamen Speicher sowohl als Ressource als auch als Risiko behandeln. Eine falsche Zusammenfassung kann spätere Aktionen lenken, sofern das System Herkunft und Verifizierung nicht bei jeder Behauptung mitführt.

Leser, die die Geschichte über Google News verfolgen, sollten der einfachsten Interpretation widerstehen. Die Kampagne beweist nicht, dass KI gehärtete Netzwerke eigenständig erobern kann. Sie zeigt, dass KI etablierte offensive Arbeit in einem persistenten, wiederverwendbaren System organisieren kann.

Diese Erkenntnis ist folgenschwer genug. Ein einzelner Operator kann Verfahren bewahren, Aufgaben parallelisieren und Erkenntnisse zwischen Modellen übertragen, ohne für jedes Ziel einen neuen Exploit entwickeln zu müssen. Selbst ein fehleranfälliges System kann den Druck erhöhen, wenn fehlgeschlagene Versuche kaum Kosten verursachen.

Die praktische Frage lautet, ob Ihre Organisation dieses Tempo erkennen kann, bevor ein exponiertes Nebensystem zur Brücke zu kritischen Daten wird. Überprüfen Sie jetzt externe Assets, Zugangsdaten, Agentenzugriffe und Reaktionsverfahren. Die nächste Kampagne könnte andere Modelle und ein anderes Framework nutzen, doch das Funktionsprinzip wird vertraut wirken.

 
 

Kostenlos loslegen

Ein Local-First-KI-Assistent mit persönlichem Wissensmanagement

Für ein besseres KI-Erlebnis

unterstützt remio derzeit nur Windows 10+ (x64) und M-Chip Macs.

Ihr KI-Partner bei der Arbeit
Mehr schaffen mit remio

Planen. Erstellen. Liefern.
Alles an einem Ort.

bottom of page