Eine mit dem russischen Staat verbundene Hackergruppe verstärkt ihre Cyberangriffe auf diplomatische Ziele in ganz Europa. Dabei setzt sie ein neues, unauffälliges Malware-Tool namens „GrapeLoader“ ein, um über geschickt getarnte Phishing-E-Mails Schadsoftware auszuliefern.
Laut Check Point Research begann die Kampagne im Januar 2025 und wird von APT29 durchgeführt – auch bekannt als Cozy Bear oder Midnight Blizzard –, derselben Gruppe, die hinter dem berüchtigten Lieferkettenangriff auf SolarWinds steckt. Dieses Mal sind vor allem Botschaften und Außenministerien in Europa die Ziele.
Die Phishing-E-Mails haben ein verlockendes Betreffthema: Weinverkostung. Die Opfer werden scheinbar von einem legitimen europäischen Außenministerium zu einer gefälschten diplomatischen Veranstaltung eingeladen. Doch ein Klick auf den Einladungslink setzt einen lautlosen und gefährlichen Infektionsprozess in Gang.
Wein, PowerPoint und Malware
Das schädliche ZIP-Archiv enthält typischerweise drei Dateien: eine ausführbare PowerPoint-Datei (wine.exe), eine aufgeblähte Dummy-DLL (AppvIsvSubsystems64.dll) und ppcore.dll, den neu identifizierten GrapeLoader. Nach der Ausführung installiert sich dieses Paket unauffällig auf dem Computer des Opfers, sorgt durch Änderungen an der Windows-Registry für Persistenz und nimmt Kontakt zu einem Command-and-Control-Server auf, um weitere Anweisungen zu erhalten.
„Sobald wine.exe ausgeführt und die GRAPELOADER-DLL per DLL-Side-Loading geladen wurde, kopiert die Malware den Inhalt des wine.zip-Archivs an einen neuen Speicherort auf der Festplatte“, erklärte Check Point. „Anschließend sorgt sie durch eine Änderung des Run-Schlüssels in der Windows-Registry für Persistenz und stellt so sicher, dass wine.exe bei jedem Neustart des Systems automatisch ausgeführt wird.“
Anschließend sammelt GrapeLoader grundlegende Informationen wie den Benutzernamen und den Computernamen und sendet sie an einen C2-Server, „wo es auf die Auslieferung des Shellcodes der nächsten Stufe wartet“.
Bessere Tarnung, dieselbe alte Bedrohung
GrapeLoader ist vor allem deshalb gefährlicher, weil es sich geschickt verbirgt. Es verwendet fortschrittliche Techniken, um einer Entdeckung zu entgehen, etwa indem es Zeichenketten in seinem Code tarnt und sie nur kurz im Speicher entschlüsselt, bevor es sie wieder löscht. Laut Check Point nutzt die Malware außerdem eine raffinierte Methode, um Virenscans zu umgehen: Dazu macht sie schädliche Speicherseiten vorübergehend unzugänglich.
„Dieser Ansatz setzt gängige automatische Tools zur Extraktion und Deobfuskierung von Zeichenketten wie FLOSS erfolgreich außer Kraft“, erklärte Check Point.
Die Angreifer stellten außerdem sicher, dass die Malware nur unter bestimmten Bedingungen aktiviert wird. Wird der Link in der Phishing-E-Mail außerhalb der erwarteten Zeitzone oder von automatisierten Tools geöffnet, leitet er die Nutzer auf die echte Website des Außenministeriums weiter, wodurch der Betrug noch schwerer zu erkennen ist.
Der letzte Schluck
Der Einsatz von GrapeLoader signalisiert eine weitere Entwicklung im Arsenal von APT29. Indem die Gruppe ihre Tools mit harmlos klingenden Weinveranstaltungen und seriös wirkenden Softwarekomponenten tarnt, verbindet sie weiterhin technische Raffinesse mit Social Engineering.
„Trotz ihrer unterschiedlichen Aufgaben weisen beide Ähnlichkeiten bei Code-Struktur, Obfuskierung und der Entschlüsselung von Zeichenketten auf“, heißt es in dem Bericht. „GRAPELOADER verfeinert die Anti-Analyse-Techniken von WINELOADER und führt zugleich fortschrittlichere Tarnmethoden ein“ – ein Hinweis auf eine gezielte und gut ausgestattete Kampagne, die noch immer in vollem Gange ist.





