Lagebild
Δ SEIT LETZTEM LAUFDie NetScaler-Lücken CVE-2026-88771/88772 wurden nach Help Net Security bereits über Wochen im September vor der Offenlegung ausgenutzt; Unit 42 zählt über 50 277 potenziell verwundbare Instanzen, CISA setzt eine Frist bis 30.09., eine Zurechnung fehlt. Nachgetragen ist die einstweilige Verfügung eines US-Bundesgerichts vom 22.09. gegen den Bundeszugriff auf Daten von 17 Millionen Berufskraftfahrern.
Seit dem Vorsnapshot ist in Europa kein Cyberangriff mit Versorgungswirkung und keine neue staatliche Zurechnung dokumentiert; die Lage wird von der Nachbearbeitung der NetScaler-Lücken CVE-2026-88771 und CVE-2026-88772 bestimmt. Nach Help Net Security wurden die Lücken bereits über Wochen im September vor der Offenlegung weltweit ausgenutzt, auf kompromittierten Geräten wurden je Ziel angepasste Web-Shells platziert, Palo Alto Networks zählt über 50 000 potenziell verwundbare, aus dem Internet erreichbare Instanzen, und CISA setzt US-Bundesbehörden eine Frist bis 30.09.; ein Täter ist nicht benannt. Zur erneuten PeopleSoft-Welle von ShinyHunters, zu Fresenius Medical Care und GUTcert gibt es keinen neuen amtlichen Stand, bei NIS2 bleiben Frankreich, Irland und Spanien ohne verabschiedetes Gesetz. Nachzutragen bei der Zusammenführung staatlicher Bestände ist eine einstweilige Verfügung eines US-Bundesgerichts vom 22.09., die den Bundeszugriff auf Daten von 17 Millionen Berufskraftfahrern vorerst blockiert.
Befunde 6
BELEGTPräzisiert: Die NetScaler-Lücken CVE-2026-88771 (unauthentifizierte Befehlsausführung in Standardkonfiguration, CVSS 4.0 9,5) und CVE-2026-88772 wurden nach Help Net Security bereits über Wochen im September vor der Offenlegung weltweit als Zero-Day ausgenutzt, wobei auf kompromittierten Geräten je Ziel angepasste Web-Shells platziert wurden; europäische Regierungsstellen, darunter das niederländische NCSC, hatten die ganze Woche gewarnt. CISA hat beide Lücken am 27.09. in den Katalog ausgenutzter Schwachstellen aufgenommen (nun an der Primärquelle geprüft) und US-Bundesbehörden eine Frist bis 30.09. gesetzt. Palo Alto Networks (Unit 42) zählt anhand eigener Scan-Telemetrie über 50 277 potenziell verwundbare, erreichbare Instanzen und weist darauf hin, dass ein Update eine bereits eingerichtete Persistenz nicht entfernt. Zahl der tatsächlich kompromittierten Geräte und Opfer ist nicht öffentlich. (CISA (Warnung vom 27.09.2026); Help Net Security (28.09.2026); Palo Alto Networks Unit 42; Citrix (Sicherheitsbulletin CTX697096))
PLAUSIBELNeu: Der Sicherheitsforscher Kevin Beaumont hält die Angreifer hinter der NetScaler-Ausnutzung für wahrscheinlich staatsnah und auf Spionage ausgerichtet, gestützt auf den Ressourceneinsatz; eine Zurechnung durch Citrix, CISA oder eine europäische Behörde liegt nicht vor. Nach Help Net Security entfielen historisch rund zwei Drittel der gegen NetScaler gerichteten Aktivität auf staatlich gesteuerte Gruppen, was eine Basisrate, keinen Beleg für diesen Fall darstellt. (Kevin Beaumont, referiert bei Help Net Security)
BELEGTUnverändert: Google Mandiant und die Google Threat Intelligence Group beschreiben eine erneute Massenausnutzung der Oracle-PeopleSoft-Lücke CVE-2026-35273 (seit Juni 2026 gepatcht) durch die ShinyHunters zugerechnete Gruppe UNC6240: Durch Kodierung eines einzelnen Zeichens im Anfragepfad werden Regeln von Web-Application-Firewalls umgangen, auf Dutzenden Systemen wurden Web-Shells und Hintertüren platziert; betroffen sind unter anderem Hochschulen, Gesundheitswesen, Transport und Verwaltung. Mandiant empfiehlt das Oracle-Update statt Filterregeln. Den Einbruch bei FBIJobs.gov führt ShinyHunters dagegen auf eine andere, nicht offengelegte PeopleSoft-Lücke zurück; das FBI bestätigt weiterhin nur eine Untersuchung, nicht den Datenabfluss. (Google Cloud Threat Intelligence (Blog), referiert bei The Hacker News (26.09.2026) und BleepingComputer; FBI, referiert bei NBC News)
