Bedrohungsgruppe aktualisiert Malware kontinuierlich, um Antivirensoftware zu umgehen

Forscher von Kaspersky fanden kürzlich Beweise dafür, dass eine fortschrittliche Bedrohungsgruppe ihre Malware kontinuierlich aktualisiert, um Sicherheitsprodukte zu umgehen – ähnlich einem Release-Zyklus für Entwickler. Kaspersky gab bekannt, dass APT10, auch bekannt als die Hackergruppe Cicada, die Malware LODEINFO erfolgreich in Regierungs-, Medien-, öffentlichen und diplomatischen Organisationen in Japan eingesetzt hat. LODEINFO wurde […]

Verfasst von
Julien Maury
Julien Maury
Nov 7, 2022
4 minute read
eSecurity Planet Inhalte und Produktempfehlungen sind redaktionell unabhängig. Wir können Geld verdienen, wenn Sie auf Links zu unseren Partnern klicken. Mehr erfahren

Forscher von Kaspersky fanden kürzlich Beweise dafür, dass eine fortschrittliche Bedrohung ihre Malware kontinuierlich aktualisiert, um Sicherheitsprodukte zu umgehen – ähnlich einem Release-Zyklus für Entwickler.

Kaspersky gab bekannt, dass APT10, auch bekannt als die Hackergruppe Cicada, die Malware LODEINFO erfolgreich in Regierungs-, Medien-, öffentlichen und diplomatischen Organisationen in Japan eingesetzt hat.

LODEINFO wurde dabei beobachtet, an einer Spear-Phishing-Kampagne teilzunehmen, die JPCERT/CC seit Dezember 2019 beobachtet. Die hochentwickelte Malware war in schädlichen Word-Dateianhängen verborgen. Für einen hochentwickelten Angreifer also zunächst nichts Ungewöhnliches, doch JPCERT/CC kam zu dem Schluss, dass LODEINFO „in Entwicklung“ war, da die Ermittler die Versionsnummer „v0.1.2“ entdeckten.

Forscher von Kaspersky verfolgen die Malware seitdem und entdeckten Beweise, die eine „mit hoher Wahrscheinlichkeit zutreffende Zuordnung zu APT10“ belegen. Im März 2022 beobachteten sie eine weitere Spear-Phishing-Kampagne.

Die schädlichen Word-Dokumente enthielten gefälschte Sicherheitsmeldungen, in denen die Opfer aufgefordert wurden, „Bearbeitung aktivieren“ und „Inhalt aktivieren“ auszuwählen, wodurch schädlicher VBA-Code ausgeführt wird. Anschließend konnten die Angreifer ihre Ziele infizieren und eine Command-and-Control-Kommunikation (C2) zur Ausschleusung vertraulicher Daten einrichten.

Auch das ist für solche Angriffe wirklich nichts Neues. Interessant ist jedoch, dass „die LODEINFO-Implantate und Loader-Module ebenfalls kontinuierlich aktualisiert wurden, um Sicherheitsprodukte zu umgehen und die manuelle Analyse durch Sicherheitsforscher zu erschweren.“

Lesen Sie auch: Wie Hacker der Erkennung entgehen

Können Sicherheitstools sich weiterentwickelnde Bedrohungen stoppen?

Der zunehmende Trend, Untersuchungen zu behindern, wird bleiben. Bedrohungsakteure betreiben inzwischen professionelle IT-Wartung mit Release-Zyklen. Forscher fanden sogar ein Update, das Rechner mit dem Gebietsschema „en_US“ überspringt:

In LODEINFO v0.6.2 und späteren Versionen verfügt der Shellcode über eine neue Funktion, die das Gebietsschema „en_US“ auf dem Rechner des Opfers in einer rekursiven Funktion sucht und die Ausführung anhält, wenn dieses Gebietsschema gefunden wird.

Windows-interne Sicherheitssysteme wie Windows Defender zu umgehen, ist nichts Neues, und Sicherheitsforscher haben viele Techniken in öffentlichen POCs (Proofs of Concept) offengelegt.

Advertisement

YouTube ist voll von detaillierten Anleitungen dazu, etwa durch einfaches Umbenennen von Dateien (z. B. bekannten Binärdateien wie Mimikatz) oder durch verschleierte Sequenzen in PowerShell-Befehlen und Python-Skripten.

Klar ist: Unternehmen und Einzelpersonen sollten sich nicht ausschließlich auf integrierte Sicherheitsfunktionen verlassen. Dasselbe gilt jedoch auch für Antivirensoftware und andere Anti-Malware-Lösungen.

