Von Cisco ausgebildete Hacker führen hochentwickelte Angriffe auf Cisco-Geräte an

Von Cisco ausgebildete Hacker führten eine Spionagekampagne eines Nationalstaats gegen globale Telekommunikationsnetze an.

Written By
Ken Underhill
Ken Underhill
Dec 12, 2025
4 minute read
eSecurity Planet content and product recommendations are editorially independent. We may make money when you click on links to our partners. Learn More

Forscher haben enthüllt, dass zwei chinesische Hacker, die einst durch Ciscos eigenes Bildungsprogramm ausgebildet wurden, nun eine der raffiniertesten globalen Spionagekampagnen gegen Cisco-Geräte anführen. 

Laut einer gemeinsamen Warnung der Vereinigten Staaten und mehr als 30 Partnerstaaten betreiben die beiden inzwischen Unternehmen, die direkt mit groß angelegten Angriffen auf globale Telekommunikationsnetze verbunden sind.

Die beiden schufen „… eine umfassende Aufklärungsoperation, die das Abfangen unverschlüsselter Anrufe und Textnachrichten sowie den Einbruch in Systeme für rechtmäßige Überwachung (CALEA) umfasste“, sagten die SentinelOne-Forscher.

Wenn Ausbildung zum Angriffsvektor wird

Die Erkenntnisse verdeutlichen ein zutiefst ironisches Sicherheitsrisiko für Unternehmen und Anbieter gleichermaßen: Hacker nutzen ihre formale Ausbildung an der Cisco Network Academy – die eigentlich dem Aufbau qualifizierter Arbeitskräfte dienen sollte –, um genau die Plattformen auszunutzen, die sie einst studiert haben. 

Wie aus der Analyse von SentinelOne hervorgeht, hat Salt Typhoon weltweit mehr als 80 Telekommunikationsunternehmen infiltriert und dabei unverschlüsselte Anrufe und Nachrichten abgefangen, an denen prominente US-Politiker und außenpolitische Experten beteiligt waren. 

Die Kampagne kompromittierte außerdem CALEA-Systeme für rechtmäßige Überwachung, verstärkte dadurch die Auswirkungen auf die Aufklärung und schürte Bedenken hinsichtlich der Resilienz von Lieferketten und Infrastruktur.

Von der Network Academy zum Betreiber im Dienste eines Nationalstaats

Die beiden Betreiber traten 2012 beim Cisco Network Academy Cup an, während sie an der Southwest Petroleum University in China studierten. Qius Team belegte landesweit den dritten Platz, Yuyangs Team den zweiten Platz in der Provinz Sichuan. 

Ihre Ausbildung umfasste eine intensive Beschäftigung mit Cisco IOS, ASA-Firewalls und der grundlegenden Netzwerkadministration – Wissen, das sie später für gezielte Angriffe missbrauchten. 

Advertisement

Forscher weisen darauf hin, dass dieses Szenario veranschaulicht, wie in geopolitisch sensiblen Märkten angebotene Ausbildungsprogramme unbeabsichtigt den Aufbau offensiver Cyberfähigkeiten im Ausland beschleunigen können – insbesondere in Verbindung mit staatlichen Rekrutierungskanälen und langfristigen Aufklärungszielen.

Angriffe eines Nationalstaats auf die Telekommunikationsinfrastruktur

Die von Salt Typhoon durchgeführten Operationen, die erstmals im September 2024 öffentlich bekannt wurden, stellen eine der größten auf die Telekommunikation ausgerichteten Aufklärungskampagnen des vergangenen Jahrzehnts dar. 

Die Angreifer konzentrierten sich darauf, Router, Firewalls und Netzwerkinfrastruktur zu kompromittieren – häufig durch die Ausnutzung schwacher Authentifizierung, veralteter Firmware und Fehlkonfigurationen, wie sie in weltweit verteilten Carrier-Umgebungen üblich sind. 

Nach dem Eindringen fingen sie unverschlüsselte Kommunikation ab, griffen auf Systeme für rechtmäßige Überwachung zu und schleusten sensible Metadaten aus. 

Auch wenn diese Aktivitäten keine spezifische CVE-Schwachstelle in Cisco-Produkten ausnutzen, zeigen sie das systemische Risiko durch bestens ausgebildete Akteure mit einer Vertrautheit mit Netzwerkprotokollen, Gerätearchitekturen und administrativen Werkzeugen auf Insiderniveau.

