Chinese hackers hebben onder andere het Nederlands-Duitse defensiebedrijf Rheinmetall Defence gehackt. Fox-IT ontdekte de malware hiervoor eind 2015, waarbij het eerst leek alsof deze alleen in Myanmar voorkwam. Later bleken ook bedrijven in Duitsland, Canada en de VS te zijn gehackt.
Dat Rheinmetall Defence uit Ede is gehackt, wordt niet bevestigd door het bedrijf zelf of Fox-IT, maar 'bronnen in de inlichtingenwereld' hebben dat wel aan de Volkskrant bevestigd. Het defensiebedrijf werd al in 2012 gehackt. Het doel van de hack was het stelen van bedrijfsgeheimen.
Het bestaan van de malware werd ontdekt door Fox-IT-onderzoeker Yonathan Klijnsma, die daar in het najaar van 2015 op stuitte. Het bleek dat de malware zich bij bedrijven en overheden van verschillende landen bevond. Na maanden onderzoek kon Klijnsma de herkomst van de malware achterhalen. Hij wist dit volgens de Volkskrant te doen dankzij de 'taalinstellingen, gekozen doelwitten en de werkwijze'. In de ruim drie jaar dat de hackersgroep uit China actief was, wist die ten minste 24 instanties te infecteren met de malware. Ook is de malware nog steeds actief.
De hack bij Rheinmetall Defence kon plaatsvinden via e-mails. Vanaf een vals e-mailadres werden Engelstalige nieuwsberichten over de samenwerking tussen de Nederlandse en Duitse tak gestuurd aan de werknemers van Rheinmetall. De e-mail bevatte een bijlage met een link naar een site met malware met de naam ShimRatReporter.
ShimRatReporter vergaart informatie over bedrijfsnetwerken met onder andere informatie over het lokale domein, serverinstellingen en geïnstalleerde software, schrijft de krant in een tweede artikel. Dan zijn er twee opties: of de malware wordt gedownload via een nieuwe e-mail met bijlage en geeft direct toegang tot de computer of ShimRat stuurt een rapport met informatie over het bedrijfsnetwerk om vervolgens weer te verdwijnen.
ShimRat wist antivirusprogramma's voor de gek te houden en het was voor Klijnsma ook niet makkelijk om te achterhalen dat het om een Chinees programma ging. Dat laatste was lastig omdat het programma volledig in het Engels geschreven is, op twee Chinese woorden uit een vroege versie na.
Er zijn regelmatig berichten dat Chinese groeperingen zich met hacks op Europese technologiebedrijven richten om kennis te stelen. De AIVD waarschuwt hier al jaren voor. Klijnsma presenteert details over de hack en de malware woensdag op een congres in Zuid-Korea.