Spyware über Telegram verbreitet


Malware-Kampagne richtet sich gegen FinTech-Nutzer: Betroffene auch in Deutschland und Österreich, vorwiegend kleine und mittlere Unternehmen, Finanz- und Fintech-Akteure sowie Anwaltskanzleien
Remote-Access-Trojaner vermutlich dem APT-Akteur DeathStalker zuzurechnen


Kaspersky warnt vor einer weltweiten Spionage-Kampagne, die sich gegen die Fintech- und Trading-Branche richtet; betroffen sind sowohl Unternehmen als auch Einzelpersonen. Dabei nutzen die Bedrohungsakteure Telegram-Kanäle mit Finanzthemen zur Verbreitung einer Trojaner-Spyware. Das Global Research and Analysis Team von Kaspersky (GReAT) vermutet hinter der Kampagne den Hack-for-Hire-APT-Akteur DeathStalker, der bereits öfters in Erscheinung trat und sich auf die Finanzbranche spezialisiert hat.

Laut Kaspersky-Telemetrie richtet sich die globale Kampagne gegen Nutzer in 20 Ländern, darunter in Europa auch Deutschland und Österreich. Bei der jüngsten von Kaspersky beobachteten Angriffswelle versuchten die Bedrohungsakteure, ihre Opfer mit der Malware DarkMe über Telegram-Kanäle, die sich mit Finanzthemen beschäftigen, zu infizieren. Bei DarkMe handelt es sich um einen Remote-Access-Trojaner (RAT), der Informationen stiehlt und Remote-Befehle ausführt, die von einem unter Täter-Kontrolle stehenden Server stammen.

Die Installation der Malware ist das Ende einer Infektionskette, die höchstwahrscheinlich mit schädlichen LNK-, COM- und CMD-Dateien erfolgt. Sie sind in ein Dateiarchiv verpackt wie zum Beispiel RAR oder ZIP, das wiederum Anhang eines Telegram-Posts der Angreifer ist. Nach erfolgreicher Installation entfernt die Malware die zur Bereitstellung des DarkMe-Implantats benötigten Dateien, vergrößert das Implantat und löscht weitere Spuren, die auf eine Malware-Infektion hindeuten könnten.

APT DeathStalker vermutlich für Angriffe verantwortlich
Die Experten vermuten hinter den Angriffen den Bedrohungsakteur DeathStalker (früher Deceptikons); eine Cyber-Söldner- und Hack-for-Hire-Gruppe, die mindestens seit dem Jahr 2018, möglicherweise bereits seit 2012, aktiv ist. DeathStalker entwickelt eigene Toolsets und gilt als APT-Experte. Hauptziel ist das Sammeln von Unternehmens-, Finanz- und persönlichen Daten für die jeweiligen Auftraggeber, die sich davon wohl Wettbewerbsvorteile versprechen. Angegriffen werden vorwiegend kleine und mittlere Unternehmen, Finanz- und Fintech-Akteure sowie Anwaltskanzleien und – vereinzelt – auch Regierungsstellen. Da noch nie ein Diebstahl von Geldern beobachtet wurde, stuft Kaspersky DeathStalker als eine nichtstaatliche Geheimorganisation ein, die zudem großen Wert auf die Verschleierung ihrer Aktionen legt und gerne unter falscher Flagge operiert.

"Anstelle von traditionellen Phishing-Methoden nutzen Bedrohungsakteure nun auch Telegram-Kanäle zur Verbreitung ihrer Malware", erklärt Maher Yamout, Lead Security Researcher im Global Research and Analysis Team (GReAT) bei Kaspersky. "Schon in früheren Kampagnen konnten wir beobachten, dass Messaging-Plattformen wie Skype als Infektionsvektoren dienten. Anders als bei Phishing-Websites vertrauen potenzielle Opfer hier eher den Absendern und öffnen schädliche Dateien. Zudem löst das Herunterladen von Dateien über Messenger-Apps weniger Sicherheitswarnungen aus als ein normaler Internet-Download. Das spielt den Bedrohungsakteuren zusätzlich in die Hände. Nutzer sollten daher bei Nachrichten und Links besonders wachsam sein – dies schließt auch Instant-Messaging-Apps wie Skype und Telegram ein." (Kaspersky Lab: ra)

eingetragen: 10.12.24
Newsletterlauf: 14.02.25

Kaspersky Lab: Kontakt und Steckbrief

Der Informationsanbieter hat seinen Kontakt leider noch nicht freigeschaltet.


Meldungen: Cyber-Angriffe

  • Infrastruktur als Erfolgsfaktor für KI

    Die EU schreitet mit der Umsetzung des AI Act sowie einer umfassenderen Strategie zur Förderung und Bereitstellung von KI- und Cloud-Infrastrukturen in den Mitgliedstaaten voran. Doch Unternehmen stehen zunehmend unter Druck. Ihre Infrastrukturen müssen mit den wachsenden betrieblichen Anforderungen, geopolitischen Spannungen und erweiterten regulatorischen Vorgaben Schritt halten. Zwar will die EU damit die Wettbewerbsfähigkeit stärken und den administrativen Aufwand verringern, doch ihr Erfolg hängt maßgeblich davon ab, wie die angestrebte Harmonisierung in der Praxis umgesetzt wird.

  • Ohne moderne IGA-Lösung ein Flickenteppich

    Oft ist die Realität von Organisationen komplexer als es klassische Identitätsmodelle abbilden können. Dieselbe Person kann mehrere Rollen innerhalb einer Organisation parallel innehaben: etwa als Dozent und Alumni an einer Hochschule, als Manager und Kunde in einem Finanzinstitut oder als Mitarbeiter, der in geschäftigen Zeiten in einer anderen Abteilung aushilft. Auch Franchise- und Kooperationsmodelle bringen solche Konstellationen mit sich.

  • KI schreibt Regeln für Cyberrisiken neu

    Unternehmen auf der ganzen Welt setzen zunehmend auf Künstliche Intelligenz (KI), denn sie sorgt für teils erhebliche Effizienzsteigerungen. Gleichzeitig nutzen Hacker sie, um ihre Angriffe raffinierter zu gestalten, zu skalieren oder zu automatisieren. Infolgedessen steht die Cyber-Sicherheit vor einem Wendepunkt, an dem KI gegen KI kämpft. Die Phishing-Betrügereien und Deepfakes von heute sind nur die Vorboten einer kommenden Ära autonomer, sich selbst optimierender KI-Bedrohungsakteure. Das sind Systeme, die Angriffe ohne oder mit nur begrenzter menschlicher Aufsicht planen, ausführen und verfeinern können.

Wir verwenden Cookies um unsere Website zu optimieren und Ihnen das bestmögliche Online-Erlebnis zu bieten. Mit dem Klick auf "Alle akzeptieren" erklären Sie sich damit einverstanden. Erweiterte Einstellungen