Zwei Monate lang wurde die Eingangspost des belgischen Forschungsnetzes Belnet kopiert

28.09.2026 3 Min. 8

Das belgische Forschungsnetz Belnet teilt mit, dass Angreifer über zwei Monate lang die gesamte eingehende Post kopiert haben. Jede Nachricht an Belnet und an einen seiner Kunden zwischen dem 22. Juli und dem Morgen des 25. September wurde samt Inhalt und Anhängen dupliziert und auf fremde Infrastruktur übertragen. Ursache war nach einer Mitteilung auf der eigenen Website «eine Zero-Day-Schwachstelle in Technik eines externen Lieferanten».

Das Kopieren lief 65 Tage. Belnet entdeckte den Einbruch am 24. September und schloss die Lücke am nächsten Morgen um 08:10 Uhr. Wie viele Nachrichten abgeflossen sind, ist offen. Das Zentrum für Cybersicherheit Belgiens hilft bei Reaktion und Forensik, die zuständigen Behörden sind informiert.

Belnet verbindet belgische Universitäten, Forschungsinstitute, Schulen und Behörden. Betroffen sind daher vor allem Aussenstehende: alle, die im Sommer an eine belgische Forschungs- oder Behördenadresse geschrieben haben, vom Doktorvater bis zum Auftragnehmer mit unterschriebenen Unterlagen. Eine Benachrichtigung erhält keiner von ihnen, denn Kunden von Belnet sind sie nicht.

Der Lieferant wird nicht genannt

Belnet nennt weder Lieferant noch Produkt noch CVE-Nummer. Ohne sie kann keine andere Organisation mit derselben Software prüfen, ob bei ihr dieselbe Lücke offensteht. Eigene Kunden verweist Belnet an den Support, alle übrigen an den Datenschutzbeauftragten.

Dass die Lücke eines Lieferanten zum Datenleck des Kunden wird, ist das wiederkehrende Muster. Schwedens Datenschutzbehörde formulierte es im August so, als sie einen IT-Dienstleister für ein Leck büsste, das jeden fünften Einwohner des Landes traf.

Ein Mail-Gateway sieht alles, was ankommt

Transportverschlüsselung deckt so einen Fall nicht ab. Mailserver sprechen über TLS, doch das Gateway ist das legitime Ende dieser Verbindung und entschlüsselt planmässig, sonst könnte es weder Spam noch Schadcode prüfen. Was lesbar ankommt, ist für den lesbar, dem das Gateway gehört.

Die Daten überschneiden sich zudem mit einem öffentlichen Fall genau dieser Art. Am 15. September schloss Cisco CVE-2026-76461 im Secure Email Gateway: Die Lücke wurde bereits ausgenutzt und gab nicht angemeldeten Angreifern Root-Rechte. Angreifer könnten «den Zugang zum Mail-Gateway halten und die Kommunikation mitlesen», sagte Spencer McIntyre von VulnCheck gegenüber CyberScoop. Ob Belnet dieses Produkt einsetzte, ist unbekannt: Belnet schweigt, Cisco nennt keine Opfer.

Für Absender ist der Rat kurz. Behandeln Sie alles, was in dieses Fenster fiel, als von Dritten gelesen, Anhänge eingeschlossen, und denken Sie zuerst an Ausweise, Verträge und Rechnungen mit Bankdaten. Kopierte Korrespondenz ist der Rohstoff für überzeugenden Rechnungsbetrug. Vergleichbare Lecks im Bildungsbereich waren gross: eines an der Universität Nottingham legte 455 000 Studierende offen.

Ein VPN hätte daran nichts geändert. Kopiert wurde in der Infrastruktur des Empfängers, nach der Zustellung, nicht auf der Leitung.

belgienbelnetciscoe-maildatenleckzero-day-lückeuniversitätenit-dienstleistercybersicherheitverschlüsselungdatenschutzvpn

Auch lesenswert