Russische Hacker nehmen europäische Diplomaten mit „Weinverkostungs“-Phishingkampagnen ins Visier

Eine mit dem russischen Staat verbundene Hackergruppe verstärkt ihre Cyberangriffe auf diplomatische Ziele in ganz Europa. Dabei setzt sie ein neues, unauffälliges Malware-Tool namens „GrapeLoader“ ein, um über geschickt getarnte Phishing-E-Mails Schadsoftware auszuliefern. Laut Check Point Research begann die Kampagne im Januar 2025 und wird von APT29 durchgeführt – auch bekannt als […]

Apr 21, 2025
2 minute read
eSecurity Planet content and product recommendations are editorially independent. We may make money when you click on links to our partners. Learn More

Eine mit dem russischen Staat verbundene Hackergruppe verstärkt ihre Cyberangriffe auf diplomatische Ziele in ganz Europa. Dabei setzt sie ein neues, unauffälliges Malware-Tool namens „GrapeLoader“ ein, um über geschickt getarnte Phishing-E-Mails Schadsoftware auszuliefern.

Laut Check Point Research begann die Kampagne im Januar 2025 und wird von APT29 durchgeführt – auch bekannt als Cozy Bear oder Midnight Blizzard –, derselben Gruppe, die hinter dem berüchtigten Lieferkettenangriff auf SolarWinds steckt. Dieses Mal sind vor allem Botschaften und Außenministerien in Europa die Ziele.

Die Phishing-E-Mails haben ein verlockendes Betreffthema: Weinverkostung. Die Opfer werden scheinbar von einem legitimen europäischen Außenministerium zu einer gefälschten diplomatischen Veranstaltung eingeladen. Doch ein Klick auf den Einladungslink setzt einen lautlosen und gefährlichen Infektionsprozess in Gang.

Wein, PowerPoint und Malware

Das schädliche ZIP-Archiv enthält typischerweise drei Dateien: eine ausführbare PowerPoint-Datei (wine.exe), eine aufgeblähte Dummy-DLL (AppvIsvSubsystems64.dll) und ppcore.dll, den neu identifizierten GrapeLoader. Nach der Ausführung installiert sich dieses Paket unauffällig auf dem Computer des Opfers, sorgt durch Änderungen an der Windows-Registry für Persistenz und nimmt Kontakt zu einem Command-and-Control-Server auf, um weitere Anweisungen zu erhalten.

„Sobald wine.exe ausgeführt und die GRAPELOADER-DLL per DLL-Side-Loading geladen wurde, kopiert die Malware den Inhalt des wine.zip-Archivs an einen neuen Speicherort auf der Festplatte“, erklärte Check Point. „Anschließend sorgt sie durch eine Änderung des Run-Schlüssels in der Windows-Registry für Persistenz und stellt so sicher, dass wine.exe bei jedem Neustart des Systems automatisch ausgeführt wird.“

Anschließend sammelt GrapeLoader grundlegende Informationen wie den Benutzernamen und den Computernamen und sendet sie an einen C2-Server, „wo es auf die Auslieferung des Shellcodes der nächsten Stufe wartet“.

Advertisement

Bessere Tarnung, dieselbe alte Bedrohung

GrapeLoader ist vor allem deshalb gefährlicher, weil es sich geschickt verbirgt. Es verwendet fortschrittliche Techniken, um einer Entdeckung zu entgehen, etwa indem es Zeichenketten in seinem Code tarnt und sie nur kurz im Speicher entschlüsselt, bevor es sie wieder löscht. Laut Check Point nutzt die Malware außerdem eine raffinierte Methode, um Virenscans zu umgehen: Dazu macht sie schädliche Speicherseiten vorübergehend unzugänglich.

„Dieser Ansatz setzt gängige automatische Tools zur Extraktion und Deobfuskierung von Zeichenketten wie FLOSS erfolgreich außer Kraft“, erklärte Check Point.

Die Angreifer stellten außerdem sicher, dass die Malware nur unter bestimmten Bedingungen aktiviert wird. Wird der Link in der Phishing-E-Mail außerhalb der erwarteten Zeitzone oder von automatisierten Tools geöffnet, leitet er die Nutzer auf die echte Website des Außenministeriums weiter, wodurch der Betrug noch schwerer zu erkennen ist.

Der letzte Schluck

Der Einsatz von GrapeLoader signalisiert eine weitere Entwicklung im Arsenal von APT29. Indem die Gruppe ihre Tools mit harmlos klingenden Weinveranstaltungen und seriös wirkenden Softwarekomponenten tarnt, verbindet sie weiterhin technische Raffinesse mit Social Engineering.

„Trotz ihrer unterschiedlichen Aufgaben weisen beide Ähnlichkeiten bei Code-Struktur, Obfuskierung und der Entschlüsselung von Zeichenketten auf“, heißt es in dem Bericht. „GRAPELOADER verfeinert die Anti-Analyse-Techniken von WINELOADER und führt zugleich fortschrittlichere Tarnmethoden ein“ – ein Hinweis auf eine gezielte und gut ausgestattete Kampagne, die noch immer in vollem Gange ist.

Aminu Abdullahi

Aminu Abdullahi

Content Writer

Aminu Abdullahi is a B2C and B2B technology and finance writer with more than six years of experience covering enterprise IT, cybersecurity, cloud computing, artificial intelligence, fintech, business software, and emerging technologies. His work has appeared in publications including TechRepublic, eWEEK, Channel Insider, Geekflare, Enterprise Networking Planet, eSecurity Planet, CIO Insight, and Webopedia. With a technical background in computer science, he specializes in translating complex technology topics into clear, accessible content for business leaders and decision-makers.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Property of TechnologyAdvice. © 2026 TechnologyAdvice. All Rights Reserved

Advertiser Disclosure: Some of the products that appear on this site are from companies from which TechnologyAdvice receives compensation. This compensation may impact how and where products appear on this site including, for example, the order in which they appear. TechnologyAdvice does not include all companies or all types of products available in the marketplace.