Hafnium: Chinesische Hacker legten Microsoft Exchange lahm
Wie ein staatlich gesteuerter Cyberangriff 2021 zehntausende Server weltweit kompromittierte – und eine globale Sicherheitskrise auslöste
Veröffentlicht 6. Juni 2025

Falldetails
Quick Facts
Klassifizierung:
Fakten
Im Januar 2021 startete Hafnium, eine dem chinesischen Ministerium für Staatssicherheit zugeordnete Hackergruppe, einen der folgenreichsten Cyberangriffe der jüngeren Geschichte. Ziel war Microsoft Exchange Server – die E-Mail-Infrastruktur tausender Behörden, Unternehmen und Forschungseinrichtungen weltweit.
Wer ist Hafnium?
Microsoft beschrieb Hafnium als „hochspezialisierte und hochentwickelte“ Gruppe, die mutmaßlich seit den 2010er-Jahren aktiv ist. Ihre Angriffe richteten sich schwerpunktmäßig gegen Ziele in den USA – darunter Einrichtungen aus den Bereichen Biowissenschaften, Verteidigungsindustrie und Menschenrechtsorganisationen. Ziel war die nachrichtendienstliche Ausspähung sensibler Informationen. Staatliche Hackergruppen
Die vier Schwachstellen: ProxyLogon
Das Angriffsszenario basierte auf vier zuvor unbekannten Sicherheitslücken, die gemeinsam unter dem Namen ProxyLogon bekannt wurden. Zunächst ermöglichte eine Server-Side-Request-Forgery-Lücke (CVE-2021-26855), die Authentifizierung zu umgehen und Administratorzugang zu erlangen. Eine zweite Schwachstelle im Unified-Messaging-Dienst (CVE-2021-26857) erlaubte die Ausführung von Schadcode aus der Ferne. Zwei weitere Lücken (CVE-2021-26858 und CVE-2021-27065) ermöglichten das Einschleusen sogenannter Webshells – darunter das bekannte Tool China Chopper –, die den Angreifern dauerhaften Hintertürzugang verschafften. Kritisch war außerdem, dass die Angriffe über den Standard-HTTPS-Port 443 erfolgten und sich so kaum von legitimem verschlüsseltem Datenverkehr unterscheiden ließen. Zero-Day-Schwachstellen
Zeitlinie
Microsoft wird informiert
Microsoft erhält von Sicherheitsforschern die ersten Informationen über die Schwachstellen im Exchange Server.
Erste dokumentierte Angriffe
Protokolldaten zeigen die ersten Hafnium-Angriffe auf ausgewählte Ziele in den USA und Europa. Die gezielte Exfiltration von E-Mail-Postfächern beginnt.
Microsoft veröffentlicht Patches
Microsoft macht die Schwachstellen öffentlich und veröffentlicht Sicherheitsupdates für Exchange Server. Zehntausende Server sind bereits kompromittiert.
Massenangriffe beginnen
Nach der Veröffentlichung der Patches beginnen verschiedene Hackergruppen, ungepatchte Server in großem Umfang anzugreifen. Eskalation zum globalen Sicherheitsnotstand.
Über 250.000 Server betroffen
Sicherheitsforscher schätzen, dass weltweit über 250.000 Exchange-Server kompromittiert wurden. Ransomware-Angriffe nehmen zu.
Offizielle Zuschreibung an China
USA, EU und Verbündete machen China offiziell für die Hafnium-Angriffe verantwortlich. Die diplomatischen Spannungen nehmen zu.
Chronologie: Vom stillen Einbruch zur globalen Krise
Die ersten Angriffe begannen nachweislich am 6. Januar 2021. Hafnium extrahierte gezielt vollständige Postfächer ausgewählter hochrangiger Ziele in den USA und Europa. Microsoft wurde am 5. Januar über die Schwachstellen informiert – Patches erschienen jedoch erst am 2. März 2021, rund zwei Monate später. Zu diesem Zeitpunkt waren bereits zehntausende Server bei tausenden Organisationen weltweit kompromittiert. Opfer waren staatliche Stellen, Rüstungsunternehmen, Anwaltskanzleien und Forschungseinrichtungen. Trotz der Patches hatten die Angreifer Backdoors installiert, die ihnen dauerhaften Zugang sicherten.
