Belohnung für Hinweise, die zur Identifizierung oder zum Aufenthaltsort von Zhang führen
Das US-Außenministerium bietet im Rahmen seines Programms „Rewards for Justice“ bis zu 10 Millionen US-Dollar für Informationen über Zhang Yu. Der chinesische Staatsangehörige wird beschuldigt, an mutmaßlichen Cyberoperationen gegen Ziele in den USA beteiligt gewesen zu sein.
Gesucht werden Hinweise, die zur Identifizierung oder zum Aufenthaltsort Zhangs führen. In einigen Berichten heißt es, das Ziel sei seine Festnahme. Das geht jedoch über den Wortlaut der veröffentlichten Belohnungsbekanntmachung hinaus.
Laut US-Behörden, auf die sich The Hacker News beruft, ist Zhang am 8. Oktober 2026 noch flüchtig. Den zitierten Berichten zufolge gibt es keine Hinweise darauf, dass die Belohnung zu seiner Festnahme geführt hat oder bereits sachdienliche Informationen eingegangen sind.
Der zeitliche Zusammenhang ist mit Vorsicht zu betrachten. Höhe und Formulierung entsprechen einem umfassenderen Angebot von Rewards for Justice, das bereits im Januar 2025 galt. Es richtete sich an Personen mit Informationen über Menschen, die im Auftrag einer ausländischen Regierung böswillige Cyberaktivitäten gegen kritische Infrastruktur der USA ausführten.
Aus den verfügbaren Berichten geht daher nicht hervor, dass die Behörden kürzlich eine neue, speziell auf Zhang zugeschnittene Belohnung eingeführt haben. Vielmehr wird er in der aktuellen Bekanntmachung als eine der Personen genannt, auf die sich das umfassendere Angebot erstreckt.
Rewards for Justice gibt an, seit 1984 mehr als 250 Millionen US-Dollar an über 125 Personen ausgezahlt zu haben. Das Programm wird vom Bureau of Diplomatic Security des US-Außenministeriums verwaltet. Es umfasst neben internationalem Terrorismus auch Bedrohungen wie böswillige Cyberoperationen und die Einmischung ausländischer Akteure in Wahlen.
Anklage in neun Punkten wirft Arbeit für den chinesischen Geheimdienst vor
US-Behörden bezeichnen Zhang als Direktor von Shanghai Firetech Information Science and Technology Co., Ltd. Die Staatsanwaltschaft wirft Firetech-Mitarbeitern vor, im Auftrag des Shanghai State Security Bureau (SSSB), einer Abteilung des chinesischen Ministeriums für Staatssicherheit, Hackeraufträge ausgeführt zu haben.
Laut Anklageschrift erhielt Zhang Aufträge vom SSSB, beaufsichtigte Hacking-Aktivitäten anderer Firetech-Mitarbeiter und koordinierte Operationen mit seinem Mitangeklagten Xu Zewei.
Xu wird in den Berichten mit Shanghai Powerock Network in Verbindung gebracht. Das Justizministerium bezeichnet Powerock als eines von mehreren „ermöglichenden“ Unternehmen, die den Vorwürfen zufolge zur Unterstützung von Operationen für die chinesische Regierung eingesetzt wurden. Security Affairs zufolge war Xu Generaldirektor des Unternehmens.
Die Anklage vor einem Bundesgericht wurde in Houston eingereicht, umfasst neun Anklagepunkte und trägt das Datum November 2023. Öffentlich bekannt wurde sie im Juli 2025. Später bat das Justizministerium die Öffentlichkeit um Hinweise zum Aufenthaltsort Zhangs. Das zitierte Material nennt jedoch kein Datum für diesen Aufruf.
Dabei handelt es sich weiterhin um strafrechtliche Vorwürfe. Zhangs Anklagepunkte wurden nicht vor Gericht geprüft. Die in der Anklageschrift beschriebene Rolle darf daher nicht als gerichtliche Feststellung verstanden werden.
In der Belohnungsbekanntmachung werden die mutmaßlichen Aktivitäten als böswillige Cyberoperationen gegen kritische Infrastruktur der USA beschrieben, die im Auftrag oder unter der Kontrolle einer ausländischen Regierung und unter Verletzung des Computer Fraud and Abuse Act ausgeführt worden seien. Als Auftraggeber nennt die Bekanntmachung das MSS und dessen Büro in Shanghai.
Staatsanwaltschaft wirft Diebstahl von Forschungsergebnissen und Angriffe auf Exchange vor
Die Anklage beschreibt zwei Hauptkategorien mutmaßlicher Eindringversuche innerhalb eines größeren, den Berichten zufolge von Februar 2020 bis Juni 2021 andauernden Hackerzeitraums.
Bei der ersten ging es um COVID-19-Forschung. Anfang 2020 sollen Zhang und Xu auf Forschungsarbeiten US-amerikanischer Universitäten und Wissenschaftler zu Impfstoffen, Behandlungsmöglichkeiten und Tests zugegriffen haben. Security Affairs zufolge gehörten prominente Immunologen und Virologen zu den Zielen; dabei seien sensible Informationen gestohlen worden.
Die zweite Kategorie betraf Schwachstellen in Microsoft Exchange Server. Laut Staatsanwaltschaft waren die Angeklagten ab einem späteren Zeitpunkt im Jahr 2020 an Aktivitäten beteiligt, die später mit der als HAFNIUM bekannten Kampagne in Verbindung gebracht wurden.
Zu den in den Berichten genannten Opfern zählen zwei texanische Universitäten und eine internationale Anwaltskanzlei mit einem Büro in Washington, D.C. Am oder um den 30. Januar 2021 soll Xu Zhang mitgeteilt haben, dass er in das Netzwerk einer der texanischen Universitäten eingedrungen sei.
