剣 KENSAI
Sicherheitsbriefing 4. April 2026 · 9 Min. Lesezeit

Mit China in Verbindung stehende TA416 setzt PlugX gegen diplomatische Ziele der EU & NATO ein, Sicherheitsverletzung bei der Europäischen Kommission legt 30 Einrichtungen der Union offen, Microsoft entdeckt über Cookies gesteuerte PHP-Webshells unter Linux, SparkCat-Kryptowährungs-Wallet-Stealer kehrt in App-Stores zurück

Proofpoint deckt die erneute Spionagekampagne von TA416 auf, bei der maßgeschneiderte PlugX-Varianten durch den Missbrauch von OAuth-Weiterleitungen und Cloudflare Turnstile gegen europäische Regierungen und NATO-Missionen eingesetzt werden. CERT-EU schreibt den Cloud-Hack der Europäischen Kommission TeamPCP zu und bestätigt, dass Daten von 30 Einrichtungen der Union gestohlen und von ShinyHunters veröffentlicht wurden. Eine Untersuchung von Microsoft Defender beschreibt eine heimliche neue Klasse Cookie-gesteuerter PHP-Webshells, die sich über Cronjobs dauerhaft auf Linux-Servern festsetzen. Kaspersky entdeckt eine weiterentwickelte SparkCat-Variante in iOS- und Android-App-Stores, die mittels OCR Wiederherstellungsphrasen von Kryptowährungs-Wallets stiehlt. Die Ransomware-Gruppe Qilin bekennt sich zu einem Angriff auf die deutsche Partei Die Linke. LinkedIn gerät wegen des Scannens von mehr als 6.000 Chrome-Erweiterungen in der „BrowserGate“-Datenschutzkontroverse unter Druck.


🕵️ TA416 nimmt PlugX-Spionagekampagne gegen diplomatische Ziele der EU & NATO wieder auf

⚠️ HOCH — Aktive staatlich unterstützte chinesische Spionagekampagne gegen europäische Regierungen

TA416 (auch als RedDelta, DarkPeony und Vertigo Panda erfasst) führt mehrwellige Kampagnen gegen diplomatische Vertretungen der EU und NATO durch und nutzt dabei sich weiterentwickelnde PlugX-Infektionsketten mit dem Missbrauch von OAuth-Weiterleitungen und der Ausnutzung von Cloudflare Turnstile.

Forscher von Proofpoint haben einen umfassenden Bericht über TA416 veröffentlicht, einen mit China verbundenen Bedrohungsakteur, der nach einer zweijährigen Ruhephase in der Region erneut aktiv europäische Regierungs- und diplomatische Organisationen ins Visier nimmt.

Die Kampagne überschneidet sich mit Clustern, die als DarkPeony, RedDelta, Red Lich, SmugX, UNC6384 und Vertigo Panda erfasst werden und allesamt mit staatlich unterstützter chinesischer Informationsbeschaffung in Verbindung stehen.

Weiterentwicklung der Infektionskette

TA416 wechselt fortlaufend seine Techniken, um der Erkennung zu entgehen:

Zielprofil

Zu den Zielen gehören diplomatische Vertretungen bei der EU und NATO in mehreren europäischen Ländern sowie Regierungs- und diplomatische Einrichtungen im Nahen Osten nach dem Konflikt zwischen den USA, Israel und Iran Ende Februar 2026. Die Gruppe nutzt Konten bei kostenlosen E-Mail-Anbietern sowohl zur Aufklärung als auch zur Auslieferung von Schadsoftware.

Die Kampagne setzt maßgeschneiderte PlugX-Varianten mittels DLL-Sideloading ein — der charakteristischen Technik der Gruppe — und aktualisiert die Schadsoftware häufig, um der Erkennung zu entgehen. Organisationen in europäischen Regierungs- und Diplomatiebereichen sollten ihre E-Mail-Sicherheitskontrollen überprüfen, Beschränkungen für OAuth-Weiterleitungen implementieren und nach Kompromittierungsindikatoren für PlugX suchen.


