AdaptixC2: Wenn Open-Source-Tools zu Waffen werden

Cyberkriminelle machen AdaptixC2, ein quelloffenes Sicherheitstool, zur Waffe für Ransomware-Angriffe.

Verfasst von
Ken Underhill
Ken Underhill
Oct 31, 2025
4 minute read
eSecurity Planet Inhalte und Produktempfehlungen sind redaktionell unabhängig. Wir können Geld verdienen, wenn Sie auf Links zu unseren Partnern klicken. Mehr erfahren

Bedrohungsakteure machen AdaptixC2, ein quelloffenes Command-and-Control-(C2)-Framework, das ursprünglich für Red-Team-Aktivitäten entwickelt wurde, zur Waffe.

Aktuelle Untersuchungen von Silent Pushzeigen, dass Cyberkriminelle dieses Framework in eine Waffe für weltweite Ransomware-Operationen verwandelt haben.

Ein legitimes Framework wird bösartig

AdaptixC2 wurde als flexibles, erweiterbares Framework für Post-Exploitation und adversariales Emulieren entwickelt, das sich an Penetrationstester richtet. 

Die Serverkomponente ist in Golang und die grafische Benutzeroberfläche in C++ mit QT-Basis geschrieben; das Tool ist mit Linux, Windows und macOS kompatibel. 

Sein legitimer Zweck besteht darin, Cyberangriffe in kontrollierten Umgebungen zu simulieren, damit Unternehmen Schwachstellen erkennen und ihre Abwehr stärken können. 

Dieselbe Vielseitigkeit, die AdaptixC2 für Verteidiger nützlich macht, hat das Framework jedoch auch für Cyberkriminelle attraktiv gemacht, die Tarnung, Anpassungsfähigkeit und plattformübergreifende Funktionalität suchen.

Die ersten Hinweise auf den Missbrauch von AdaptixC2 tauchten während der Untersuchung von Silent Push zu CountLoader, einem Malware-Loader, auf, der schädliche AdaptixC2-Payloads aus einer von Angreifern kontrollierten Infrastruktur auslieferte. 

Nachdem die Forscher Erkennungssignaturen für CountLoader und AdaptixC2 entwickelt hatten, wurde bei Ransomware-Kampagnen ein deutlicher Anstieg ihrer Nutzung beobachtet, insbesondere bei Kampagnen im Zusammenhang mit der Akira-Ransomware-Gruppe. 

Die Funktionen, die AdaptixC2 zum Traum eines Hackers machen

Die Architektur von AdaptixC2 bietet Funktionen, die das Framework sowohl für ethische Tests als auch für böswillige Ausnutzung ideal machen.

Es unterstützt mehrere Listener-Typen, darunter mTLS, HTTP, SMB und BTCP, und ermöglicht so vielfältige und widerstandsfähige Kommunikationskanäle zwischen kompromittierten Systemen und den Befehlsservern der Angreifer. 

Advertisement

Diese Fähigkeiten erschweren die Erkennung durch herkömmliche netzwerkbasierte Sicherheitssysteme und ermöglichen es Angreifern, sich dauerhaft in Zielumgebungen festzusetzen.

Das Framework unterstützt eine Reihe von Post-Exploitation-Funktionen, darunter die Ausführung von Befehlen aus der Ferne, die Ausweitung von Berechtigungen und die laterale Bewegung in vernetzten Systemen. 

Mit diesen Funktionen können Angreifer langfristige Zugänge etablieren, sensible Daten exfiltrieren und Ransomware gezielt einsetzen. 

Da AdaptixC2 frei auf GitHubverfügbar ist, können böswillige Akteure es problemlos herunterladen, verändern und ohne Kontrolle weiterverbreiten, wodurch sich das Framework im Ökosystem der Cyberkriminalität schneller ausbreitet.

Die Spur führt zu RalfHacker 

Die Open-Source-Intelligence-(OSINT)-Untersuchung von Silent Push führte die Ursprünge von AdaptixC2 auf einen Entwickler zurück, der unter dem Namen RalfHacker bekannt ist. 

Aktivitätsprotokolle von GitHub zeigen, dass diese Person die bedeutendsten Commits zum Repository des Frameworks beigesteuert hat. 

Obwohl das GitHub-Profil von RalfHacker die Person als Penetrationstester und MalDev (Malware-Entwickler) ausweist, ergaben weitere Untersuchungen Verbindungen zur russischen kriminellen Unterwelt.

Analysten entdeckten mehrere mit RalfHacker verknüpfte E-Mail-Adressen – einige davon tauchten in geleakten Datenbanken prominenter Hackerforen wie RaidForums auf – und identifizierten einen russischsprachigen Telegram-Kanal, über den der Entwickler Updates für AdaptixC2 anbietet. 

