剣 KENSAI
Security Briefing 30. März 2026 · 6 Min. Lesezeit

FortiClient EMS unter aktivem Angriff, EU-Kommission erleidet 350-GB-Datenleck, russisches CTRL-Toolkit enttarnt, China-APT-Cluster konvergieren auf Südostasien

Die kritische SQL-Injection in Fortinet FortiClient EMS (CVE-2026-21643) wird aktiv in freier Wildbahn ausgenutzt. ShinyHunters reklamieren einen massiven Diebstahl von 350 GB Daten aus der AWS-Umgebung der Europäischen Kommission. Censys deckt ein bislang unbekanntes russisches .NET-Fernzugriffs-Toolkit auf, das RDP-Sitzungen kapert. Drei China-nahe Bedrohungscluster zielen gleichzeitig auf eine südostasiatische Regierung.


🔴 FortiClient EMS CVE-2026-21643 — aktive Ausnutzung bestätigt

⚠️ KRITISCH — sofort patchen

CVE-2026-21643 ist eine kritische SQL-Injection-Schwachstelle in Fortinet FortiClient EMS v7.4.4, die unauthentifizierte Remote-Code-Ausführung erlaubt. Aktive Ausnutzung wird seit dem 26. März 2026 beobachtet.

Das Threat-Intelligence-Unternehmen Defused bestätigte, dass Angreifer CVE-2026-21643 seit mindestens vier Tagen ausnutzen — obwohl CISA und andere KEV-Listen die Lücke noch nicht als aktiv ausgenutzt führen. Die Schwachstelle sitzt in der Web-GUI von FortiClient EMS: Angreifer können SQL-Anweisungen über den Site-Header in HTTP-Anfragen einschleusen.

Zentrale Details

Fortinet-Schwachstellen sind Dauerfavoriten von Ransomware-Banden und staatlich unterstützten Spionagegruppen. CISA führt bislang 24 Fortinet-Schwachstellen als aktiv ausgenutzt, 13 davon direkt mit Ransomware-Kampagnen verknüpft. Wer FortiClient EMS betreibt: alles stehen und liegen lassen und patchen.


🏛️ Europäische Kommission bestätigt massives Datenleck — ShinyHunters reklamieren 350-GB-Diebstahl

🟠 HOCH — Exfiltration von Regierungsdaten

Das Exekutivorgan der EU bestätigte, dass Daten von seiner Europa.eu-Plattform gestohlen wurden, nachdem ShinyHunters einen AWS-Account kompromittiert hatten.

Die Europäische Kommission bestätigte am Freitag, dass ihre Europa.eu-Webplattform gehackt wurde; die Erpressergruppe ShinyHunters reklamiert die Tat für sich. Nach eigenen Angaben exfiltrierte die Gruppe über 350 GB Daten, bevor der Zugang entzogen wurde — darunter Datenbanken, Mailserver-Dumps, vertrauliche Verträge und Mitarbeiterdaten.

Was gestohlen wurde

Die Kommission erklärt, ihre internen Systeme seien nicht betroffen und man benachrichtige die betroffenen EU-Einrichtungen. Es ist der jüngste prominente Skalp von ShinyHunters — die Gruppe reklamierte zuletzt Einbrüche bei Infinite Campus, CarGurus, Canada Goose, Panera Bread, Betterment, SoundCloud, PornHub und Match Group (Tinder, Hinge, OkCupid). Viele dieser Opfer fielen einer großangelegten Voice-Phishing-Kampagne gegen SSO-Konten bei Okta, Microsoft und Google in über 100 Organisationen zum Opfer.


🇷🇺 Russisches CTRL-Toolkit — neues .NET-RAT kapert RDP über FRP-Tunnel

Censys-Forscher haben ein bislang undokumentiertes Fernzugriffs-Toolkit russischen Ursprungs namens CTRL offengelegt, das im Februar 2026 aus einem offenen Verzeichnis unter 146.19.213[.]155 geborgen wurde. Es handelt sich um ein maßgeschneidertes .NET-Framework für Fernzugriffsoperationen über das gesamte Spektrum.

