剣 KENSAI
← Zurück zum Security-Blog
Security Briefing 6. März 2026 7 Min. Lesezeit

März 2026 Security Briefing: chinesische APT-Telco-Angriffe, iOS-Coruna-Exploits & große Forum-Takedowns

Chinesische Staatshacker setzen ein neues Malware-Toolkit gegen südamerikanische Telekoms ein. Das staatliche iOS-Exploit-Kit „Coruna" befeuert nun Krypto-Diebstahlkampagnen. Das FBI zerschlägt das Forum LeakBase mit 142.000 Cyberkriminellen. Cisco-SD-WAN-Schwachstellen werden aktiv ausgenutzt. 90 Zero-Days 2025 ausgenutzt.


🎯 Chinesische APT UAT-9244 zielt auf südamerikanische Telekoms

Kritisch — staatliche APT-Kampagne

Ein China-verbundener Advanced-Persistent-Threat-Akteur UAT-9244 führt seit 2024 eine anhaltende Kampagne gegen Telekommunikationsanbieter in Südamerika und kompromittiert Windows-, Linux- und Netzwerk-Edge-Geräte mit einem hochentwickelten neuen Malware-Toolkit.

Angriffsprofil

Warum es zählt: Telekommunikationsinfrastruktur berührt kritische nationale Sicherheitsinteressen. Persistenter Zugang zu Telco-Netzen ermöglicht Massenüberwachung, Anrufabfang, SMS-Mitschnitt und Netzwerkkartierung für künftige Operationen.


📱 iOS-Exploit-Kit Coruna wird kommerziell

Ein bislang undokumentiertes iOS-Exploit-Kit namens „Coruna" mit 23 separaten Exploits wurde in freier Wildbahn identifiziert. Ursprünglich von russischen Staatsakteuren für gezielte Spionage entwickelt und genutzt, hat sich das Toolkit nun zu finanziell motivierten Bedrohungsakteuren ausgebreitet, die Kryptowährungs-Diebstahlkampagnen durchführen.

Technische Details

Analysen von Google und iVerify zeigen, dass Coruna Spyware-taugliche Fähigkeiten bietet, die nun kriminellen Organisationen zugänglich sind. Das markiert einen besorgniserregenden Trend: staatliche Exploit-Kits wandern in finanziell motivierte Cyberkriminalität.

Maßnahme: Aktualisieren Sie alle iOS-Geräte sofort auf die neueste Version. Vermeiden Sie das Anklicken von Links in unaufgeforderten SMS-Nachrichten. Prüfen Sie installierte Konfigurationsprofile.


🚨 FBI zerschlägt Cybercrime-Forum LeakBase

Eine gemeinsame Operation von FBI und Europol hat LeakBase beschlagnahmt, eines der weltweit größten Online-Foren für den Handel mit gestohlenen Zugangsdaten, gehackten Datenbanken und Cybercrime-Tools.

Wirkung der Operation

Botschaft der Strafverfolgung

„Sämtliche Foren-Inhalte, einschließlich Benutzerkonten, Beiträge, Zahlungsdaten, privater Nachrichten und IP-Logs, wurden gesichert und zu Beweiszwecken aufbewahrt." — FBI-Beschlagnahmebanner

Kontext: Dies folgt auf die jüngste Zerschlagung von Tycoon 2FA, einer Phishing-as-a-Service-Plattform, die monatlich betrügerische E-Mails an über 500.000 Organisationen versandte. Zusammen bedeuten diese Operationen eine erhebliche Störung des Cybercrime-Ökosystems.


🔥 Cisco-SD-WAN-Lücken aktiv ausgenutzt

Cisco hat zwei Catalyst-SD-WAN-Manager-Schwachstellen als aktiv in freier Wildbahn ausgenutzt markiert:

Risikobewertung

SD-WAN-Infrastruktur ist am Netzwerkperimeter tausender Unternehmensnetze im Einsatz. Erfolgreiche Ausnutzung verschafft Angreifern:

Sofortmaßnahme erforderlich: Cisco-Kunden müssen Catalyst SD-WAN Manager umgehend auf gepatchte Versionen aktualisieren. Diese Schwachstellen werden nachweislich aktiv ausgenutzt.


📊 Zero-Day-Landschaft 2025: 90 ausgenutzte Schwachstellen

Die Google Threat Intelligence Group (GTIG) verzeichnete 90 Zero-Day-Schwachstellen, die 2025 in Angriffen ausgenutzt wurden — fast die Hälfte davon gegen Unternehmenssoftware und -Appliances.

Wichtigste Erkenntnisse

Trend-Warnung: Die Verschiebung hin zu Unternehmens-Appliances (VPNs, Firewalls, SD-WAN, Netzwerkmanagement) spiegelt den Fokus der Angreifer auf Perimeter-Geräte wider, die persistenten Zugang bieten und schwer zu patchen sind.


🛡️ Weitere Bedrohungsaktivität

Dust Specter zielt auf die irakische Regierung

Der Iran-nahe Bedrohungsakteur Dust Specter zielte mit neuen Malware-Varianten auf Beamte des irakischen Außenministeriums: SPLITDROP, TWINTASK, TWINTALK und GHOSTFORM. Die Kampagne nutzte kompromittierte irakische Regierungsinfrastruktur zum Bereitstellen von Payloads und setzte prüfsummenbasierte C2-Validierung und Geofencing-Techniken ein.

Selbstverbreitender Wurm auf Wikipedia

Die Wikimedia Foundation erlitt einen Sicherheitsvorfall mit einem selbstverbreitenden JavaScript-Wurm, der Seiten verunstaltete und Benutzerskripte über mehrere Wikis hinweg veränderte. Der Wurm nutzte Cross-Site-Scripting-Vektoren (XSS) in nutzer-editierbaren Inhalten aus.

Gefälschte OpenClaw-Malware-Kampagne

Bing-KI-Suchergebnisse bewarben gefälschte OpenClaw-GitHub-Repositories mit informationsstehlender Malware. Die Kampagne wies Nutzer an, Befehle auszuführen, die Credential-Stealer und Proxy-Malware installierten.

Ausnutzung eines WordPress-Plugins

Angreifer nutzen aktiv eine kritische Schwachstelle im Plugin User Registration & Membership (60.000+ Installationen) aus, um unautorisierte WordPress-Admin-Konten anzulegen.


🎯 Empfohlene Maßnahmen

  1. Sofort: Cisco Catalyst SD-WAN Manager patchen (CVE-2026-20128, CVE-2026-20122)
  2. Sofort: alle iOS-Geräte auf die neueste Version aktualisieren (Coruna-Exploits)
  3. Diese Woche: Perimeter-Geräte auf unautorisierten Zugriff prüfen
  4. Diese Woche: WordPress-Installationen auf das User-Registration-Plugin prüfen
  5. Laufend: Telco-Infrastruktur auf UAT-9244-Kompromittierungsindikatoren überwachen
  6. Laufend: Zero-Trust-Architektur einführen, um laterale Bewegung von kompromittierten Edge-Geräten zu begrenzen

Schützen Sie Ihre Organisation mit KENSAI

KI-gestützte Schwachstellen-Intelligence mit 331.910+ indexierten CVEs. Erhalten Sie Echtzeit-Bedrohungswarnungen, zugeschnitten auf Ihre Infrastruktur.

Kostenlos testen

Bleiben Sie sicher. Bleiben Sie wachsam.

🗡️ KENSAI Security Team

6. März 2026

🛡️ Ist Ihre Website sicher?

Entdecken Sie Schwachstellen, bevor Angreifer es tun.

Scannen Sie Ihre Website kostenlos →