Beiträge in diesem Kanal enthalten häufig Hashtags mit Verweisen auf Active Directory, APT-Taktiken und Exploits im Zusammenhang mit Geldautomaten, was auf eine mögliche Verbindung zu Cyberkriminellen-Communities hindeutet. 

Silent Push konnte zwar nicht zweifelsfrei nachweisen, dass RalfHacker direkt an böswilligen Kampagnen beteiligt ist, doch das Zusammenspiel aus technischer Aktivität, Online-Präsenz und Sprachgebrauch deutet auf eine enge Verbindung zu russischen Netzwerken von Bedrohungsakteuren hin.

Advertisement

Wenn Sicherheitstools zu Waffen werden

Der Fall AdaptixC2 veranschaulicht ein wachsendes Dilemma bei Dual-Use-Technologien in der Cybersicherheit: Tools, die für legitime Sicherheitsforschung und defensive Tests entwickelt wurden, werden von Angreifern zunehmend als Waffen eingesetzt. 

Auch andere bekannte Penetrationstest-Tools wie Cobalt Strike und Metasploit waren mit ähnlichen Problemen konfrontiert, da raubkopierte oder veränderte Versionen in Untergrundforen kursieren. 

Die Open-Source-Natur von AdaptixC2 verschärft das Problem jedoch, weil die Codebasis frei zugänglich ist und die kontinuierliche Weiterentwicklung dafür sorgt, dass Abwehrmaßnahmen schnell durch neue Versionen ausgehebelt werden.

Schutz vor dem Missbrauch von AdaptixC2

Um sich gegen die böswillige Nutzung quelloffener C2-Frameworks wie AdaptixC2 zu schützen, benötigen Unternehmen eine Kombination aus proaktiver Überwachung, strengen Zugriffskontrollen und kontinuierlicher Validierung.

  • Verhaltens- und telemetriegestützte Erkennung nutzen: EDR oder XDR mit Netzwerkanalysen kombinieren, um ungewöhnliche Protokollnutzung, Beaconing oder unbefugte Befehlsausführung zu erkennen.
  • Zero-Trust und starke Zugriffskontrollen anwenden: Prinzip der geringsten Berechtigung, Multifaktor-Authentifizierung (MFA) und kontinuierliche Verifizierung von Benutzern und Geräten durchsetzen.
  • Systeme und Software aktualisiert halten: Betriebssysteme, Frameworks und quelloffene Abhängigkeiten regelmäßig aktualisieren, um ausnutzbare Schwachstellen zu beseitigen.
  • Netzwerkverkehr segmentieren und überwachen: Kritische Ressourcen isolieren, ausgehenden Datenverkehr auf Anomalien prüfen und Möglichkeiten für laterale Bewegungen einschränken.
  • Bedrohungsinformationen und Tests stärken: An Communities zum Austausch von Informationen teilnehmen und Red-/Purple-Team-Übungen durchführen, um die Abwehr gegen den Missbrauch quelloffener C2-Frameworks zu validieren.
  • Sicherheitsteams schulen und ausstatten: Analysten und Entwickler darin schulen, Anzeichen für den Missbrauch quelloffener Tools zu erkennen und sichere Bereitstellungspraktiken anzuwenden.
Advertisement

Durch die Umsetzung dieser Maßnahmen können Unternehmen böswillige Aktivitäten frühzeitig erkennen und unterbinden und zugleich ihre allgemeine Cyberresilienz stärken.

Die Entwicklung von AdaptixC2 vom Sicherheitstest-Tool zum Ransomware-Tool verdeutlicht die zunehmende Raffinesse der heutigen Bedrohungslandschaft. 

Der Open-Source-Zugang, das plattformübergreifende Design und die Anonymität von Untergrundnetzwerken haben es Angreifern erleichtert, legitime Technologien als Waffen einzusetzen.

Ken Underhill

Ken Underhill is an award-winning cybersecurity professional, bestselling author, and seasoned IT professional. He holds a graduate degree in cybersecurity and information assurance from Western Governors University and brings years of hands-on experience to the field.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Eigentum von TechnologyAdvice. © 2026 TechnologyAdvice. Alle Rechte vorbehalten

Werbetreibenden-Offenlegung: Einige der auf dieser Website erscheinenden Produkte stammen von Unternehmen, von denen TechnologyAdvice eine Vergütung erhält. Diese Vergütung kann beeinflussen, wie und wo Produkte auf dieser Website erscheinen, einschließlich beispielsweise der Reihenfolge, in der sie erscheinen. TechnologyAdvice schließt nicht alle Unternehmen oder alle auf dem Marktplatz verfügbaren Produkttypen ein.