BELEGTUnverändert: Unbekannte verschafften sich am 05.09.2026 Zugang zu Teilen der IT des Berliner Zertifizierers GUTcert (Tochter der französischen AFNOR-Gruppe) und zogen vom 06. bis 09.09. rund 640 Gigabyte Daten ab; entdeckt wurde der Zugriff in der Nacht zum 10.09., gemeldet am 11.09. an die Berliner Datenschutzbeauftragte, das Landeskriminalamt und freiwillig an das BSI, die Kunden wurden am 14.09. informiert. GUTcert zertifiziert Strom- und Gasnetzbetreiber sowie Erzeugungsanlagen nach den gesetzlich vorgeschriebenen IT-Sicherheitskatalogen; betroffen sind nach Unternehmensangaben unter anderem Auditberichte, Netzstrukturpläne mit IT- und OT-Infrastruktur, Standortlisten von Umspannwerken, Ortsnetzstationen und Gasdruckregelanlagen sowie technische Angaben zu Schwachstellen. Erpressungsversuche folgten am 12. und 15.09., GUTcert lehnt Verhandlungen ab; eine Tätergruppe ist nicht benannt. Nach der von Borns IT- und Windows-Blog referierten Unternehmensmitteilung haben die Erpresser Kunden und Auditoren von GUTcert zum 20.09.2026 per E-Mail kontaktiert, mit Download-Links zu den gestohlenen Daten; die Daten sind damit zumindest an Dritte verteilt worden, eine allgemeine Veröffentlichung auf einer Leak-Seite ist nicht belegt. Die Darstellung des Unternehmens schneidet die Ursachenkette beim Angreifer ab und lässt Zugangsweg sowie Umfang und Aufbewahrungsdauer der bei ihm gesammelten Betreiberunterlagen offen. Der Fall ist ein Beispiel für eine regulatorisch erzwungene Datenkonzentration als Angriffsfläche; die Zahl der betroffenen Betreiber ist nicht öffentlich. Der Vorgang berührt die Kategorie Europa. (GUTcert (Stellungnahme), referiert bei Borns IT- und Windows-Blog (20.09.2026) und IT-Administrator (21.09.2026))
BELEGTUnverändert, erneut geprüft: Fresenius Medical Care bestätigte am 22.09.2026 einen unbefugten Zugriff auf eine begrenzte Zahl interner Systeme ohne Auswirkung auf Medizinprodukte und Patientenversorgung. ShinyHunters führte das Unternehmen mit Frist bis 25.09.2026 auf seiner Leak-Seite ohne Datenproben; eine Veröffentlichung nach Fristablauf ist in den erfassten Berichten bis zum Abend des 28.09. nicht gemeldet; Tracker führen den Eintrag weiterhin ohne Veröffentlichungsvermerk. Die Darstellung des Unternehmens lässt Zugangsweg, betroffene Systeme und die Frage nach abgeflossenen Patientendaten offen. (Fresenius Medical Care (Stellungnahme), referiert bei Handelsblatt; ransomware.live und CTIWatch (Leak-Seiten-Einträge))
BELEGTUnverändert bei NIS2 und Strafverfolgung, neu bei der Datenzusammenführung: Frankreich, Irland und Spanien haben NIS2 weiterhin nicht mit verabschiedetem Gesetz umgesetzt (Verfahren vor dem Gerichtshof der Union seit 08.07.2026; Irland erwartet die Notifizierung bis Ende 2026), in Österreich treten am 01.10.2026 zentrale Bestimmungen des NISG 2026 in Kraft; eine neue koordinierte Operation gegen Ransomware-Infrastruktur seit Operation Endgame und AudiA6 im Juni 2026 ist nicht auffindbar. Nachgetragen (22.09.2026): Ein Bundesgericht im Eastern District of Virginia hat auf Klage von 24 US-Generalstaatsanwälten unter Führung von Illinois per einstweiliger Verfügung die Forderung von Verkehrs- und Heimatschutzministerium nach einer Datenbank mit Personendaten von 17 Millionen Berufskraftfahrern, gehalten von der American Association of Motor Vehicle Administrators, samt angedrohter Mittelkürzungen blockiert; die SAVE-Aussetzung des Obersten Gerichtshofs vom 25.09. bleibt bestehen, beide Hauptverfahren laufen. (Europäische Kommission (IP/26/1499); The Record; Illinois-Generalstaatsanwaltschaft, referiert bei Herald-Whig (22.09.2026); Oberster Gerichtshof der USA, referiert bei CBS News; Europol)