Diese Kommunikation ist Teil der Darstellung der Staatsanwaltschaft. Sie belegt für sich genommen weder die Verantwortung für alle HAFNIUM zugeschriebenen Eindringversuche noch, dass die Angeklagten die gesamte Kampagne kontrollierten.
Microsofts Offenlegung löste eine umfassendere Exchange-Krisenreaktion aus
Microsoft machte die Exchange-Angriffe am 2. März 2021 öffentlich. Das Unternehmen veröffentlichte Patches für vier Zero-Day-Schwachstellen, darunter die allgemein als ProxyLogon bekannte Lücke.
Microsoft schrieb die ersten Aktivitäten HAFNIUM zu, einer nach Einschätzung des Unternehmens staatlich unterstützten Gruppe mit Sitz in China. Heute führt das Unternehmen denselben Akteur unter dem Namen Silk Typhoon. Berichten zufolge begannen weitere Gruppen wenige Tage nach Microsofts Offenlegung, die Exchange-Schwachstellen auszunutzen. Dadurch weitete sich die Bedrohung über die zunächst von Microsoft beschriebenen Aktivitäten hinaus aus.
Nach Angaben des FBI waren mehr als 12.700 US-Organisationen von der HAFNIUM-Kampagne betroffen. Andere Berichte sprechen außerdem von Tausenden betroffenen Computern weltweit.
Diese Zahlen beziehen sich auf die Kampagne insgesamt. Sie geben nicht an, wie viele Organisationen nachweislich von Zhang, Xu oder den jeweiligen Unternehmen kompromittiert wurden. Da weitere Gruppen die Schwachstellen ausnutzten, ist diese Unterscheidung besonders wichtig.
Im Juli 2021 machten die USA und Partnerregierungen mit dem MSS verbundene Hacker für die Kampagne verantwortlich. Diese staatliche Zuschreibung bezog sich auf die umfassendere Operation. Zhang und Xu wurden später in der US-Anklageschrift namentlich genannt.
Die hier zitierten Berichte nennen keine CVE-Kennungen, betroffenen Exchange-Versionen, Patchnummern oder Indicators of Compromise. Als konkrete technische Abhilfemaßnahme wird in den Berichten daher lediglich die Veröffentlichung der vier Microsoft-Patches genannt.
Xus Festnahme brachte einen der Angeklagten in US-Gewahrsam
Die beiden Angeklagten haben inzwischen einen unterschiedlichen rechtlichen Status. Xu wurde im Juli 2025 auf Ersuchen der USA in Mailand festgenommen und im April 2026 an die USA ausgeliefert.
Security Affairs schildert den Ablauf genauer: Demnach nahm die italienische Polizei Xu am 3. Juli am Flughafen Mailand-Malpensa fest, nachdem er aus China eingetroffen war. Laut dem Bericht war er auf Urlaubsreise. Diese Einzelheiten stammen aus diesem Bericht und werden nicht in allen zitierten Artikeln genannt.
Brett Leatherman, stellvertretender Leiter der Cyber Division des FBI, bezeichnete Xu als einen der Auftragnehmer, die die chinesische Regierung angeblich eingesetzt habe, um ihre Beteiligung an Cyberoperationen zu verschleiern. Das ist die Einschätzung des FBI und keine unabhängig bestätigte Feststellung zu den Unternehmen oder Angeklagten.
Zhang wurde bislang nicht festgenommen. Mit der Belohnung sollen Hinweise eingeholt werden, die dazu beitragen könnten, ihn zu finden, indem seine Identität genauer festgestellt oder sein Aufenthaltsort ermittelt wird.
Was die Bekanntmachung ändert – und was nicht
Für die Ermittler erhöht die Bekanntmachung den finanziellen Anreiz für Personen mit sachdienlichen Informationen, sich an die US-Behörden zu wenden. Zugleich ordnet sie Zhang einem Programm zu, das sich gegen Angriffe auf kritische Infrastruktur der USA im Auftrag ausländischer Regierungen richtet.
Für potenzielle Opfer bedeutet die jüngste Aufmerksamkeit jedoch weder eine neue Exchange-Schwachstelle noch ein neues Verfahren zur Schadensbegrenzung. Microsoft veröffentlichte die entsprechenden Patches am 2. März 2021. Die zitierten Berichte enthalten keine aktuellen Indicators of Compromise, versionsspezifischen Anweisungen oder zusätzlichen Schutzmaßnahmen.
Administratoren sollten die Ankündigung der Belohnung nicht als Beleg für einen neu bekannt gewordenen Sicherheitsvorfall verstehen. Sie zeigt auch nicht, dass jede von der umfassenderen HAFNIUM-Kampagne betroffene Organisation von den beiden angeklagten Männern angegriffen wurde.
Der Fall veranschaulicht vielmehr die von der US-Staatsanwaltschaft behauptete Struktur: Ein staatlicher Sicherheitsdienst vergibt Aufträge über private Technologieunternehmen und Auftragnehmer. Zu den Zielen sollen biomedizinische Forschung, Universitäten, juristische Dienstleistungen und Exchange-Infrastruktur gehört haben.
Ob die Staatsanwaltschaft Zhangs Rolle beweisen kann, bleibt einem Gerichtsverfahren vorbehalten, sollte er in Gewahrsam genommen werden. Vorerst geht es um ein enger gefasstes Ziel: Hinweise zu finden, mit denen er identifiziert oder sein Aufenthaltsort ermittelt werden kann.