Das Patch-Paradox: Veröffentlichung befeuerte weitere Angriffe
Die Veröffentlichung der Sicherheitsupdates löste eine unerwartete Eskalation aus. Sowohl Sicherheitsforscher als auch kriminelle Gruppen analysierten die Patches sofort mittels Reverse Engineering, um die Funktionsweise der Schwachstellen nachzuvollziehen. Mindestens neun weitere staatlich gesponserte und kriminelle Akteure entwickelten daraufhin eigene Werkzeuge zur Ausnutzung der Lücken. Die Folge war eine explosionsartige globale Ausbreitung von Cyberangriffen, die Ölunternehmen, IT-Dienstleister und Regierungsstellen – besonders im Nahen Osten – traf.
Ransomware und Datenlecks: Die menschlichen Kosten
Am 12. März 2021 meldete Microsoft eine neue bedrohliche Entwicklung: Ransomware wurde über bereits kompromittierte Exchange-Server verteilt und verschlüsselte ganze Server, was den Betrieb bei den Betroffenen vollständig lahmlegte. Dabei ist zu beachten, dass Hafnium selbst vorrangig mit Spionage in Verbindung gebracht wurde – die Ransomware-Angriffe gingen auf andere kriminelle Gruppen zurück, die dieselben Schwachstellen ausnutzten.
Die Europäische Bankenaufsichtsbehörde (EBA) musste ihre Mailsysteme nach einem schwerwiegenden Datenleck abschalten, bei dem sensible Bankdaten entwendet wurden. Auch kleine Organisationen blieben nicht verschont: Eine Klinik in Texas meldete den Diebstahl medizinischer Patientendaten, die anschließend für Identitätsdiebstahl genutzt wurden. In Norwegen mussten die E-Mail-Systeme des Storting drei Wochen lang abgeschaltet werden, was die Gesetzgebungsarbeit erheblich verzögerte. Zudem gab es Hinweise darauf, dass Forschungsergebnisse westlicher Institutionen durch diese Angriffe gestohlen wurden. Ransomware-Angriffe
Kritik an Microsoft und die Rolle der CISA
Das Nachspiel des Hafnium-Angriffs löste intensive Diskussionen über Microsofts Krisenmanagement aus. Viele Organisationen verfügten nicht über die nötigen Ressourcen oder das Fachwissen, um die oft komplexen Serverupdates zügig einzuspielen. Der Ernst der Lage veranlasste die US-Behörde CISA (Cybersecurity and Infrastructure Security Agency) zu einem ungewöhnlichen Schritt: Sie veröffentlichte Notfall-Patches auch für ältere, nicht mehr unterstützte Exchange-Versionen. Eine Analyse ergab, dass erschreckende 45 Prozent der betroffenen Organisationen die Patches nicht innerhalb der ersten kritischen Woche installiert hatten. Viele Opfer bemerkten den Einbruch erst, als ihre Server begannen, große Datenmengen an unbekannte Adressen zu übertragen.
Ein düsterer Wendepunkt für Cybersicherheit
Der Microsoft-Exchange-Angriff von 2021 steht als Zäsur für staatlich gesponserte Cyberspionage. Die Kombination aus der Ausnutzung fortgeschrittener Zero-Day-Lücken und dem anschließenden Reverse Engineering der Sicherheitsupdates ermöglichte eine bislang beispiellose Schadensdimension. Die gesamte Episode zeigt das existenzielle Risiko blinden Vertrauens in einzelne Sicherheitsprodukte und mangelnder Investition in robuste Cybersicherheit. Am 19. Juli 2021 erklärten die USA, die EU und ihre Verbündeten offiziell China für den Angriff verantwortlich – was die diplomatischen Spannungen weiter verschärfte. In einer Zeit, in der die Bedrohung durch digitale Kriegsführung real ist, bleibt dieser Fall ein warnendes Beispiel dafür, wie eine einzige Schwachstelle eine Kaskade globaler Konsequenzen auslösen kann.
Zu diesem Fall fragen
Antworten nur aus der Berichterstattung von KrimiNytDiesem Fall folgen
Erhalte eine E-Mail, wenn eine neue Doku, ein Podcast oder ein Buch zu Hafnium: Chinesische Hacker legten Microsoft Exchange lahm erscheint oder ein Urteil fällt.