🇪🇺 CERT-EU: Cloud-Hack der Europäischen Kommission legt Daten von 30 Einrichtungen der Union offen

⚠️ KRITISCH — 90 GB an Daten der EU-Kommission im Darknet veröffentlicht

TeamPCP nutzte einen beim Trivy-Lieferkettenangriff gestohlenen AWS API-Schlüssel aus, um in die Cloud-Umgebung der Europäischen Kommission einzudringen. ShinyHunters veröffentlichte 90 GB (unkomprimiert 340 GB) an Dokumenten mit Namen, E-Mail-Adressen und E-Mail-Inhalten von mehr als 30 Einrichtungen der EU.

CERT-EU hat den Cloud-Sicherheitsvorfall bei der Europäischen Kommission offiziell der Bedrohungsgruppe TeamPCP zugeschrieben und damit offengelegt, dass der Vorfall weitaus schwerwiegender ist als zunächst bekannt gegeben.

Angriffskette

DatumAktion
10. MärzTeamPCP verwendet einen gestohlenen AWS API-Schlüssel aus dem Trivy-Lieferkettenangriff, um auf Cloud-Konten der Kommission zuzugreifen
10.–24. MärzDer Angreifer setzt TruffleHog ein, um weitere Geheimnisse aufzuspüren, und erstellt für einen bestehenden Benutzer einen neuen Zugriffsschlüssel, um der Erkennung zu entgehen
24. MärzDas SOC der Kommission erkennt erstmals anomale Aktivitäten — 14 Tage nach dem ursprünglichen Eindringen
25. MärzDie Kommission benachrichtigt CERT-EU
27. MärzÖffentliche Bekanntgabe durch die Kommission
28. MärzShinyHunters veröffentlicht den gestohlenen Datensatz mit 90 GB auf einer Darknet-Leak-Seite

Ausmaß der Auswirkungen

Dieser Vorfall zeigt das verheerende Kettenreaktionspotenzial von Lieferkettenangriffen auf Entwicklerwerkzeuge. Eine einzige kompromittierte CI/CD-Komponente (Trivy GitHub Actions) führte zum Diebstahl eines API-Schlüssels und dieser wiederum zum Einbruch in die Cloud-Umgebung des höchsten Exekutivorgans der EU. Organisationen sollten Cloud-Zugangsdaten prüfen, die über CI/CD-Pipelines offengelegt wurden, und kurzlebige, auf den erforderlichen Umfang begrenzte API-Schlüssel durchsetzen.


🐚 Microsoft beschreibt Cookie-gesteuerte PHP-Webshells, die sich über Cron unter Linux dauerhaft festsetzen

🟠 HOCH — Heimliche Webshell-Technik umgeht herkömmliche Erkennung

Bedrohungsakteure nutzen HTTP-Cookies als Steuerkanal für PHP-Webshells, wodurch sich schädlicher Datenverkehr nicht von normalen Webanfragen unterscheiden lässt. Selbstheilende Cronjobs gewährleisten den dauerhaften Zugriff selbst nach einer Entfernung.

Das Microsoft Defender Security Research Team hat eine detaillierte Analyse eines zunehmenden Trends veröffentlicht: PHP-basierte Webshells auf Linux-Servern, die HTTP-Cookies als Befehls- und Steuerkanal anstelle von URL-Parametern oder POST-Inhalten verwenden.

Warum Cookies?

Cookies fügen sich nahtlos in normalen Webdatenverkehr ein — sie sind in jeder HTTP-Anfrage vorhanden, werden von WAFs bei der Suche nach Injektionsmustern nur selten untersucht und stehen zur Laufzeit ohne zusätzliche Verarbeitung über die PHP-Superglobale $_COOKIE zur Verfügung. Dadurch sind die Shells während der normalen Anwendungsausführung praktisch unsichtbar und werden nur aktiviert, wenn bestimmte Cookie-Werte vorhanden sind.

Drei beobachtete Implementierungsvarianten

  1. Mehrschichtiger PHP-Loader — verwendet mehrere Verschleierungsebenen und Laufzeitprüfungen, bevor strukturierte Cookie-Eingaben verarbeitet werden, um eine codierte sekundäre Schadsoftware auszuführen
  2. Segmentierte Cookie-Rekonstruktion — verteilt operative Komponenten wie Dateiverarbeitung und Decodierfunktionen über strukturierte Cookie-Daten und schreibt unter bestimmten Bedingungen sekundäre Schadsoftware auf den Datenträger
  3. Auslösung durch ein einzelnes Cookie — verwendet einen einzelnen Cookie-Wert als Kennzeichen, um vom Bedrohungsakteur kontrollierte Aktionen wie Befehlsausführung und Datei-Uploads zu aktivieren

Selbstheilende Architektur

Der beunruhigendste Aspekt: Angreifer richten Cronjobs ein, die den PHP-Loader regelmäßig neu erstellen, selbst wenn er erkannt und entfernt wurde. Dadurch entsteht ein dauerhafter Kanal zur entfernten Codeausführung, der die Bereinigung nach einem Sicherheitsvorfall übersteht — der Cronjob erzeugt die Webshell beim nächsten geplanten Durchlauf einfach erneut.

Verantwortliche sollten Cronjobs auf öffentlich erreichbaren Linux-Webservern prüfen, Cookie-basierte Datenverkehrsmuster in Webanwendungsprotokollen untersuchen und eine Überwachung der Dateiintegrität in Webroot-Verzeichnissen implementieren.


📱 SparkCat-Kryptowährungs-Wallet-Stealer kehrt in iOS- und Android-App-Stores zurück

🟠 HOCH — Schadsoftware im offiziellen Apple App Store und bei Google Play gefunden

Eine weiterentwickelte SparkCat-Variante nutzt OCR, um Fotogalerien nach Wiederherstellungsphrasen für Kryptowährungs-Wallets zu durchsuchen. Sie wurde in scheinbar legitimen Apps entdeckt, darunter Unternehmens-Messenger und Essenslieferdienste.

Kaspersky hat eine neue, ausgefeiltere Version von SparkCat entdeckt — einen Trojaner, der sich in harmlos wirkenden Apps verbirgt und die Fotogalerien von Benutzern nach Screenshots von Seed-Phrasen für Kryptowährungs-Wallets durchsucht.

Was ist neu?

Funktionsweise

Nach Erteilung des Zugriffs auf die Galerie — einer normalen Berechtigung für viele Apps — analysiert SparkCat mit einem Modell zur optischen Zeichenerkennung (OCR) den Text in gespeicherten Bildern. Erkennt es Wiederherstellungsphrasen oder Seed-Wörter für Wallets, wird das Bild unbemerkt an von Angreifern kontrollierte Server übertragen. Die Schadsoftware bleibt inaktiv, bis in bestimmten App-Szenarien der Fotozugriff ausgelöst wird.

Kaspersky schreibt die Kampagne einem chinesischsprachigen Betreiber zu und weist darauf hin, dass sich die Schadsoftware aktiv weiterentwickelt. Nutzer sollten niemals Screenshots von Wiederherstellungsphrasen für Wallets erstellen — bewahren Sie diese offline auf Papier oder Metall auf. Überprüfen Sie regelmäßig App-Berechtigungen und verwenden Sie mobile Sicherheitslösungen.


🏛️ Qilin-Ransomware bekennt sich zu Angriff auf die deutsche Partei Die Linke

Die Ransomware-Gruppe Qilin hat sich zu einem Angriff vom 27. März auf Die Linke bekannt, eine deutsche politische Partei, die mit 64 Abgeordneten im Bundestag vertreten ist und 123.000 registrierte Mitglieder hat.

Wichtige Details:

Dies folgt einem Muster, bei dem mit Russland in Verbindung stehende Bedrohungsakteure deutsche politische Parteien ins Visier nehmen — 2024 deckte Mandiant auf, dass APT29 die CDU mit der WineLoader-Hintertür angriff. Deutsche politische Organisationen sollten sich als hochwertige Ziele betrachten und robuste Sicherungs- und Reaktionskapazitäten für Sicherheitsvorfälle implementieren.


