Quelle: FBI | NSA | Gemeinsame Cybersicherheitswarnung der Cyber National Mission Force, 26. August 2026
Die wichtigsten Erkenntnisse
- QTFY agiert in großem Maßstab. Seine Infrastruktur für Aufklärung, Ausnutzung und Proxys schafft ein Angriffsökosystem – und nicht nur eine Reihe isolierter Aktionen.
- KI verkürzt das Reaktionsfenster der Verteidiger. Automatisierung kann etablierte Taktiken schneller, umfassender und effizienter machen, selbst wenn die zugrunde liegenden Techniken bekannt sind.
- Die Empfehlungen müssen in Testfälle umgesetzt werden. Teams sollten überprüfen, ob ihre Kontrollmechanismen aktives Scannen, Multi-Hop-Proxys, Web-Shells, Fernzugriffstools und gestohlene Anmeldedaten erkennen.
- Eine theoretische Abdeckung ist kein Beweis für die Readiness. Erkennungs- und Reaktionsfähigkeiten müssen anhand der im Beratungsbericht beschriebenen spezifischen Verhaltensweisen getestet werden.
- Zur Cyber-Readiness gehört auch die operative Widerstandsfähigkeit. Organisationen müssen wissen, was isoliert werden kann, was verfügbar bleiben muss und was zuerst wiederhergestellt werden sollte.
Die am 26. August veröffentlichte gemeinsame Empfehlung zur Cybersicherheit des FBI, der NSA und der Cyber National Mission Force beschreibt eine mit China in Verbindung stehende Hackergruppe namens QTFY. Die Gruppe hat kritische Infrastrukturen und sensible Organisationen in den Bereichen Verteidigung, Kommunikation, Regierung, Energie, Hochschulwesen und Wasserversorgung ins Visier genommen. Auffällig ist jedoch nicht nur, wen sie angreifen, sondern auch, wie sie vorgehen.
QTFY hat im Wesentlichen ein Angriffsökosystem aufgebaut.
Eine Komponente, QScan, führt groß angelegte Erkundungs- und Ausnutzungsangriffe mit mehr als 200 Proof-of-Concept-Exploits durch und hat im Jahr 2024 an einem einzigen Tag mehr als zwei Millionen Scan- und Penetrationstest-Aufgaben verarbeitet. Eine weitere Komponente, QTRouter, leitet den Datenverkehr über kommerzielle Proxy-Dienste und kompromittierte IoT-Geräte, um die Herkunft böswilliger Aktivitäten zu verschleiern.
QTFY nutzt zudem sowohl Zero-Day- als auch bekannte Schwachstellen aus; setzt Fernzugriffstrojaner, Web-Shells und gestohlene Anmeldedaten zur Persistenz ein; und hat in den letzten zwei Jahren KI erforscht und in seine Operationen integriert.
KI schafft nicht auf magische Weise eine neue Kategorie von Cyberbedrohungen, aber sie kann bestehende Operationen schneller, skalierbarer und effizienter machen. In Kombination mit jahrelangen Erkundungsdaten, Exploit-Bibliotheken und einer Infrastruktur zur Verschleierung des Datenverkehrs schrumpft das Reaktionsfenster für die Verteidiger.
Von Leitlinien zu Testfällen
Besonders wichtig ist der Abschnitt „Sicherheitskontrollen validieren“ der Empfehlung. Im Folgenden werden diese Leitlinien in konkrete Testfälle für einen Angriff im QTFY-Stil übersetzt.
Die Aufklärung durch QScan entspricht der MITRE ATT&CK-Technik T1595, „Active Scanning“. Angesichts des Ausmaßes, in dem QScan operiert, stellt sich für die Verteidiger die Frage, ob Kontrollmechanismen automatisierte Aufklärung, die auf Ihre Umgebung abzielt, inmitten des normalen Internetverkehrs erkennen können und ob diese Fähigkeit tatsächlich getestet wurde.
