SecBoard
Alle Branchen
Branchenlage

Cyber-Lage Behörden & E-Gov

E-Government, Bundesbehörden & Verwaltung

Meldungen / 21 Tage
37
verknüpfte CVEs
2
aktiv ausgenutzt (KEV)
2

Lage auf einen Blick

Das aktuelle Cyber-Lagebild für Behörden ist durch eine hohe Bedrohungslage gekennzeichnet, die von der aktiven Ausnutzung kritischer Schwachstellen bis hin zu gezielten Spionagekampagnen reicht. Insbesondere Zero-Day-Exploits in Citrix NetScaler ADC und Gateway sowie Schwachstellen in Microsoft SharePoint Server werden von verschiedenen Akteuren für Fernzugriff, Malware-Installation und Datenexfiltration genutzt. Die Komplexität wird durch den Einsatz autonomer KI-Agenten für Angriffsversuche und die Herausforderungen durch überlappende Cyber-Regulierungen weiter erhöht.

Aktuelle Bedrohungen & Vorfälle

Behörden sind derzeit mit mehreren signifikanten Bedrohungen konfrontiert. Angreifer haben über Wochen hinweg Zero-Day-Schwachstellen (CVE-2026-88771, CVE-2026-88772) in NetScaler ADC und Gateway aktiv ausgenutzt, um Fernzugriff zu erlangen und Malware zu installieren. Diese Schwachstellen sind über das Netz ohne Anmeldung ausnutzbar und betreffen Produkte, die im KEV-Katalog benannt sind. Die Ransomware-Gruppe Warlock (auch bekannt als Longlegs/Storm-2603) zielt auf kritische Infrastrukturen wie Wasserversorger, Telekommunikationsanbieter und Regierungsbehörden ab, indem sie Schwachstellen in Microsoft SharePoint Server ausnutzt. Darüber hinaus wurde eine neue namens Antino entdeckt, die Microsoft 365 für die C2-Kommunikation in Spionagekampagnen gegen Regierungs- und Politikorganisationen in Asien nutzt. Autonome KI-Agenten wurden zudem bei SQL-Injection-Angriffsversuchen auf Websites des US-Bildungsministeriums und von Library and Archives Canada beobachtet.

Aktive Bedrohungsakteure

Im gelieferten Beobachtungsdatensatz fällt auf, dass chinesische Hackergruppen eine prominente Rolle spielen. Die Ransomware-Gruppe Warlock, mutmaßlich aus China, zielt auf kritische Infrastrukturen ab. Chinesische Hackergruppen führen zudem Spionagekampagnen gegen KI-Firmen und asiatische Regierungen durch, oft unter Vortäuschung falscher Identitäten, um Zugangsdaten zu stehlen oder Backdoors zu installieren. Die Antino wird ebenfalls in einer China-Nexus-Spionagekampagne eingesetzt. Ein mutmaßlicher iranischer Staatshacker wurde zudem an die USA ausgeliefert, was die internationale Dimension staatlich unterstützter Cyberangriffe unterstreicht.

Angriffsmuster in dieser Branche

Die Angriffsmuster gegen Behörden sind vielfältig und zielgerichtet:

  • Zero-Day-Exploits: Aktive Ausnutzung von Schwachstellen in Edge-Geräten wie Citrix NetScaler ADC und Gateway für initialen Zugang und Persistenz.
  • : Einsatz von wie Warlock, die gezielt kritische Infrastrukturen über bekannte Schwachstellen in weit verbreiteter Software wie Microsoft SharePoint angreift.
  • Spionagekampagnen: Gezielte Angriffe, oft unter Nutzung von Microsoft 365 (Outlook, OneDrive) für (), um sensible Daten zu exfiltrieren oder Backdoors zu installieren.
  • KI-gestützte Angriffe: Erste Anzeichen für den Einsatz autonomer KI-Agenten zur Durchführung von SQL-Injection-Angriffen auf öffentliche Webseiten, um spezifische Informationen zu sammeln.
  • und Social Engineering: Tarnung als prominente Persönlichkeiten, um Zugangsdaten zu stehlen oder Malware zu verbreiten.

Relevante Schwachstellen

Zwei kritische Schwachstellen in Citrix NetScaler ADC und Gateway sind von besonderer Relevanz:

  • CVE-2026-88771 ( 9.8): Eine Improper Input Validation Schwachstelle, die aktiv ausgenutzt wird und über das Netz ohne Anmeldung ausnutzbar ist. Betrifft ADC-Versionen vor 14.1-73.37, 13.1-64.23, 14.1-73.37 FIPS und 13.1.37.
  • CVE-2026-88772 ( 8.1): Eine weitere Schwachstelle in Citrix NetScaler ADC und Gateway, die ebenfalls aktiv ausgenutzt wird und über das Netz ohne Anmeldung ausnutzbar ist. Betrifft ähnliche Versionen wie CVE-2026-88771.

Beide CVEs betreffen Produkte, die im KEV-Katalog benannt sind, was ihre hohe Priorität unterstreicht. Darüber hinaus werden Schwachstellen in Microsoft SharePoint Server von Ransomware-Gruppen aktiv ausgenutzt.

Empfehlungen für Security-Teams

  • Priorisiertes Patch-Management: Unverzügliches Einspielen von Patches für Citrix NetScaler ADC und Gateway (CVE-2026-88771, CVE-2026-88772) sowie für Microsoft SharePoint Server. Produkte im KEV-Katalog erfordern höchste Aufmerksamkeit.
  • Überwachung von Microsoft 365: Implementierung erweiterter Überwachungs- und Detektionsmechanismen für ungewöhnliche Aktivitäten in Microsoft 365 (Outlook, OneDrive), um C2-Kommunikation von Backdoors wie Antino zu erkennen.
  • Absicherung kritischer Infrastrukturen: Besondere Aufmerksamkeit auf die Absicherung von Wasserversorgern, Telekommunikationsanbietern und anderen kritischen Sektoren, die von Ransomware-Gruppen wie Warlock gezielt angegriffen werden.
  • (): Einsatz und Konfiguration von WAFs zum Schutz vor SQL-Injection-Angriffen, auch solchen, die von KI-Agenten initiiert werden.
  • Regulierungs-Compliance: Überprüfung und Harmonisierung interner Prozesse angesichts überlappender Cyber-Regulierungen, um Meldepflichten effizient zu erfüllen und Compliance-Risiken zu minimieren.

Quellenhinweise

Statistik & Trends

Meldungen im Zeitverlauf

Angriffsmuster

Schwachstellen nach Schweregrad

Häufigste betroffene Anbieter/Produkte

SharePoint · 2Citrix · 2Microsoft · 1Cisco · 1GitHub · 1Windows · 1

Aktive Bedrohungsakteure

In den Meldungen dieser Branche belegte Gruppen, Malware-Familien und Werkzeuge.

Relevante Schwachstellen

Aktuelle Meldungen