Fallakte

Hafnium: Chinesische Hacker legten Microsoft Exchange lahm

Wie ein staatlich gesteuerter Cyberangriff 2021 zehntausende Server weltweit kompromittierte – und eine globale Sicherheitskrise auslöste

🌍 International

Veröffentlicht 6. Juni 2025

A compromised Microsoft Exchange server displays a terminal screen filled with cryptic code, cables snaking out as a technician in the background examines the setup, symbolizing the widespread impact of the 2021 Hafnium cyberattack.
BEWEIS

Falldetails

Quick Facts

Fallstatus
Aufgeklärt
Angriffsbeginn
Januar 2021
Tätergruppe
Hafnium (chinesische Staatsakteure)
Ziel
Microsoft Exchange Server
Betroffene
Zehntausende Server weltweit
Aufdeckung
2. März 2021
Schwachstellen
4 Zero-Day-Lücken (ProxyLogon)
Opferkategorien
Behörden, Verteidigungsunternehmen, Forschungseinrichtungen

Fakten

AngriffsbeginnJanuar 2021
TätergruppeHafnium (chinesische Staatsakteure)
ZielMicrosoft Exchange Server
BetroffeneZehntausende Server weltweit
Aufdeckung2. März 2021

Im Januar 2021 startete Hafnium, eine dem chinesischen Ministerium für Staatssicherheit zugeordnete Hackergruppe, einen der folgenreichsten Cyberangriffe der jüngeren Geschichte. Ziel war Microsoft Exchange Server – die E-Mail-Infrastruktur tausender Behörden, Unternehmen und Forschungseinrichtungen weltweit.

Wer ist Hafnium?

Microsoft beschrieb Hafnium als „hochspezialisierte und hochentwickelte“ Gruppe, die mutmaßlich seit den 2010er-Jahren aktiv ist. Ihre Angriffe richteten sich schwerpunktmäßig gegen Ziele in den USA – darunter Einrichtungen aus den Bereichen Biowissenschaften, Verteidigungsindustrie und Menschenrechtsorganisationen. Ziel war die nachrichtendienstliche Ausspähung sensibler Informationen. Staatliche Hackergruppen

Die vier Schwachstellen: ProxyLogon

Das Angriffsszenario basierte auf vier zuvor unbekannten Sicherheitslücken, die gemeinsam unter dem Namen ProxyLogon bekannt wurden. Zunächst ermöglichte eine Server-Side-Request-Forgery-Lücke (CVE-2021-26855), die Authentifizierung zu umgehen und Administratorzugang zu erlangen. Eine zweite Schwachstelle im Unified-Messaging-Dienst (CVE-2021-26857) erlaubte die Ausführung von Schadcode aus der Ferne. Zwei weitere Lücken (CVE-2021-26858 und CVE-2021-27065) ermöglichten das Einschleusen sogenannter Webshells – darunter das bekannte Tool China Chopper –, die den Angreifern dauerhaften Hintertürzugang verschafften. Kritisch war außerdem, dass die Angriffe über den Standard-HTTPS-Port 443 erfolgten und sich so kaum von legitimem verschlüsseltem Datenverkehr unterscheiden ließen. Zero-Day-Schwachstellen

Zeitlinie

5. Januar 2021

Microsoft wird informiert

Microsoft erhält von Sicherheitsforschern die ersten Informationen über die Schwachstellen im Exchange Server.

6. Januar 2021

Erste dokumentierte Angriffe

Protokolldaten zeigen die ersten Hafnium-Angriffe auf ausgewählte Ziele in den USA und Europa. Die gezielte Exfiltration von E-Mail-Postfächern beginnt.

2. März 2021

Microsoft veröffentlicht Patches

Microsoft macht die Schwachstellen öffentlich und veröffentlicht Sicherheitsupdates für Exchange Server. Zehntausende Server sind bereits kompromittiert.

3. März 2021

Massenangriffe beginnen

Nach der Veröffentlichung der Patches beginnen verschiedene Hackergruppen, ungepatchte Server in großem Umfang anzugreifen. Eskalation zum globalen Sicherheitsnotstand.

10. März 2021

Über 250.000 Server betroffen

Sicherheitsforscher schätzen, dass weltweit über 250.000 Exchange-Server kompromittiert wurden. Ransomware-Angriffe nehmen zu.

19. Juli 2021

Offizielle Zuschreibung an China

USA, EU und Verbündete machen China offiziell für die Hafnium-Angriffe verantwortlich. Die diplomatischen Spannungen nehmen zu.

