Lagebild
Δ SEIT LETZTEM LAUFwatchTowr hat am 28.09. eine technische Analyse samt Angriffsnutzlast für die NetScaler-Lücke CVE-2026-88771 veröffentlicht, was den Kreis möglicher Angreifer erweitert; eine Zurechnung, eine BSI-Warnung oder ein europäischer Folgevorfall ist nicht belegt.
Seit dem Vorsnapshot ist in Europa kein Cyberangriff mit Versorgungswirkung und keine neue staatliche Zurechnung dokumentiert; die Lage wird von den NetScaler-Lücken CVE-2026-88771 und CVE-2026-88772 bestimmt. Die Lücken wurden nach Help Net Security über Wochen vor der Offenlegung ausgenutzt, Palo Alto Networks zählt über 50 000 potenziell verwundbare, erreichbare Instanzen, CISA setzt US-Bundesbehörden eine Frist bis 30.09.; neu ist, dass watchTowr am 28.09. eine technische Ursachenanalyse samt funktionsfähiger Angriffsnutzlast veröffentlicht hat, womit die Ausnutzung nicht mehr auf die ursprünglichen Täter beschränkt ist. Ein Täter ist nicht benannt, eine BSI-Warnung zu den neuen Lücken ist nicht auffindbar. Zu ShinyHunters (PeopleSoft, Fresenius Medical Care) und GUTcert gibt es keinen neuen amtlichen Stand, bei NIS2 bleiben Frankreich, Irland und Spanien ohne verabschiedetes Gesetz.
Befunde 6
BELEGTUnverändert: Die NetScaler-Lücken CVE-2026-88771 (unauthentifizierte Befehlsausführung in Standardkonfiguration, CVSS 4.0 9,5) und CVE-2026-88772 wurden nach Help Net Security bereits über Wochen im September vor der Offenlegung weltweit als Zero-Day ausgenutzt, wobei auf kompromittierten Geräten je Ziel angepasste Web-Shells platziert wurden; europäische Regierungsstellen, darunter das niederländische NCSC, hatten die ganze Woche gewarnt. CISA hat beide Lücken am 27.09. in den Katalog ausgenutzter Schwachstellen aufgenommen (nun an der Primärquelle geprüft) und US-Bundesbehörden eine Frist bis 30.09. gesetzt. Palo Alto Networks (Unit 42) zählt anhand eigener Scan-Telemetrie über 50 277 potenziell verwundbare, erreichbare Instanzen und weist darauf hin, dass ein Update eine bereits eingerichtete Persistenz nicht entfernt. Zahl der tatsächlich kompromittierten Geräte und Opfer ist nicht öffentlich. Neu: watchTowr veröffentlichte am 28.09. eine Analyse der Ursache von CVE-2026-88771 (unbereinigte Protokolldaten werden in Shell-Befehle eines Perl-Skripts übernommen und mit Root-Rechten ausgeführt) samt Angriffsnutzlast und einem Werkzeug zur Prüfung der eigenen Anfälligkeit; damit sinkt die Hürde für weitere Angreifer. Nach heise online hatte das BSI zum 27.09. keine eigene Warnung herausgegeben, eine solche ist auch am 29.09. nicht auffindbar. (CISA (Warnung vom 27.09.2026); Help Net Security (28.09.2026); Palo Alto Networks Unit 42; Citrix (Sicherheitsbulletin CTX697096); watchTowr Labs (28.09.2026); heise online (27.09.2026))
PLAUSIBELNeu: Der Sicherheitsforscher Kevin Beaumont hält die Angreifer hinter der NetScaler-Ausnutzung für wahrscheinlich staatsnah und auf Spionage ausgerichtet, gestützt auf den Ressourceneinsatz; eine Zurechnung durch Citrix, CISA oder eine europäische Behörde liegt nicht vor. Nach Help Net Security entfielen historisch rund zwei Drittel der gegen NetScaler gerichteten Aktivität auf staatlich gesteuerte Gruppen, was eine Basisrate, keinen Beleg für diesen Fall darstellt. (Kevin Beaumont, referiert bei Help Net Security)
BELEGTUnverändert: Google Mandiant und die Google Threat Intelligence Group beschreiben eine erneute Massenausnutzung der Oracle-PeopleSoft-Lücke CVE-2026-35273 (seit Juni 2026 gepatcht) durch die ShinyHunters zugerechnete Gruppe UNC6240: Durch Kodierung eines einzelnen Zeichens im Anfragepfad werden Regeln von Web-Application-Firewalls umgangen, auf Dutzenden Systemen wurden Web-Shells und Hintertüren platziert; betroffen sind unter anderem Hochschulen, Gesundheitswesen, Transport und Verwaltung. Mandiant empfiehlt das Oracle-Update statt Filterregeln. Den Einbruch bei FBIJobs.gov führt ShinyHunters dagegen auf eine andere, nicht offengelegte PeopleSoft-Lücke zurück; das FBI bestätigt weiterhin nur eine Untersuchung, nicht den Datenabfluss. (Google Cloud Threat Intelligence (Blog), referiert bei The Hacker News (26.09.2026) und BleepingComputer; FBI, referiert bei NBC News)
