Forscher haben enthüllt, dass zwei chinesische Hacker, die einst durch Ciscos eigenes Bildungsprogramm ausgebildet wurden, nun eine der raffiniertesten globalen Spionagekampagnen gegen Cisco-Geräte anführen.
Laut einer gemeinsamen Warnung der Vereinigten Staaten und mehr als 30 Partnerstaaten betreiben die beiden inzwischen Unternehmen, die direkt mit groß angelegten Angriffen auf globale Telekommunikationsnetze verbunden sind.
Die beiden schufen „… eine umfassende Aufklärungsoperation, die das Abfangen unverschlüsselter Anrufe und Textnachrichten sowie den Einbruch in Systeme für rechtmäßige Überwachung (CALEA) umfasste“, sagten die SentinelOne-Forscher.
Wenn Ausbildung zum Angriffsvektor wird
Die Erkenntnisse verdeutlichen ein zutiefst ironisches Sicherheitsrisiko für Unternehmen und Anbieter gleichermaßen: Hacker nutzen ihre formale Ausbildung an der Cisco Network Academy – die eigentlich dem Aufbau qualifizierter Arbeitskräfte dienen sollte –, um genau die Plattformen auszunutzen, die sie einst studiert haben.
Wie aus der Analyse von SentinelOne hervorgeht, hat Salt Typhoon weltweit mehr als 80 Telekommunikationsunternehmen infiltriert und dabei unverschlüsselte Anrufe und Nachrichten abgefangen, an denen prominente US-Politiker und außenpolitische Experten beteiligt waren.
Die Kampagne kompromittierte außerdem CALEA-Systeme für rechtmäßige Überwachung, verstärkte dadurch die Auswirkungen auf die Aufklärung und schürte Bedenken hinsichtlich der Resilienz von Lieferketten und Infrastruktur.
Von der Network Academy zum Betreiber im Dienste eines Nationalstaats
Die beiden Betreiber traten 2012 beim Cisco Network Academy Cup an, während sie an der Southwest Petroleum University in China studierten. Qius Team belegte landesweit den dritten Platz, Yuyangs Team den zweiten Platz in der Provinz Sichuan.
Ihre Ausbildung umfasste eine intensive Beschäftigung mit Cisco IOS, ASA-Firewalls und der grundlegenden Netzwerkadministration – Wissen, das sie später für gezielte Angriffe missbrauchten.
Forscher weisen darauf hin, dass dieses Szenario veranschaulicht, wie in geopolitisch sensiblen Märkten angebotene Ausbildungsprogramme unbeabsichtigt den Aufbau offensiver Cyberfähigkeiten im Ausland beschleunigen können – insbesondere in Verbindung mit staatlichen Rekrutierungskanälen und langfristigen Aufklärungszielen.
Angriffe eines Nationalstaats auf die Telekommunikationsinfrastruktur
Die von Salt Typhoon durchgeführten Operationen, die erstmals im September 2024 öffentlich bekannt wurden, stellen eine der größten auf die Telekommunikation ausgerichteten Aufklärungskampagnen des vergangenen Jahrzehnts dar.
Die Angreifer konzentrierten sich darauf, Router, Firewalls und Netzwerkinfrastruktur zu kompromittieren – häufig durch die Ausnutzung schwacher Authentifizierung, veralteter Firmware und Fehlkonfigurationen, wie sie in weltweit verteilten Carrier-Umgebungen üblich sind.
Nach dem Eindringen fingen sie unverschlüsselte Kommunikation ab, griffen auf Systeme für rechtmäßige Überwachung zu und schleusten sensible Metadaten aus.
Auch wenn diese Aktivitäten keine spezifische CVE-Schwachstelle in Cisco-Produkten ausnutzen, zeigen sie das systemische Risiko durch bestens ausgebildete Akteure mit einer Vertrautheit mit Netzwerkprotokollen, Gerätearchitekturen und administrativen Werkzeugen auf Insiderniveau.
