Eine massive koordinierte Kampagne missbraucht GitHub Discussions, um gefälschte VS-Code-Sicherheitswarnungen zu verbreiten, die Entwicklern Malware ausliefern. Eine pro-iranische Hackergruppe behauptet, das private Konto von FBI-Direktor Kash Patel kompromittiert zu haben. CISA eskaliert eine kritische PTC-Windchill-Schwachstelle, wegen der die deutsche Polizei Organisationen persönlich aufsuchte. Der mutmaßliche Administrator des RedLine-Infostealers wird von Armenien an die Vereinigten Staaten ausgeliefert.
Eine großangelegte, koordinierte Kampagne zielt auf Softwareentwickler in Tausenden GitHub-Repositories, indem sie gefälschte Visual-Studio-Code-Sicherheitswarnungen im Discussions-Bereich postet. Die von Socket dokumentierte Operation ist ein gut organisierter Social-Engineering-Angriff, der das Vertrauen von Entwicklern in legitime Benachrichtigungskanäle ausnutzt.
Die Bedrohungsakteure erstellen Beiträge, die als dringende Schwachstellen-Advisories getarnt sind — mit realistisch klingenden Titeln wie „Severe Vulnerability — Immediate Update Required“ und erfundenen CVE-Kennungen. In vielen Fällen geben sich die Angreifer als echte Maintainer oder Sicherheitsforscher aus, um Glaubwürdigkeit zu gewinnen.
drnatashachinn[.]com, die JavaScript-Aufklärung ausführtWenn Sie eine GitHub-Discussion-Benachrichtigung über eine VS-Code-Schwachstelle erhalten haben: Klicken Sie keine externen Links an. Verifizieren Sie CVE-Kennungen gegen die National Vulnerability Database (NVD) oder MITRE. Legitime VS-Code-Erweiterungen werden über den VS Code Marketplace verteilt — niemals über Google Drive.
Die Kampagne folgt einem besorgniserregenden Trend, GitHubs Benachrichtigungssystem zu bewaffnen:
Maßnahme für Verteidiger: Entwicklungsteams über diese Kampagne informieren. Die Domain drnatashachinn[.]com auf Netzwerkebene blockieren. GitHub-Benachrichtigungseinstellungen überprüfen — E-Mail-Benachrichtigungen für Discussions in nicht aktiv gepflegten Repositories ggf. deaktivieren. Browser-Isolation für Entwickler-Workstations einführen.
Eine pro-iranische Hackergruppe hat öffentlich die Kompromittierung des privaten Kontos von FBI-Direktor Kash Patel für sich reklamiert und erklärt, E-Mails und weitere Dokumente aus dem Konto zum Download bereitzustellen.
Bestätigt sich die Behauptung, wäre es ein bedeutender nationaler Sicherheitsvorfall gegen einen der ranghöchsten US-Geheimdienstverantwortlichen. Der Einbruch betrifft Berichten zufolge Patels privates Konto — nicht offizielle FBI-Systeme — und unterstreicht das anhaltende Risiko, das private digitale Fußabdrücke für hochrangige Regierungsziele darstellen.
Iran-nahe Cyberoperationen haben in den letzten Jahren deutlich zugenommen: Gruppen wie APT42 (Charming Kitten), MuddyWater und diverse Hacktivisten-Fronten führen Spionage- und Einflussoperationen gegen US-Funktionsträger. Das Anvisieren privater Konten ist eine gut dokumentierte Taktik — sie bietet oft einen leichteren Einstieg als gehärtete Regierungsinfrastruktur.
Hochrangige Regierungsvertreter bleiben hochwertige Ziele. Privaten Konten fehlen oft die Multi-Faktor-Authentifizierung und das Monitoring offizieller Systeme. Organisationen sollten eine strikte Trennung zwischen privater und dienstlicher Kommunikation durchsetzen und Hardware-Sicherheitsschlüssel für das gesamte Führungspersonal vorschreiben.
CISA hat eine kritische Schwachstelle in PTC Windchill gemeldet, einer weit verbreiteten Product-Lifecycle-Management-(PLM)-Plattform, geführt als CVE-2026-4681. Die Schwere der Lücke unterstreicht eine außergewöhnliche Reaktion: Deutsche Bundespolizisten suchten Organisationen persönlich auf, um vor der Schwachstelle zu warnen und die Behebung sicherzustellen.
PTC Windchill ist in kritischen Fertigungs-, Verteidigungs- und Industrieumgebungen im Einsatz — Sektoren, in denen internetzugewandte PLM-Systeme hochsensibles geistiges Eigentum, Engineering-Blaupausen und Lieferkettendaten verarbeiten. Die physische Intervention der deutschen Behörden legt nahe:
PTC-Windchill-Kunden in Fertigung, Luft- und Raumfahrt, Verteidigung und Automobilindustrie sollten das Patchen als oberste Priorität behandeln.
Maßnahme für Verteidiger: PTC-Windchill-Version sofort prüfen und verfügbare Patches einspielen. Internetzugewandte Windchill-Instanzen bis zum Patch ggf. offline nehmen. Auf Kompromittierungsindikatoren achten. Das CISA-Advisory für vollständige technische Details und Gegenmaßnahmen konsultieren.
Hambardzum Minasyan aus Armenien wurde an die Vereinigten Staaten ausgeliefert — beschuldigt der Beteiligung an Entwicklung und Administration der RedLine-Infostealer-Malware. Das ist ein bedeutender Meilenstein der internationalen Strafverfolgungskampagne gegen eine der folgenreichsten Malware-Familien der letzten Jahre.
RedLine gehört seit seinem Auftauchen 2020 zu den produktivsten Infostealern im Cybercrime-Ökosystem:
Die Auslieferung folgt auf Operation Magnus, eine multinationale Strafverfolgungsoperation Ende 2024, die die Infrastruktur der Infostealer RedLine und META zerschlug. Die Behörden beschlagnahmten Server, Domains und Telegram-Kanäle für die Malware-Verbreitung. Die Auslieferung eines mutmaßlichen Administrators markiert die nächste Phase: Einzelpersonen zur Verantwortung ziehen.
Fortschritt der Strafverfolgung: Diese Auslieferung sendet ein klares Signal, dass der Betrieb von Cybercrime-Infrastruktur echte Konsequenzen hat — selbst aus Ländern, die bislang als sichere Häfen galten. Der RedLine-Takedown, kombiniert mit Festnahmen und Auslieferungen, zeigt die wachsende internationale Zusammenarbeit bei der Zerschlagung von MaaS-Operationen.
| Bedrohung | Kategorie | Schweregrad | Ziel |
|---|---|---|---|
| Gefälschte VS-Code-GitHub-Kampagne | Social Engineering / Malware | Hoch | Softwareentwickler |
| FBI-Direktor-Konto-Einbruch | Staatliche Spionage | Kritisch | US-Regierungsvertreter |
| PTC Windchill CVE-2026-4681 | Kritische Schwachstelle | Kritisch | Fertigung / Verteidigung / Industrie |
| RedLine-Admin-Auslieferung | Strafverfolgung | Positiv | Cybercrime-Ökosystem |
KENSAI überwacht Ihre Angriffsfläche kontinuierlich auf Schwachstellen, Fehlkonfigurationen und Exponierung — bevor Angreifer sie finden.
Kostenlosen Scan starten →Veröffentlicht vom KENSAI Threat Intelligence Team
29. März 2026 — Abendausgabe
Quellen: Socket, SecurityWeek, BleepingComputer, CISA