USA udlover dusør på op til 10 millioner dollar for efterlyst HAFNIUM-mistænkt
Det amerikanske udenrigsministeriums Rewards for Justice-program tilbyder nu op til 10 millioner dollar for oplysninger, der kan føre til identificering eller lokalisering af den kinesiske statsborger Zhang Yu. Han er tiltalt i USA for sin påståede rolle i de omfattende Microsoft Exchange-angreb i 2021, bedre kendt under navnet HAFNIUM.
Det skriver The Hacker News.
Ifølge amerikanske myndigheder er Zhang Yu fortsat ikke anholdt. Han er sammen med Xu Zewei tiltalt ved en føderal domstol i Houston i en sag, der omfatter ni tiltalepunkter relateret til cyberangreb mod amerikanske mål mellem 2020 og 2021.
Rewards for Justice-programmet, som administreres af det amerikanske udenrigsministerium, har siden 1984 udbetalt mere end 250 millioner dollar til personer, der har bidraget med information i sager af betydning for USA's nationale sikkerhed.
Påstået forbindelse til kinesisk efterretningstjeneste
Ifølge den amerikanske anklageskrift arbejdede Zhang Yu som direktør i det Shanghai-baserede selskab Firetech Information Science and Technology. Her skulle han angiveligt have koordineret og ledet hackingaktiviteter udført på vegne af Shanghai State Security Bureau, der er en regional enhed under Kinas efterretningstjeneste Ministry of State Security (MSS).
Den medtiltalte Xu Zewei blev anholdt i Milano i juli 2025 efter en amerikansk anmodning og senere udleveret til USA i april 2026. Amerikanske myndigheder beskriver ham som en af flere kontraktbaserede operatører, der udfører cyberoperationer for kinesiske myndigheder gennem private virksomheder.
Anklageskriftet beskriver to hovedspor i aktiviteterne. Det første omfatter angreb mod amerikanske universiteter og forskere involveret i udvikling af vacciner, behandlinger og testmetoder under COVID-19-pandemien. Det andet omfatter udnyttelse af sårbarheder i Microsoft Exchange Server-systemer i den kampagne, der senere blev kendt som HAFNIUM.
HAFNIUM-angrebene ramte bredt
Microsoft offentliggjorde den 2. marts 2021 oplysninger om fire kritiske nul-dags-sårbarheder i Exchange Server, herunder den senere berygtede ProxyLogon-sårbarhed. Samtidig tilskrev virksomheden angrebene en kinesisk statsstøttet aktør under navnet HAFNIUM, som i dag spores af Microsoft under betegnelsen Silk Typhoon.
Kampagnen udviklede sig hurtigt til en af de mest omfattende kompromitteringer af Exchange-miljøer nogensinde. Kort efter offentliggørelsen begyndte flere andre trusselsaktører at udnytte de samme sårbarheder mod interneteksponerede Exchange-servere.
Ifølge FBI blev mere end 12.700 amerikanske organisationer kompromitteret som følge af den samlede HAFNIUM-kampagne. I juli 2021 pegede USA og en række allierede lande officielt på aktører med tilknytning til Kinas Ministry of State Security som ansvarlige for operationen.
I den nuværende sag hævder amerikanske anklagere blandt andet, at Xu Zewei i januar 2021 informerede Zhang Yu om et indbrud i netværket hos et universitet i Texas. De identificerede ofre omfatter to universiteter i Texas samt et internationalt advokatfirma med kontor i Washington D.C.
Mens Xu Zewei nu befinder sig i amerikansk varetægt, fortsætter myndighedernes eftersøgning af Zhang Yu. Den nye dusørordning markerer det seneste skridt i forsøget på at få ham lokaliseret og stillet for retten.