Acht Tage nach Ransomware-Listung: Flex nimmt Einjahresschulden über 3,3 Milliarden Dollar auf

Eine Ransomware-Gruppe listete Flex am 21. September – drei Tage, nachdem drei Okta-Logins des Konzerns in kriminellen Stealer-Logs aufgetaucht waren. Acht Tage später zeichnete Flex einen Einjahreskredit über 3,3 Milliarden Dollar für seine Übernahme im KI-Energiegeschäft; in keiner einzigen Meldung ist von einem der beiden Vorgänge die Rede.

Original lesen

In this storyFLEXOKTA
Vincent JiangVincent Jiang · 3 min read
Share
Revathi Advaithi, Chief Executive Officer von Flex
1 / 6Slide 1 of 6
Flex-Chefin Revathi Advaithi. Ihr Unternehmen unterzeichnete am 29. September 2026 einen Terminkredit über 3,3 Milliarden Dollar mit einjähriger Laufzeit – acht Tage, nachdem die Ransomware-Gruppe MetaEncryptor Flex auf ihrer Leak-Website gelistet hatte.

Drei Okta-Logins, dann die Listung auf der Leak-Website

Am 18. September 2026 tauchten drei Mitarbeiter-Logins für den Identitätsdienst Okta von Flex in kriminellen Stealer-Logs auf – Teil eines Pakets aus 21 Zugangsdatensätzen mit Bezug zur Domain flex.com, das zwischen dem 18. und 21. September gesichtet wurde 1. Drei Tage später listete die Ransomware-Gruppe MetaEncryptor Flex, den an der Nasdaq notierten Elektronik-Auftragsfertiger, auf ihrer Leak-Website 12. SOCRadar, das die Zugangsdaten aufgedeckt hatte, zählte für die Gruppe in den vorangegangenen 60 Tagen 20 Opfer und stufte Flex als den gewichtigsten Vorfall aus der Fertigungsindustrie in dieser Serie ein 1.

Acht Tage später: 3,3 Milliarden Dollar auf ein Jahr

Am 29. September, acht Tage nach der Listung, unterzeichnete Flex den Finanzierungsteil seines Schwenks in Richtung KI-Energie: einen Senior-Terminkredit über 3,3 Milliarden Dollar mit Citibank als Administrative Agent, bei Unterzeichnung noch nicht abgerufen, fällig 364 Tage nach Auszahlung, gebunden an eine Debt/EBITDA-Obergrenze von 4,50x und eine Mindest-Zinsdeckungsquote von 3,00x 5. The Inference hatte über diese Finanzierung am 4. Oktober berichtet; was folgt, ist der September-Befund, den jene Story – und jede Meldung, auf der sie beruht – auslässt.

Der Kredit mindert eine Überbrückungsfinanzierung über 4,4 Milliarden Dollar von Citigroup und Bank of America Dollar für Dollar, die den Barkauf von EPC Power absichert. EPC Power, ein Hersteller von Leistungselektronik, der 2026 voraussichtlich rund 800 Millionen Dollar Umsatz verbucht, ist für die Sparte bestimmt, die Flex im ersten Quartal 2027 abspalten will 345. Im Quartal vor der Unterzeichnung stieg die Verschuldung von Flex gegenüber dem Vorjahresquartal um 39 Prozent auf 5,93 Milliarden Dollar, während der Free Cashflow um 85 Prozent auf 41 Millionen Dollar einbrach 11.

Im Juni-Quartal stiegen die Schulden auf 5,9 Milliarden Dollar, während der Free Cashflow auf 41 Millionen Dollar einbrach

  • Gesamtschulden
  • Free Cashflow
$0B$2B$4B$6BQ3/24Q4/24Q1/25Q2/25Q3/25Q4/25Q1/26Q2/26$5.93BEPC-Terminkredit Wochen späterunterzeichnet, nicht abgerufen
Data
GesamtschuldenFree Cashflow
Q3/24$4.19B$0.22B
Q4/24$4.15B$0.31B
Q1/25$4.15B$0.33B
Q2/25$4.26B$0.27B
Q3/25$4.29B$0.31B
Q4/25$5.02B$0.28B
Q1/26$4.32B$0.21B
Q2/26$5.93B$0.04B
Gesamtschulden und Free Cashflow je Quartal, in Milliarden US-Dollar; die Beschriftungen zeigen Kalenderquartale, das Geschäftsjahr von Flex endet im März. Quelle: Sharadar, quartalsweise Fundamentaldaten aus den SEC-Meldungen von Flex, abgerufen am 4. Oktober 2026.11