Risikomanagement über die Netzwerksteuerungsebene hinweg
Aktuelle Kampagnen gegen die Netzwerkinfrastruktur zeigen, wie schnell vertrauenswürdige Geräte zu wertvollen Ausgangspunkten für Angriffe werden können, wenn Zugriffskontrollen und Überwachung nicht ausreichen.
In diesen Umgebungen benötigen Angreifer keine auffälligen Exploits – sie verlassen sich auf Persistenz, den Missbrauch von Konfigurationen und eine schwache Governance, um langfristigen Zugriff aufrechtzuerhalten.
Die Verringerung dieses Risikos erfordert mehr als das Patchen einzelner Geräte; sie verlangt eine konsequente Härtung, Transparenz und Kontrolle über die Netzwerkverwaltungsebene hinweg.
- Setzen Sie auf allen Netzwerkgeräten eine starke Authentifizierung und Zugriffskontrollen durch, indem Sie veraltete Protokolle deaktivieren, MFA verlangen und den Zugriff auf die Verwaltungsebene aus vertrauenswürdigen Netzwerken und IP-Bereichen beschränken.
- Halten Sie Router, Firewalls, VPNs und Systeme für rechtmäßige Überwachung vollständig gepatcht und überwachen Sie sie kontinuierlich; priorisieren Sie dabei internetseitig erreichbare Infrastruktur und besonders gefährdete Telekommunikationskomponenten.
- Isolieren und härten Sie die Verwaltungsebenen mithilfe dedizierter Netzwerke, strenger ACLs und unveränderlicher Protokollierung außerhalb der Geräte, um unbefugten Zugriff oder Konfigurationsänderungen zu erkennen.
- Überwachen Sie Anzeichen für langfristige Persistenz, darunter ungewöhnliche Konfigurationsabweichungen, neue oder inaktive Administratorkonten, unerwartete ausgehende Verbindungen sowie die Manipulation von Routing- oder Überwachungseinstellungen.
- Wenden Sie Zero-Trust-Prinzipien und Netzwerksegmentierung an, um den Schadensradius zu begrenzen, eine kontinuierliche Überprüfung der Geräteintegrität zu verlangen und eine laterale Bewegung von einem einzigen kompromittierten System aus zu verhindern.
- Stärken Sie die operative Governance, indem Sie Zugangsdaten regelmäßig wechseln, für sensible Änderungen die Zustimmung mehrerer Beteiligter verlangen, den Zugriff Dritter überprüfen und aktiv nach einer verdeckten missbräuchlichen Nutzung der Infrastruktur suchen.
Zusammengenommen helfen diese Maßnahmen Unternehmen, die Sicherheit und Zuverlässigkeit ihrer Netzwerkinfrastruktur zu verbessern.
Die verborgenen Risiken globaler Technologieausbildung
Dieser Fall verdeutlicht eine größere Herausforderung an der Schnittstelle von globaler Technologieausbildung und nationaler Sicherheit.
Während manche Regierungen Maßnahmen verfolgen, um die Abhängigkeit von westlicher Technologie zu verringern, und gleichzeitig in offensive Cyberfähigkeiten investieren, können von Anbietern durchgeführte Ausbildungsprogramme in diesen Regionen unbeabsichtigte langfristige Risiken schaffen.
Das Beispiel Cisco zeigt, wie Bemühungen zum Aufbau einer globalen Talentpipeline künftige Gegner zugleich mit umfassender, produktspezifischer Expertise ausstatten können.
Da staatlich ausgerichtete Bedrohungsgruppen zunehmend technische Fähigkeiten, geopolitische Ziele und Zugriff auf globale Infrastruktur verbinden, müssen Unternehmen die Infrastruktursicherheit nicht als eigenständige Kontrolle, sondern als grundlegendes Element der gesamten Cyberresilienz betrachten.
Diese Dynamik erklärt, warum viele Unternehmen auf Zero-Trust-Lösungen setzen, die von einer Kompromittierung ausgehen und den Zugriff kontinuierlich überprüfen.