Natürlich bedeutet das nicht, dass Sie diese Tools nicht verwenden sollten. Nichts ersetzt jedoch Schulungen zum Sicherheitsbewusstsein, aktive Überwachung, regelmäßige Penetrationstests und Threat Hunting. Allerdings garantieren selbst fortschrittliche Sicherheitsprodukte und gute Praktiken keine 100%ige Sicherheit. Es bleibt ein endloser Kampf zwischen Angreifern und Verteidigern.

Ohne Sicherheitsexperten wäre die Lage jedoch sicherlich noch schlimmer, denn man kann nichts bekämpfen, was man nicht quantifizieren kann. Sie benötigen Menschen, die diese Tools bedienen und Bedrohungen sowie IoCs (Indicators of Compromise) analysieren. Außerdem brauchen Sie Plattformen, auf denen Sie Ihr Wissen teilen und mit anderen Teams zusammenarbeiten können – was mitunter dazu führt, dass APT-Gruppen aufgespürt werden.

Lesen Sie auch: Ransomware-Gruppe nutzt Schwachstelle, um EDR-Produkte zu umgehen

Verteidigung in der Tiefe

Vollständige Sicherheit ist nicht erreichbar, insbesondere nicht gegenüber global agierenden oder staatlich unterstützten Gruppen. Solange Sie Mitarbeiter benötigen, wird es Spear-Phishing-Kampagnen und andere Social-Engineering-Angriffe geben.

Außerdem verläuft zwischen Sicherheit und den Datenschutzrechten der Mitarbeiter eine schmale Grenze. Das eigentliche Problem entsteht jedoch, wenn das System zu freizügig konfiguriert ist. Über automatisierte Scanner und Erkennungstools hinaus kann das Prinzip der geringsten Rechte den Erstzugriff erschweren und das Risiko lateraler Bewegungen begrenzen.

Mitarbeiter können aus mehreren Gründen ins Visier geraten:

  • schlechte Praktiken und mangelndes Sicherheitsbewusstsein
  • schlechte Sicherheitsrichtlinien, die Benutzer zu vorhersehbaren Strategien drängen (z. B. schwachen Passwörtern oder gängigen Mustern)
  • zu viele Berechtigungen oder unnötige Root-Zugriffe
  • Enttäuschung, Konflikte mit dem Management
Advertisement

Wenn Mitarbeiter keine Dokumente mit Makros benötigen, sollten Sie diese (und auch die Benachrichtigungen) in Ihrer Office-Produktivsoftware deaktivieren. Gruppenrichtlinien und Vorlagen können dafür global eingesetzt werden. Ist das zu kompliziert, bieten Cloud-Plattformen in der Regel entsprechende Funktionen und die benötigte Granularität.

Allgemeiner gilt: Wenn ein Mitarbeiter für seine Arbeit keine Administratorrechte benötigt, sollte der Systemadministrator ihm eine passende Rolle mit weniger Berechtigungen zuweisen. Das ist grundlegendes Rollenmanagement.

Wenn Mitarbeiter „123456“ als Passwort verwenden dürfen, stellt das ein erhebliches Risiko dar. Wenn MFA oder 2FA verfügbar, aber nicht verpflichtend ist, besteht ebenfalls ein erhebliches Risiko.

Kurz gesagt: Das Fehlen einer Sicherheitskultur verlagert die Verantwortung häufig auf die Endbenutzer, was zu folgenschweren Sicherheitsverletzungen führen kann.

Diese Empfehlungen mögen angesichts solch hochgradig ausweichender Kampagnen und versierter Hacker, die sich auf die Umgehung von Malware-Analysen konzentrieren, etwas paradox wirken. Cyberkriminelle nutzen für den Erstzugriff jedoch meist klassische Schwachstellen aus.

Auch die Phase nach der Kompromittierung kann eine Mischung aus einfachen Exploits und hochspezialisierten Vorgehensweisen umfassen, daher wird eine mehrschichtige Verteidigung empfohlen. Im besten Fall scheitert der Angriff einfach. Wenn das nicht der Fall ist, können Sie zumindest den Angreifern den weiteren Verlauf erschweren.

Siehe die besten EDR-Lösungen

Julien Maury

eSecurity Planet contributor Julien Maury writes about penetration testing, code security, open source security and more. He is a backend developer, a mentor and a technical writer who enjoys sharing his knowledge and learning new concepts.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Eigentum von TechnologyAdvice. © 2026 TechnologyAdvice. Alle Rechte vorbehalten

Werbetreibenden-Offenlegung: Einige der auf dieser Website erscheinenden Produkte stammen von Unternehmen, von denen TechnologyAdvice eine Vergütung erhält. Diese Vergütung kann beeinflussen, wie und wo Produkte auf dieser Website erscheinen, einschließlich beispielsweise der Reihenfolge, in der sie erscheinen. TechnologyAdvice schließt nicht alle Unternehmen oder alle auf dem Marktplatz verfügbaren Produkttypen ein.