In den Meldungen, die Anleger lesen, steht dazu keine Zeile

Wer beide 8-K-Meldungen im Volltext liest, findet die Finanzierung und ihre Risiken beschrieben – über Seiten hinweg, gespickt mit Vorbehalten zur geplanten Abspaltung. Doch in keinem der beiden Dokumente tauchen die Wörter „Ransomware“, „Sicherheitsverletzung“ oder „Cybersicherheit“ auf 35. Das EDGAR-Register von Flex verzeichnet keine Meldung nach Item 1.05 zu einem Cybersicherheitsvorfall – das Formular, das ein börsennotiertes Unternehmen einreicht, wenn ein Angriff wesentlich wird 6. Die anschließende Berichterstattung über den Kredit gab die Konditionen wieder und begnügte sich damit 78. Der Kreditvertrag beziffert den Verschuldungsgrad von Flex auf zwei Nachkommastellen genau; die öffentliche Datenlage beziffert sein Cyberrisiko auf null.

21 Zugangsdatensätze – und eine Ransomware-Gruppe unter ihrem dritten Namen

Der Stapel der Zugangsdatensätze verteilt sich wie folgt: drei Okta-Logins, einer für das Innovationssystem einer Flextronics-Tochter, einer für das Admin-Panel der Unternehmenswebsite, acht Mitarbeiterzugänge, die auf SaaS-Plattformen Dritter wiederverwendet wurden, und acht externe Nutzer dieses Panels 1. Der Okta-Zugang wiegt schwer, denn ein einziges Login kann jeden angebundenen Cloud-Mandanten freischalten. Deshalb stellte SOCRadar einen zeitlichen Zusammenhang zwischen dem Auftauchen der Zugangsdaten und der Listung her und wertete den Okta-Zugriff als wahrscheinlichen Eindringweg – eine Schlussfolgerung, die der Dienst ausdrücklich als solche kennzeichnet 1.

Drei der 21 offengelegten Datensätze waren Okta-Logins

  • Mitarbeiter-SaaS-Zugänge838%
  • Externe Panel-Nutzer838.1%
  • Okta-Logins314.3%
  • Innovationssystem der Tochter14.8%
  • Admin-Panel der Unternehmenswebsite14.8%
Data
SliceValueShare
Mitarbeiter-SaaS-Zugänge838%
Externe Panel-Nutzer838.1%
Okta-Logins314.3%
Innovationssystem der Tochter14.8%
Admin-Panel der Unternehmenswebsite14.8%
Zusammensetzung der 21 flex.com-Zugangsdatensätze, die zwischen dem 18. und 21. September 2026 in kriminellen Stealer-Logs auftauchten. Quelle: SOCRadar Cyber Intelligence, 27. September 2026.1

Die Marke ist nicht neu: MetaEncryptor trat 2022 erstmals in Erscheinung und verzeichnete ab Juli 2023 keine neuen Opfer mehr. Forscher brachten die Vorlage der Leak-Website und die Verschlüsselungssoftware der Gruppe mit dem Rebranding zu LostTrust in Verbindung, bevor der Name wieder auftauchte 10. Vier Tage vor Flex reklamierte derselbe Name AECOM und 1,22 Terabyte Daten für sich – unbestätigt. Binnen drei Tagen zog die Behauptung die Prüfung möglicher Sammelklagen nach sich 9.

Warum das auch nichts sein könnte

Listungen auf Leak-Websites sind Erpressungsbehauptungen, keine Beweise. Selbst SOCRadar räumt in seinem Disclaimer ein, dass sich solche Listungen nicht immer verifizieren lassen 1. Zum Stand des 4. Oktober meldet weder die SOCRadar-Warnung noch der DailyDarkWeb-Post veröffentlichte Flex-Daten; beide Berichte gehen auf ein und dieselbe Listung vom 21. September zurück 12. Möglich wäre, dass Flex die Logins rotiert und weitergemacht hat – falls ja, waren die Meldungen vollständig, und die Lücke liegt allein im Marketing der Gruppe.

Wo sich der Fall entscheidet

Der EPC-Abschluss, der für das vierte Quartal erwartet wird, und die Form 10, die die Abspaltungsgesellschaft bereits unter dem Namen Axiom Solutions International eingereicht hat, werden den Kreditteil der Transaktion von selbst bepreisen 35. Was die Cyber-Lücke bepreisen würde, sind ein Daten-Dump oder ein Countdown von MetaEncryptor, eine Item-1.05-Meldung oder neue Risikopassagen in der 10-Q, die mit den Quartalszahlen im Oktober erscheint; die vollständige Neufassung der Risikofaktoren wartet auf eine 10-K, die etwa im Mai 2027 kommt 6. Beobachten Sie die Leak-Website und das EDGAR-Register – eines von beiden bewegt sich zuerst.

Deepdive

AI-generated from this story and its cited sources. Not investment advice.

Reader comments

0 comments

    Sign up

    Get your curated digest

    After email confirmation, you will receive a daily digest of the most relevant news that matter to your portfolio