Lagebild
Δ SEIT LETZTEM LAUFEuropol meldete am 01.10. die Zerschlagung der Ransomware-Gruppe KillSec (Operation KillSwitch, 30.09.) mit drei Festnahmen, beschlagnahmter Leak-Seite und rund 110 Terabyte sichergestellter Daten. Die niederländische Polizei machte am 29.09. die Festnahme eines mutmasslichen ShinyHunters-Anführers bekannt; die Leak-Seite der Gruppe war am 30.09. aus ungeklärter Ursache offline, ihr behaupteter Datendiebstahl beim FBI ist unbestätigt.
Die Ausnutzung der NetScaler-Lücken CVE-2026-88771 und CVE-2026-88772 bleibt die bestimmende technische Lage, ohne neue Zählung kompromittierter Geräte und ohne gemeldeten europäischen Folgevorfall mit Versorgungswirkung. Neu ist erhöhter Strafverfolgungsdruck auf das Erpressungsökosystem: Europol meldete am 01.10. die Operation KillSwitch gegen die Ransomware-Gruppe KillSec mit drei Festnahmen sowie beschlagnahmter Leak-Seite und Servern, und die niederländische Polizei machte am 29.09. die Festnahme eines mutmasslichen ShinyHunters-Anführers am 15.09. bekannt. Die Leak-Seite von ShinyHunters war am 30.09. nicht erreichbar, die Ursache ist ungeklärt; der von der Gruppe behauptete Datendiebstahl beim FBI ist nicht bestätigt. Zu Fresenius Medical Care, GUTcert, der ungarischen NIS2-Aufsicht und der behördlichen Datenzusammenführung in den USA ist kein neuer Stand auffindbar.
Befunde 5
BELEGTNeu: In der Operation KillSwitch gingen am 30.09.2026 Behörden aus Belgien, den USA, Finnland, Deutschland, Griechenland, den Niederlanden, Rumänien, Spanien, der Schweiz und Grossbritannien gegen die seit etwa 2024 aktive Ransomware-Gruppe KillSec vor; drei Verdächtige wurden vorläufig festgenommen, darunter ein 16-Jähriger in Spanien als mutmasslicher Hauptbetreiber, acht Objekte durchsucht, die Leak-Seite und fünf Server beschlagnahmt sowie rund 110 Terabyte gestohlener Daten sichergestellt. Die Angaben von rund 1000 Verdachtsfällen weltweit, davon etwa 500 erfolgreichen Angriffen und mindestens 70 in Deutschland, stammen von den ermittelnden Behörden selbst, die ein Interesse an der Darstellung ihres Erfolgs haben; die Berichte von BleepingComputer und The Hacker News gehen auf dieselbe Europol-Mitteilung zurück. KillSec nutzte laut Europol Schwachstellen und schlecht gesicherte Zugänge, insbesondere Cloud-Speicher. (Europol (Mitteilung vom 01.10.2026), referiert bei BleepingComputer (01.10.2026) und The Hacker News; Group-IB und Bitdefender (beteiligte Dienstleister))
BELEGTNeu: Die niederländische Polizei gab am 29.09.2026 bekannt, am 15.09. einen 24-jährigen Mann aus Amsterdam festgenommen zu haben, den sie einer Führungsrolle bei ShinyHunters verdächtigt; ein Gericht in Rotterdam ordnete 90 Tage weitere Untersuchungshaft an. Nach Angaben der Behörden soll er seit 2025 an Angriffen auf über 140 Organisationen und an Erpressungszahlungen von rund 70 Millionen Dollar beteiligt gewesen sein; dies sind Vorwürfe der Strafverfolgung, keine gerichtlichen Feststellungen, und ShinyHunters bestreitet eine Verbindung zu dem Festgenommenen. Das FBI rief am 29.09. weitere Mitglieder auf, sich zu stellen. (Niederländische Polizei (Mitteilung vom 29.09.2026), referiert bei CyberInsider und SecurityWeek (30.09.2026); FBI (Brett Leatherman, 29.09.2026))
PLAUSIBELNeu: ShinyHunters behauptete, über eine unbekannte Lücke in Oracle PeopleSoft 2 bis 3 Terabyte aus FBI-Systemen, darunter Personal- und Bewerberdaten von FBIjobs.gov, entwendet zu haben, entfernte den Eintrag aber bis 29.09. und erklärte, die Daten nie veröffentlichen zu wollen. Das FBI hat einen Datenabfluss öffentlich nicht bestätigt; NBC-Reporter Ken Dilanian berichtete von einer internen FBI-Mitteilung über einen Sicherheitsvorfall mit offengelegten Sozialversicherungsnummern und Adressen. Die Leak-Seite der Gruppe war am 30.09. offline, ob durch behördliches Eingreifen ist unbekannt, das FBI äusserte sich dazu nicht. Die Angaben der Gruppe zu Umfang und Zugangsweg sind die einer Täterpartei mit Werbeinteresse. (CyberInsider (30.09.2026); SecurityWeek (30.09.2026); Reuters, referiert bei BigGo Finance (30.09.2026))
BELEGTUnverändert: CVE-2026-88771 und CVE-2026-88772 in NetScaler ADC und Gateway werden weltweit ausgenutzt; CISA führt CVE-2026-88772 seit 27.09. im Katalog bekannt ausgenutzter Lücken, Unit 42 aktualisierte seinen Lagebericht am 30.09. ohne neue Expositionszahl über die am 27.09. gezählten rund 50 000 potenziell verwundbaren Instanzen hinaus. Eine neue Zählung kompromittierter Geräte, eine staatliche Zurechnung der Vorphase oder ein Folgevorfall mit Versorgungswirkung in Europa ist seit dem Vorsnapshot nicht auffindbar; die Ursachendarstellung von Citrix (Ausnutzung bei nicht abgesicherten Installationen) bleibt beim Patchstand der Kunden abgeschnitten. (Palo Alto Networks Unit 42 (Threat Brief, Stand 30.09.2026); CISA KEV; Citrix CTX697096; BSI BITS-H 2026-289305-1032)
BELEGTUnverändert: Bei Fresenius Medical Care (unbefugter Zugriff, bestätigt 22.09.), beim Zertifizierer GUTcert (rund 640 Gigabyte Netzbetreiberunterlagen), bei der Berichtsfrist zur möglichen Auflösung der ungarischen NIS2-Aufsicht SZTFH (30.09.) und bei den US-Verfahren zur behördlichen Zusammenführung von Fahrer- und Sozialhilfedaten ist seit dem Vorsnapshot keine neue Entscheidung oder Stellungnahme auffindbar. Bei Fresenius und GUTcert lassen die Unternehmensdarstellungen Zugangsweg und Umfang weiterhin offen. (Fresenius Medical Care und GUTcert (Stellungnahmen, wie im Vorsnapshot); eegaming.org; Law360 (28.09. und 29.09.2026))