BELEGTUnverändert: Unbekannte verschafften sich am 05.09.2026 Zugang zu Teilen der IT des Berliner Zertifizierers GUTcert (Tochter der französischen AFNOR-Gruppe) und zogen vom 06. bis 09.09. rund 640 Gigabyte Daten ab; entdeckt wurde der Zugriff in der Nacht zum 10.09., gemeldet am 11.09. an die Berliner Datenschutzbeauftragte, das Landeskriminalamt und freiwillig an das BSI, die Kunden wurden am 14.09. informiert. GUTcert zertifiziert Strom- und Gasnetzbetreiber sowie Erzeugungsanlagen nach den gesetzlich vorgeschriebenen IT-Sicherheitskatalogen; betroffen sind nach Unternehmensangaben unter anderem Auditberichte, Netzstrukturpläne mit IT- und OT-Infrastruktur, Standortlisten von Umspannwerken, Ortsnetzstationen und Gasdruckregelanlagen sowie technische Angaben zu Schwachstellen. Erpressungsversuche folgten am 12. und 15.09., GUTcert lehnt Verhandlungen ab; eine Tätergruppe ist nicht benannt. Nach der von Borns IT- und Windows-Blog referierten Unternehmensmitteilung haben die Erpresser Kunden und Auditoren von GUTcert zum 20.09.2026 per E-Mail kontaktiert, mit Download-Links zu den gestohlenen Daten; die Daten sind damit zumindest an Dritte verteilt worden, eine allgemeine Veröffentlichung auf einer Leak-Seite ist nicht belegt. Die Darstellung des Unternehmens schneidet die Ursachenkette beim Angreifer ab und lässt Zugangsweg sowie Umfang und Aufbewahrungsdauer der bei ihm gesammelten Betreiberunterlagen offen. Der Fall ist ein Beispiel für eine regulatorisch erzwungene Datenkonzentration als Angriffsfläche; die Zahl der betroffenen Betreiber ist nicht öffentlich. Der Vorgang berührt die Kategorie Europa. (GUTcert (Stellungnahme), referiert bei Borns IT- und Windows-Blog (20.09.2026) und IT-Administrator (21.09.2026))
BELEGTUnverändert, erneut geprüft: Fresenius Medical Care bestätigte am 22.09.2026 einen unbefugten Zugriff auf eine begrenzte Zahl interner Systeme ohne Auswirkung auf Medizinprodukte und Patientenversorgung. ShinyHunters führte das Unternehmen mit Frist bis 25.09.2026 auf seiner Leak-Seite ohne Datenproben; eine Veröffentlichung nach Fristablauf ist in den erfassten Berichten bis zum Morgen des 29.09. nicht gemeldet; Tracker führen den Eintrag weiterhin ohne Veröffentlichungsvermerk. Die Darstellung des Unternehmens lässt Zugangsweg, betroffene Systeme und die Frage nach abgeflossenen Patientendaten offen. (Fresenius Medical Care (Stellungnahme), referiert bei Handelsblatt; ransomware.live und CTIWatch (Leak-Seiten-Einträge))
BELEGTUnverändert bei NIS2 und Strafverfolgung, neu bei der Datenzusammenführung: Frankreich, Irland und Spanien haben NIS2 weiterhin nicht mit verabschiedetem Gesetz umgesetzt (Verfahren vor dem Gerichtshof der Union seit 08.07.2026; Irland erwartet die Notifizierung bis Ende 2026), in Österreich treten am 01.10.2026 zentrale Bestimmungen des NISG 2026 in Kraft; eine neue koordinierte Operation gegen Ransomware-Infrastruktur seit Operation Endgame und AudiA6 im Juni 2026 ist nicht auffindbar. Nachgetragen (22.09.2026): Ein Bundesgericht im Eastern District of Virginia hat auf Klage von 24 US-Generalstaatsanwälten unter Führung von Illinois per einstweiliger Verfügung die Forderung von Verkehrs- und Heimatschutzministerium nach einer Datenbank mit Personendaten von 17 Millionen Berufskraftfahrern, gehalten von der American Association of Motor Vehicle Administrators, samt angedrohter Mittelkürzungen blockiert; die SAVE-Aussetzung des Obersten Gerichtshofs vom 25.09. bleibt bestehen, beide Hauptverfahren laufen. (Europäische Kommission (IP/26/1499); The Record; Illinois-Generalstaatsanwaltschaft, referiert bei Herald-Whig (22.09.2026); Oberster Gerichtshof der USA, referiert bei CBS News; Europol)