Risikomanagement über die Netzwerksteuerungsebene hinweg

Aktuelle Kampagnen gegen die Netzwerkinfrastruktur zeigen, wie schnell vertrauenswürdige Geräte zu wertvollen Ausgangspunkten für Angriffe werden können, wenn Zugriffskontrollen und Überwachung nicht ausreichen. 

In diesen Umgebungen benötigen Angreifer keine auffälligen Exploits – sie verlassen sich auf Persistenz, den Missbrauch von Konfigurationen und eine schwache Governance, um langfristigen Zugriff aufrechtzuerhalten. 

Die Verringerung dieses Risikos erfordert mehr als das Patchen einzelner Geräte; sie verlangt eine konsequente Härtung, Transparenz und Kontrolle über die Netzwerkverwaltungsebene hinweg.

  • Setzen Sie auf allen Netzwerkgeräten eine starke Authentifizierung und Zugriffskontrollen durch, indem Sie veraltete Protokolle deaktivieren, MFA verlangen und den Zugriff auf die Verwaltungsebene aus vertrauenswürdigen Netzwerken und IP-Bereichen beschränken.
  • Halten Sie Router, Firewalls, VPNs und Systeme für rechtmäßige Überwachung vollständig gepatcht und überwachen Sie sie kontinuierlich; priorisieren Sie dabei internetseitig erreichbare Infrastruktur und besonders gefährdete Telekommunikationskomponenten.
  • Isolieren und härten Sie die Verwaltungsebenen mithilfe dedizierter Netzwerke, strenger ACLs und unveränderlicher Protokollierung außerhalb der Geräte, um unbefugten Zugriff oder Konfigurationsänderungen zu erkennen.
  • Überwachen Sie Anzeichen für langfristige Persistenz, darunter ungewöhnliche Konfigurationsabweichungen, neue oder inaktive Administratorkonten, unerwartete ausgehende Verbindungen sowie die Manipulation von Routing- oder Überwachungseinstellungen.
  • Wenden Sie Zero-Trust-Prinzipien und Netzwerksegmentierung an, um den Schadensradius zu begrenzen, eine kontinuierliche Überprüfung der Geräteintegrität zu verlangen und eine laterale Bewegung von einem einzigen kompromittierten System aus zu verhindern.
  • Stärken Sie die operative Governance, indem Sie Zugangsdaten regelmäßig wechseln, für sensible Änderungen die Zustimmung mehrerer Beteiligter verlangen, den Zugriff Dritter überprüfen und aktiv nach einer verdeckten missbräuchlichen Nutzung der Infrastruktur suchen.
Advertisement

Zusammengenommen helfen diese Maßnahmen Unternehmen, die Sicherheit und Zuverlässigkeit ihrer Netzwerkinfrastruktur zu verbessern.

Die verborgenen Risiken globaler Technologieausbildung

Dieser Fall verdeutlicht eine größere Herausforderung an der Schnittstelle von globaler Technologieausbildung und nationaler Sicherheit. 

Während manche Regierungen Maßnahmen verfolgen, um die Abhängigkeit von westlicher Technologie zu verringern, und gleichzeitig in offensive Cyberfähigkeiten investieren, können von Anbietern durchgeführte Ausbildungsprogramme in diesen Regionen unbeabsichtigte langfristige Risiken schaffen. 

Das Beispiel Cisco zeigt, wie Bemühungen zum Aufbau einer globalen Talentpipeline künftige Gegner zugleich mit umfassender, produktspezifischer Expertise ausstatten können. 

Da staatlich ausgerichtete Bedrohungsgruppen zunehmend technische Fähigkeiten, geopolitische Ziele und Zugriff auf globale Infrastruktur verbinden, müssen Unternehmen die Infrastruktursicherheit nicht als eigenständige Kontrolle, sondern als grundlegendes Element der gesamten Cyberresilienz betrachten.

Diese Dynamik erklärt, warum viele Unternehmen auf Zero-Trust-Lösungen setzen, die von einer Kompromittierung ausgehen und den Zugriff kontinuierlich überprüfen.

Ken Underhill

Ken Underhill is an award-winning cybersecurity professional, bestselling author, and seasoned IT professional. He holds a graduate degree in cybersecurity and information assurance from Western Governors University and brings years of hands-on experience to the field.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Property of TechnologyAdvice. © 2026 TechnologyAdvice. All Rights Reserved

Advertiser Disclosure: Some of the products that appear on this site are from companies from which TechnologyAdvice receives compensation. This compensation may impact how and where products appear on this site including, for example, the order in which they appear. TechnologyAdvice does not include all companies or all types of products available in the marketplace.