Threat Intelligence

APT10 / Stone Panda

APT10 griff seine Ziele nicht direkt an, sondern über deren IT-Dienstleister – die „Cloud Hopper“-Kampagne.

Kurz erklärt

APT10 (Stone Panda, Cicada) ist eine dem chinesischen Staatssicherheitsministerium zugeordnete Spionagegruppe. Bekannt wurde sie durch „Cloud Hopper“: Statt Ziele direkt anzugreifen, kompromittierte APT10 Managed Service Provider und gelangte über deren Zugänge zu den eigentlichen Opfern.

Aktiv

Modell

Staatlicher Akteur (Wirtschafts- & Technologiespionage)

Auch bekannt als

Stone Panda, menuPass, Red Apollo, Cicada, Bronze Riverside

Gegründet

ca. 2006

Entstanden aus

Chinesisches Ministerium für Staatssicherheit (MSS)

Herkunft

China (Ministerium für Staatssicherheit, MSS – Tianjin)

Zielsektoren

IT-Dienstleister/MSPs, Luftfahrt, Fertigung, Pharma, Regierung

Zielregionen

Global – USA, Europa (DACH), Japan

Typisches Lösegeld

kein Lösegeld – staatliche Spionage

Opferzahl

Operation Cloud Hopper – über kompromittierte MSPs Zugriff auf zahllose Kundennetze weltweit

File Extensions

keine (Spionage, keine Ransomware)

Ransom Note

keine (Spionage)

Handlungsempfehlungen im Ernstfall

✅ Sofort tun
  • Ruhe bewahren und den Vorfall als potenziell staatlich motivierte Spionage behandeln – Geschäftsführung und einen spezialisierten Incident-Response-Dienstleister einbinden.
  • Betroffene Systeme isolieren, aber nicht ausschalten – flüchtige Spuren sichern.
  • Verbindungen zu/von Dienstleistern (MSP, Fernwartung) prüfen – APT10 kommt über vertrauenswürdige Zugänge; Zugangsdaten erneuern.
  • Out-of-Band kommunizieren; von langer Verweildauer ausgehen.
  • Meldepflichten prüfen (DSGVO, NIS2); BSI und ggf. Verfassungsschutz einbeziehen.
  • 24/7-Incident-Response und Threat Intelligence hinzuziehen.
⛔ Unbedingt vermeiden
  • Nicht vorschnell neu aufsetzen, bevor Forensik und Umfang gesichert sind.
  • Dienstleister-/MSP-Zugänge nicht als selbstverständlich vertrauenswürdig behandeln.
  • Den Angreifer nicht vorzeitig alarmieren – koordinierten Eviction-Plan erstellen.
  • Interne Krisenkommunikation nicht über kompromittierbare Systeme führen.
  • IOCs nicht ungeprüft öffentlich teilen.
  • Meldepflichten nicht ignorieren.

Bekannte Angriffe

  • Operation Cloud Hopper (MSPs weltweit, ab 2016)
  • DOJ-Anklage gegen zwei APT10-Mitglieder (2018)

Angriffstechniken (TTPs)

  • Initial Access: Kompromittierung von Managed Service Providern als Sprungbrett zu deren Kunden (Trusted Relationship), Spearphishing.
    • MITRE: T1199, T1566, T1078
  • Werkzeuge: PlugX, RedLeaves, QuasarRAT, ChChes, SodaMaster.

Technologie & Malware

Arsenal: PlugX, RedLeaves, QuasarRAT, ChChes, SodaMaster.

Charakter: Wirtschaftsspionage über die Lieferkette – ein kompromittierter Dienstleister öffnet viele Opfernetze zugleich.

Indicators of Compromise (IOCs)

  • Malware: PlugX, RedLeaves, QuasarRAT, ChChes
  • Muster: Zugriff über MSPs/Dienstleister (Trusted Relationship)
  • Historie: Operation Cloud Hopper

Was Unternehmen jetzt prüfen sollten

  • MSP-/Dienstleisterzugänge minimieren, MFA erzwingen, protokollieren
  • Trennung von Verwaltungs- und Kundenumgebungen
  • Threat Hunting nach lateralen Bewegungen über Dienstleister

Wie Argos unterstützt

Argos prüft und überwacht Dienstleisterzugänge, erkennt lateral über MSP eindringende Aktivität 24/7 und härtet die Lieferkette.