🔍 LinkedIn „BrowserGate“ — heimliches Scannen von mehr als 6.000 Chrome-Erweiterungen

Ein von Fairlinked e.V. als „BrowserGate“ bezeichneter Bericht enthüllt, dass Microsofts LinkedIn verstecktes JavaScript verwendet, um die Browser seiner Besucher auf 6.236 installierte Chrome-Erweiterungen zu überprüfen und umfangreiche Daten zur Gerätefingerabdruckerstellung zu sammeln.

Was LinkedIn erfasst

BleepingComputer bestätigte unabhängig, dass die JavaScript-Datei mit zufällig generierten Dateinamen von der LinkedIn-Website geladen wird. LinkedIn bestreitet die Erkennung von Erweiterungen nicht und behauptet, sie werde zum „Schutz der Privatsphäre der Mitglieder“ sowie zur Erkennung von Erweiterungen für automatisierte Datenerfassung eingesetzt. Dem Bericht zufolge nutzt LinkedIn diese Daten, um zu ermitteln, welche Unternehmen welche Konkurrenzprodukte verwenden — und erstellt damit faktisch Listen der Kunden von Wettbewerbern anhand von Browserdaten.

Dies wirft in der EU ernsthafte Fragen hinsichtlich GDPR und ePrivacy auf. Nutzer, die sich wegen Browser-Fingerprinting sorgen, sollten Browserprofile, eine Trennung von Erweiterungen oder Brave/Firefox mit verbessertem Tracking-Schutz in Betracht ziehen.


📋 Kurzmeldungen


🛡️ Empfohlene Maßnahmen

  1. Europäische Regierungsorganisationen: Suchen Sie nach Kompromittierungsindikatoren für TA416/PlugX. Beschränken Sie OAuth-Weiterleitungsabläufe und überwachen Sie Phishing-Ketten auf den Missbrauch von Cloudflare Turnstile. Informieren Sie diplomatisches Personal über Webbugs und Spearphishing-Techniken.
  2. Cloud-Sicherheit: Prüfen Sie alle AWS API-Schlüssel — insbesondere solche, die über CI/CD-Pipelines und Entwicklerwerkzeuge offengelegt wurden. Implementieren Sie kurzlebige Zugangsdaten, setzen Sie MFA für Cloud-Verwaltungskonten durch und überwachen Sie den Einsatz von TruffleHog und ähnlichen Werkzeugen zum Scannen nach Zugangsdaten.
  3. Administratoren von Linux-Servern: Prüfen Sie Cronjobs auf allen öffentlich erreichbaren Webservern auf verdächtige Aufrufe von PHP-Loadern. Implementieren Sie eine Überwachung der Dateiintegrität in Webroot-Verzeichnissen. Untersuchen Sie HTTP-Cookie-Muster in Webserverprotokollen auf ungewöhnliche strukturierte Daten.
  4. Nutzer von Kryptowährungen: Erstellen Sie niemals Screenshots von Wiederherstellungsphrasen für Wallets — verwenden Sie ausschließlich Offline-Speicher. Überprüfen Sie App-Berechtigungen unter iOS und Android. Entfernen Sie unbekannte Apps, die Zugriff auf die Galerie verlangen. Verwenden Sie mobile Sicherheitslösungen.
  5. Deutsche Organisationen: Politische Parteien und staatliche Einrichtungen sollten sich als vorrangige Ziele für Ransomware betrachten. Stellen Sie sicher, dass Offline-Sicherungen, Reaktionspläne für Sicherheitsvorfälle und Sicherheitsschulungen für Mitarbeiter auf dem aktuellen Stand sind.
  6. Datenschutzbewusste Nutzer: Verwenden Sie separate Browserprofile für LinkedIn. Erwägen Sie die Trennung von Erweiterungen oder Browser mit verbessertem Tracking-Schutz, um Fingerprinting einzudämmen.

Bleiben Sie der Bedrohungslage voraus

Erhalten Sie täglich relevante Sicherheitsinformationen ohne unnötiges Rauschen.

KENSAI entdecken →

KENSAI-Sicherheitsbriefing — 4. April 2026
Zusammengestellt aus den Informationsquellen von Proofpoint, CERT-EU, Microsoft Defender Research, Kaspersky, BleepingComputer, The Hacker News und Fairlinked e.V.