Chronologie: Vom stillen Einbruch zur globalen Krise

Die ersten Angriffe begannen nachweislich am 6. Januar 2021. Hafnium extrahierte gezielt vollständige Postfächer ausgewählter hochrangiger Ziele in den USA und Europa. Microsoft wurde am 5. Januar über die Schwachstellen informiert – Patches erschienen jedoch erst am 2. März 2021, rund zwei Monate später. Zu diesem Zeitpunkt waren bereits zehntausende Server bei tausenden Organisationen weltweit kompromittiert. Opfer waren staatliche Stellen, Rüstungsunternehmen, Anwaltskanzleien und Forschungseinrichtungen. Trotz der Patches hatten die Angreifer Backdoors installiert, die ihnen dauerhaften Zugang sicherten.

Das Patch-Paradox: Veröffentlichung befeuerte weitere Angriffe

Die Veröffentlichung der Sicherheitsupdates löste eine unerwartete Eskalation aus. Sowohl Sicherheitsforscher als auch kriminelle Gruppen analysierten die Patches sofort mittels Reverse Engineering, um die Funktionsweise der Schwachstellen nachzuvollziehen. Mindestens neun weitere staatlich gesponserte und kriminelle Akteure entwickelten daraufhin eigene Werkzeuge zur Ausnutzung der Lücken. Die Folge war eine explosionsartige globale Ausbreitung von Cyberangriffen, die Ölunternehmen, IT-Dienstleister und Regierungsstellen – besonders im Nahen Osten – traf.

Ransomware und Datenlecks: Die menschlichen Kosten

Am 12. März 2021 meldete Microsoft eine neue bedrohliche Entwicklung: Ransomware wurde über bereits kompromittierte Exchange-Server verteilt und verschlüsselte ganze Server, was den Betrieb bei den Betroffenen vollständig lahmlegte. Dabei ist zu beachten, dass Hafnium selbst vorrangig mit Spionage in Verbindung gebracht wurde – die Ransomware-Angriffe gingen auf andere kriminelle Gruppen zurück, die dieselben Schwachstellen ausnutzten.

Die Europäische Bankenaufsichtsbehörde (EBA) musste ihre Mailsysteme nach einem schwerwiegenden Datenleck abschalten, bei dem sensible Bankdaten entwendet wurden. Auch kleine Organisationen blieben nicht verschont: Eine Klinik in Texas meldete den Diebstahl medizinischer Patientendaten, die anschließend für Identitätsdiebstahl genutzt wurden. In Norwegen mussten die E-Mail-Systeme des Storting drei Wochen lang abgeschaltet werden, was die Gesetzgebungsarbeit erheblich verzögerte. Zudem gab es Hinweise darauf, dass Forschungsergebnisse westlicher Institutionen durch diese Angriffe gestohlen wurden. Ransomware-Angriffe

Kritik an Microsoft und die Rolle der CISA

Das Nachspiel des Hafnium-Angriffs löste intensive Diskussionen über Microsofts Krisenmanagement aus. Viele Organisationen verfügten nicht über die nötigen Ressourcen oder das Fachwissen, um die oft komplexen Serverupdates zügig einzuspielen. Der Ernst der Lage veranlasste die US-Behörde CISA (Cybersecurity and Infrastructure Security Agency) zu einem ungewöhnlichen Schritt: Sie veröffentlichte Notfall-Patches auch für ältere, nicht mehr unterstützte Exchange-Versionen. Eine Analyse ergab, dass erschreckende 45 Prozent der betroffenen Organisationen die Patches nicht innerhalb der ersten kritischen Woche installiert hatten. Viele Opfer bemerkten den Einbruch erst, als ihre Server begannen, große Datenmengen an unbekannte Adressen zu übertragen.

Ein düsterer Wendepunkt für Cybersicherheit

Der Microsoft-Exchange-Angriff von 2021 steht als Zäsur für staatlich gesponserte Cyberspionage. Die Kombination aus der Ausnutzung fortgeschrittener Zero-Day-Lücken und dem anschließenden Reverse Engineering der Sicherheitsupdates ermöglichte eine bislang beispiellose Schadensdimension. Die gesamte Episode zeigt das existenzielle Risiko blinden Vertrauens in einzelne Sicherheitsprodukte und mangelnder Investition in robuste Cybersicherheit. Am 19. Juli 2021 erklärten die USA, die EU und ihre Verbündeten offiziell China für den Angriff verantwortlich – was die diplomatischen Spannungen weiter verschärfte. In einer Zeit, in der die Bedrohung durch digitale Kriegsführung real ist, bleibt dieser Fall ein warnendes Beispiel dafür, wie eine einzige Schwachstelle eine Kaskade globaler Konsequenzen auslösen kann.

Zu diesem Fall fragen

Antworten nur aus der Berichterstattung von KrimiNyt

Diesem Fall folgen

Erhalte eine E-Mail, wenn eine neue Doku, ein Podcast oder ein Buch zu Hafnium: Chinesische Hacker legten Microsoft Exchange lahm erscheint oder ein Urteil fällt.

Diesen Beitrag teilen: