BlueNoroff weitet Cyberangriffe mit KI-gestützten Kampagnen auf Führungskräfte aus

BlueNoroff setzt in GhostCall und GhostHire KI-gestützte Angriffe ein, um Führungskräfte aus der globalen Krypto- und Technologiebranche ins Visier zu nehmen.

Verfasst von
Ken Underhill
Ken Underhill
Oct 29, 2025
4 minute read
eSecurity Planet Inhalte und Produktempfehlungen sind redaktionell unabhängig. Wir können Geld verdienen, wenn Sie auf Links zu unseren Partnern klicken. Mehr erfahren

Die Kaspersky-Forscher des Global Research and Analysis Team (GReAT) haben neue Details über BlueNoroff, eine Untergruppe der nordkoreanischen Lazarus Group, und deren jüngste Kampagnen enthüllt – GhostCall und GhostHire.

Angekündigt von Kaspersky-Forschern auf dem Security Analyst Summit in Thailand im Oktober 2025, zeigen diese Operationen, wie die Gruppe zunehmend künstliche Intelligenz (KI) einsetzt, um fortschrittliche Malware zu entwickeln, die Organisationen auf mehreren Kontinenten ins Visier nimmt.

SnatchCrypto schlägt auf mehreren Kontinenten zu

Seit April 2025 führt BlueNoroff hochgradig zielgerichtete Kampagnen gegen Web3- und Kryptowährungsorganisationen in Indien, der Türkei, Australien sowie mehreren europäischen und asiatischen Ländern durch. 

Die Angriffe der Gruppe sind Teil ihrer fortlaufenden SnatchCrypto-Kampagne und zielen darauf ab, in Unternehmen einzudringen, die an der Entwicklung von Blockchain-Technologien, digitaler Finanzwirtschaft und aufkommenden Kryptotechnologien beteiligt sind, und Daten aus diesen Unternehmen abzuschöpfen.

Die Operationen von BlueNoroff zeichnen sich durch ihre Reichweite über zwei Plattformen hinweg aus: Sie zielen sowohl auf Windows- als auch auf macOS-Systeme. 

Diese Angriffe werden über eine einheitliche Command-and-Control-Infrastruktur gesteuert, die eine zentrale Kontrolle mehrerer Infektionsketten ermöglicht. 

Das Ergebnis ist eine anpassungsfähige und hartnäckige Bedrohung, die gleichzeitig die persönlichen und geschäftlichen Umgebungen von Führungskräften kompromittieren kann.

GhostCall: Gefälschte Meetings, echte Malware

Die GhostCall-Kampagne konzentriert sich hauptsächlich auf macOS-Nutzer und kombiniert Social Engineering mit KI-gestützter Täuschung. 

Die Angreifer nehmen über Telegram Kontakt auf, geben sich als Risikokapitalgeber aus oder verwenden sogar gekaperte Konten echter Unternehmer, um Partnerschaften oder Investitionen vorzuschlagen. 

Die Opfer werden dazu verleitet, an gefälschten Investment-Meetings teilzunehmen, die auf Phishing-Seiten abgehalten werden, die Zoom oder Microsoft Teams imitieren.

Advertisement

Während dieser inszenierten Gespräche werden die Zielpersonen aufgefordert, ein angebliches „Update“ zur Behebung eines technischen Problems zu installieren. Tatsächlich installiert dieses ein bösartiges Skript, das eine Infektionskette mit mehreren Stufen in Gang setzt. Die Kaspersky-Forscher entdeckten mindestens sieben Ausführungssequenzen, von denen vier zuvor unbekannt waren. 

Zu diesen Payloads gehören Krypto-Stealer, Extraktoren für Browser- und Telegram-Zugangsdaten sowie Secrets-Stealer, die darauf ausgelegt sind, sensible Unternehmensdaten zu erbeuten.

In einer besonders raffinierten Wendung spielten die Angreifer Videos früherer Opfer ab, um die Interaktionen authentisch erscheinen zu lassen und ihre psychologische Manipulation zu vertiefen. 

Laut den Kaspersky-Forschern verwandelt dieser gezielte Einsatz von Täuschung die Daten aus jeder Kompromittierung in Treibstoff für künftige Angriffe und weitet die Bedrohung über das ursprüngliche Ziel hinaus aus. 

GhostHire: Wenn gefälschte Recruiter angreifen

Die GhostHire-Kampagne übernimmt die Taktiken von GhostCall, konzentriert sich jedoch auf Entwickler und Ingenieure. 

Bei dieser Kampagne geben sich die Angreifer als Recruiter aus und kontaktieren ihre Opfer über soziale Plattformen und Telegram im Namen von Blockchain- oder Technologieunternehmen. 

Die Opfer werden eingeladen, technische Tests zu absolvieren, indem sie ein GitHub-Repository herunterladen, das heimlich auf ihr Betriebssystem zugeschnittene Malware enthält.

Nach der Ausführung installieren die bösartigen Dateien Persistenzmechanismen, die eine fortlaufende Überwachung und Datenabschöpfung ermöglichen. 

Die Kampagne nutzt dieselbe Command-and-Control-Infrastruktur wie GhostCall – ein Hinweis auf eine einheitliche Operation mit mehreren Zugangspunkten.

Generative KI befeuert intelligentere Angriffe

Ein prägendes Merkmal dieser Kampagnen ist die Integration generativer KI in die Entwicklung von Angriffen und die operativen Abläufe von BlueNoroff. 

Durch die Automatisierung der Codeerstellung und -analyse beschleunigt KI die Weiterentwicklung der Malware der Gruppe und verringert zugleich den Bedarf an manueller Arbeit. 

Dieser KI-gestützte Ansatz ermöglicht außerdem eine präzisere Zielauswahl. Kompromittierte Daten aus einem Angriff werden analysiert, um Profile besonders wertvoller Opfer zu erstellen. So kann die Gruppe ihre Köder personalisieren und mit chirurgischer Präzision in verwandte Organisationen eindringen.

Advertisement

Menschliche und technische Resilienz aufbauen

Um sich gegen KI-gestützte Kampagnen wie GhostCall und GhostHire zu schützen, empfiehlt Kaspersky Organisationen, sowohl ihre technischen als auch ihre menschlichen Abwehrmaßnahmen zu verstärken.  

  • Überprüfen Sie alle unaufgeforderten Kontakte: Seien Sie skeptisch gegenüber Investmentangeboten oder Jobangeboten, die Sie über Telegram, LinkedIn oder andere soziale Plattformen erhalten. Bestätigen Sie Identitäten über vertrauenswürdige Kanäle, bevor Sie antworten.
  • Nutzen Sie sichere Kommunikationsplattformen: Führen Sie vertrauliche Geschäftsgespräche ausschließlich über verifizierte, verschlüsselte Unternehmenstools. Vermeiden Sie die Teilnahme an Online-Meetings über unbekannte oder weitergeleitete URLs.
  • Gehen Sie von einer möglichen Kontenkompromittierung aus: Selbst wenn eine Nachricht scheinbar von einem bekannten Kontakt stammt, bestätigen Sie dies über einen zweiten Kanal, bevor Sie Anhänge herunterladen oder auf Links klicken.
  • Erzwingen Sie Zugriff nach dem Prinzip der geringsten Privilegien: Beschränken Sie Administratorrechte und überwachen Sie privilegierte Konten auf ungewöhnliche Aktivitäten.
  • Implementieren Sie Erkennung und Reaktion an Endpunkten (EDR): Setzen Sie fortschrittliche Überwachungstools ein, die Verhaltensanomalien im Zusammenhang mit Social Engineering und dem Diebstahl von Zugangsdaten erkennen können.
  • Aktualisieren Sie Systeme regelmäßig: Halten Sie Betriebssysteme und andere Software auf dem neuesten Stand, um die Angriffsfläche durch bekannte Schwachstellen zu minimieren.
  • Schulen Sie Mitarbeiter: Schulen Sie Ihre Mitarbeiter darin, Phishing-Versuche, Social-Engineering-Taktiken und Warnsignale für betrügerische Rekrutierungs- oder Investmentmaschen zu erkennen.

Die Umsetzung dieser Maßnahmen hilft Organisationen, das Risiko von Social Engineering und dem Diebstahl von Zugangsdaten zu verringern, indem gängige menschliche und technische Angriffswege geschlossen werden.

Die jüngsten Operationen von BlueNoroff unterstreichen einen wachsenden Trend: KI ist nicht länger nur ein Abwehrwerkzeug – sie wird als Waffe eingesetzt, um Täuschung zu verbessern und Cyberkriminalität zu skalieren. 

Durch die Kombination psychologischer Manipulation, Automatisierung und fortschrittlicher Malware-Entwicklung verwischt die Gruppe zunehmend die Grenze zwischen technischem Eindringen und sozialer Ausbeutung.

Organisationen müssen davon ausgehen, dass selbst vertrauenswürdige Kommunikation kompromittiert sein kann. 

Proaktive Identitätsprüfung, Verhaltensüberwachung und mehrschichtige Sicherheitsarchitekturen bleiben die stärkste Verteidigung gegen einen zunehmend intelligenten Gegner.

Eine Zero-Trust-Architektur hilft dabei, die Lücke zwischen menschlicher Verwundbarkeit und maschinengesteuerter Manipulation zu schließen, indem sie sicherstellt, dass jede Zugriffsanfrage authentifiziert und autorisiert wird.

Ken Underhill

Ken Underhill is an award-winning cybersecurity professional, bestselling author, and seasoned IT professional. He holds a graduate degree in cybersecurity and information assurance from Western Governors University and brings years of hands-on experience to the field.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Eigentum von TechnologyAdvice. © 2026 TechnologyAdvice. Alle Rechte vorbehalten

Werbetreibenden-Offenlegung: Einige der auf dieser Website erscheinenden Produkte stammen von Unternehmen, von denen TechnologyAdvice eine Vergütung erhält. Diese Vergütung kann beeinflussen, wie und wo Produkte auf dieser Website erscheinen, einschließlich beispielsweise der Reihenfolge, in der sie erscheinen. TechnologyAdvice schließt nicht alle Unternehmen oder alle auf dem Marktplatz verfügbaren Produkttypen ein.