Die Nutzung kommerzieller Proxys und kompromittierter IoT-Geräte durch QTRouter entspricht der MITRE ATT&CK-Technik T1090 („Proxy“), insbesondere T1090.003 („Multi-Hop-Proxy“). Was die Persistenz betrifft, ordnet der Sicherheitshinweis Web-Shells der TechnikT1505.003zu und nutzt Fernzugriffstrojaner (T1219) sowie gestohlene Anmeldedaten (T1078, „Valid Accounts“), um den Zugriff aufrechtzuerhalten.
Die Nutzung gestohlener Anmeldedaten durch QTFY verdient eine gesonderte Erwähnung. T1078, „Valid Accounts“, liegt für die meisten Sicherheitsprogramme in einem toten Winkel, da legitime Anmeldedaten herkömmliche Malware-Erkennung in der Regel nicht auslösen.
Jede dieser Zuordnungen wirft eine praktische Testfrage auf. Kann Ihr Team eine Webshell auf einem Server erkennen, von dem Sie annehmen, dass er gepatcht und überwacht wird? Können Sie Datenverkehr erkennen, der absichtlich über mehrere Proxys und kompromittierte IoT-Infrastruktur geleitet wird? Das Testen dieser Kontrollen unterscheidet sich von der bloßen Überprüfung, ob der Patch installiert wurde.
Diese Testdisziplin muss sich auf die Ausfallsicherheit erstrecken. Kein Sicherheitsprogramm kann garantieren, dass jeder Angriff abgewehrt wird. Daher müssen sich Unternehmen auf den Moment vorbereiten, in dem etwas durchkommt: Was muss weiterlaufen, was wird zuerst wiederhergestellt und wie schnell? Kurz gesagt: Was kann tatsächlich isoliert werden und für wie lange, bevor das Unternehmen selbst die Auswirkungen spürt?
Einen tieferen Einblick in dieses Betriebsmodell bietet der Artikel „ResOps: Die Zukunft widerstandsfähiger Unternehmen im Zeitalter der KI“. In diesem Beitrag geht es darum, was QTFY konkret von Ihrem Testprogramm verlangt.
Wählen Sie eine der oben genannten QTFY-Techniken aus und testen Sie sie anhand Ihrer eigenen Kontrollmaßnahmen. So erfahren Sie, ob Ihre Readiness tatsächlich gegeben ist.
FAQs
gar nicht mehr gibt. Hier sind die wichtigsten Erkenntnisse.F: Was ist QTFY?Die Wiederherstellung sollte bei den geschäftlichen Zielen ansetzen – nicht bei den technischen.
gar nicht mehr gibt. Hier sind die wichtigsten Erkenntnisse.A:Die Wiederherstellung sollte bei den geschäftlichen Zielen ansetzen – nicht bei den technischen. QTFY ist eine mit China in Verbindung stehende Hackergruppe, die laut der gemeinsamen Warnmeldung kritische Infrastrukturen und andere sensible Organisationen ins Visier nimmt. Ihre Aktivitäten umfassen groß angelegte Aufklärung, Exploitation, Infrastruktur zur Verschleierung des Datenverkehrs sowie Persistenztechniken.
gar nicht mehr gibt. Hier sind die wichtigsten Erkenntnisse.F:Die Wiederherstellung sollte bei den geschäftlichen Zielen ansetzen – nicht bei den technischen. gar nicht mehr gibt. Hier sind die wichtigsten Erkenntnisse.Warum handelt es sich bei der Warnmeldung um einen Readiness-Test?Die Wiederherstellung sollte bei den geschäftlichen Zielen ansetzen – nicht bei den technischen.
gar nicht mehr gibt. Hier sind die wichtigsten Erkenntnisse.A:Die Wiederherstellung sollte bei den geschäftlichen Zielen ansetzen – nicht bei den technischen. Die Warnmeldung beschreibt konkrete Verhaltensweisen von Angreifern, die Organisationen in kontrollierten Übungen sicher nachstellen können. Das Testen dieser Verhaltensweisen zeigt, ob die Sicherheitsmaßnahmen in der Praxis funktionieren und ob Reaktionsentscheidungen schnell getroffen werden können.
gar nicht mehr gibt. Hier sind die wichtigsten Erkenntnisse.F:Die Wiederherstellung sollte bei den geschäftlichen Zielen ansetzen – nicht bei den technischen. gar nicht mehr gibt. Hier sind die wichtigsten Erkenntnisse.Welche QTFY-Techniken sollten Teams als Erstes testen?Die Wiederherstellung sollte bei den geschäftlichen Zielen ansetzen – nicht bei den technischen.
gar nicht mehr gibt. Hier sind die wichtigsten Erkenntnisse.A:Die Wiederherstellung sollte bei den geschäftlichen Zielen ansetzen – nicht bei den technischen. Beginnen Sie mit dem Verhalten, das das größte Riskio darstellt oder in Ihrer Umgebung am wenigsten getestet wurde. Beispiele hierfür sind aktives Scannen, proxybasierte Verkehrsverschleierung, Web-Shell-Persistenz, Fernzugriffstools und die Verwendung gültiger, aber gestohlener Anmeldedaten.
gar nicht mehr gibt. Hier sind die wichtigsten Erkenntnisse.F:Die Wiederherstellung sollte bei den geschäftlichen Zielen ansetzen – nicht bei den technischen. gar nicht mehr gibt. Hier sind die wichtigsten Erkenntnisse.Reichen die Patches aus, um der Bedrohung zu begegnen?Die Wiederherstellung sollte bei den geschäftlichen Zielen ansetzen – nicht bei den technischen.
gar nicht mehr gibt. Hier sind die wichtigsten Erkenntnisse.A:Die Wiederherstellung sollte bei den geschäftlichen Zielen ansetzen – nicht bei den technischen. Nein. Das Patchen bekannter Schwachstellen ist unerlässlich, aber QTFY nutzt auch Zero-Day-Exploits, gestohlene Anmeldedaten und Persistenzmechanismen. Unternehmen benötigen mehrschichtige Erkennung, Segmentierung, Identitätskontrollen, Threat Hunting und getestete Reaktionsverfahren.
gar nicht mehr gibt. Hier sind die wichtigsten Erkenntnisse.F:Die Wiederherstellung sollte bei den geschäftlichen Zielen ansetzen – nicht bei den technischen. gar nicht mehr gibt. Hier sind die wichtigsten Erkenntnisse.Wie verändert KI die Bedrohungslage?Die Wiederherstellung sollte bei den geschäftlichen Zielen ansetzen – nicht bei den technischen.
gar nicht mehr gibt. Hier sind die wichtigsten Erkenntnisse.A:Die Wiederherstellung sollte bei den geschäftlichen Zielen ansetzen – nicht bei den technischen. KI führt nicht unbedingt eine neue Angriffsklasse ein. Sie kann einer etablierten Operation dabei helfen, Daten zu analysieren, Aufgaben zu automatisieren und Aktivitäten schneller zu skalieren, wodurch den Verteidigern weniger Zeit bleibt, einen Einbruch zu erkennen und einzudämmen.
gar nicht mehr gibt. Hier sind die wichtigsten Erkenntnisse.F:Die Wiederherstellung sollte bei den geschäftlichen Zielen ansetzen – nicht bei den technischen. gar nicht mehr gibt. Hier sind die wichtigsten Erkenntnisse.Was sollte ein Unternehmen als Nächstes tun?Die Wiederherstellung sollte bei den geschäftlichen Zielen ansetzen – nicht bei den technischen.
gar nicht mehr gibt. Hier sind die wichtigsten Erkenntnisse.A:Die Wiederherstellung sollte bei den geschäftlichen Zielen ansetzen – nicht bei den technischen. Die Sicherheitsempfehlung prüfen, dringende Sicherheitslücken beheben und eine relevante Technik für eine kontrollierte Validierungsübung auswählen. Vor der Durchführung des Tests die erwartete Warnmeldung, den Verantwortlichen für die Reaktion, die Entscheidung zur Isolierung und die Priorität von Recovery festlegen und anschließend alle Lücken schließen, die die Übung aufdeckt. Chris Bevilist Principal Portfolio Marketing Manager bei Commvault.