Angriffskette

  1. Das Opfer erhält eine präparierte LNK-Datei, getarnt als „Private Key“-Ordner
  2. Ein Doppelklick startet verstecktes PowerShell, das bestehende Persistenz beseitigt und einen In-Memory-Stager lädt
  3. Der Stager verbindet sich mit hui228[.]ru:7000 und lädt die CTRL-Payloads
  4. Er ändert Firewall-Regeln, legt Backdoor-Lokalkonten an und richtet Persistenz über geplante Aufgaben ein
  5. Er startet einen cmd.exe-Shell-Server auf Port 5267, getunnelt über Fast Reverse Proxy (FRP)

Fähigkeiten

Die Raffinesse des Toolkits — insbesondere die Credential-Phishing-Oberfläche, die Windows Hello imitiert, und die Named-Pipe-Architektur, die Netzwerkerkennung umgeht — deutet auf einen gut ausgestatteten Bedrohungsakteur hin.


🇨🇳 Drei China-nahe APT-Cluster konvergieren auf südostasiatische Regierung

Palo Alto Networks Unit 42 hat aufgedeckt, dass drei unterschiedliche, China-nahe Bedrohungscluster im Laufe des Jahres 2025 gleichzeitig eine einzige Regierungsorganisation in Südostasien angriffen — eine, wie sie es nennen, „komplexe und gut ausgestattete Operation“.

Die drei Cluster

ClusterAktiver ZeitraumBekannte ÜberlappungenZentrale Malware
Mustang PandaJun–Aug 2025Stately TaurusHIUPAN, PUBLOAD, COOLCLIENT
CL-STA-1048Mär–Sep 2025Earth Estries, Crimson PalaceEggStremeFuel, EggStremeLoader, RawCookie
CL-STA-1049Apr–Aug 2025Unfading Sea HazeFluffyGh0st, MASOL RAT, PoshRAT, TrackBak Stealer

Die Konvergenz dreier separater APT-Cluster auf ein einziges Ziel legt koordinierte oder zumindest strategisch abgestimmte Operationen nahe — ein Markenzeichen des chinesischen Nachrichtendienstapparats. Mustang Panda nutzte USB-basierte Malware (HIUPAN) zur Auslieferung von Backdoors, während die anderen Cluster auf raffiniertere dateilose Techniken setzten, darunter die EggStreme-Loader-Familie und den Hypnosis Loader.


📋 Kurzmeldungen


🛡️ Empfohlene Maßnahmen

  1. FortiClient EMS: Sofort auf Version 7.4.5+ patchen. Exponierte Instanzen auf Kompromittierungsindikatoren prüfen.
  2. EU-Kommission-Datenleck: Organisationen mit Berührungspunkten zu Europa.eu-Diensten sollten auf Credential-Wiederverwendung und Phishing-Versuche mit gestohlenen Mitarbeiterdaten achten.
  3. CTRL-Toolkit-IOCs: 146.19.213[.]155 und hui228[.]ru blockieren. Nach verdächtigen LNK-Dateien, FRP-Tunneling-Aktivität und anomaler Named-Pipe-Kommunikation jagen.
  4. China-APT-Cluster: Regierungsstellen in Südostasien sollten nach HIUPAN-USB-Malware-Artefakten, EggStreme-Loader-Signaturen und FluffyGh0st-Indikatoren scannen.
  5. PyPI-Lieferkette: Jedes Projekt mit dem Python-Paket telnyx auditieren — Version 4.87.0 oder früher sicherstellen. Auf Indikatoren für WAV-Datei-basierte Payloads prüfen.

Bleiben Sie der Bedrohungskurve voraus

Tägliche Security-Intelligence — ganz ohne Rauschen.

KENSAI entdecken →

KENSAI Security Briefing — 30. März 2026
Zusammengestellt aus den Intelligence-Feeds von BleepingComputer, The Hacker News, Censys, Unit 42, Defused und Shadowserver.

Verwandte Artikel

Citrix NetScaler aktiv ausgenutzt (CVE-2026-3055), F5 BIG-IP RCE auf kritisch ho DAST vs SAST: Complete... تعمّق التباين السيبراني بين أمريكا وأوروبا، اختراق