APT28, die mit dem Kreml verbundene Bedrohungsgruppe hinter dem DNC-Hack von 2016, verändert unauffällig die Vorgehensweise staatlich unterstützter Akteure bei langfristigen Spionagekampagnen – durch die Kombination klassischer Spearphishing-Angriffe mit WLAN-Näheangriffen, der Ausnutzung von Cloud-Diensten und sogar LLM-gestützter Malware.
APT28 „… passt seine Methoden kontinuierlich an und verbindet bewährte Vorgehensweisen mit neuen Fähigkeiten, um jeder Zielumgebung gerecht zu werden“, erklärten die Forscher von Picus Security.
Auf Grundlage der Analyse der von APT28 eingesetzten LLM-gestützten Malware erklärte Dr. Süleyman Özarslan, Mitgründer und VP von Picus Labs bei Picus, dass das Design der Kampagne ungewöhnlich unbeholfen sei.
„Wir haben uns den Quellcode dieser ‚LameHug‘-Kampagne angesehen, und sie ist wohl das ineffizienteste Malware-Design, das ich seit Jahren gesehen habe“, sagte er.
Laut Özarslan verlassen sich die Angreifer zur Laufzeit sogar auf eine externe LLM-API, um einfache Aufklärungsbefehle zu erzeugen.
„Sehen Sie sich die Prompts an: Der Angreifer ruft zur Laufzeit eine externe LLM-API (Qwen-2.5-Coder) auf, nur um Standardbefehle zur Aufklärung wie systeminfo, tasklist, und ipconfig.“
Er betonte außerdem, dass dieser Ansatz keine fortschrittliche KI-gesteuerte Malware-Technik darstelle.
„Das ist keine ‚dynamische KI-Generierung‘, sondern Hardcoding mit zusätzlichen Schritten, höherer Latenz und einer massiven Abhängigkeit von einer externen API, die jederzeit ausfallen oder halluzinieren könnte“, erklärte er.
Özarslan stellte dem gegenüber, wie ein versierter Bedrohungsakteur typischerweise vorgehen würde.
„Ein kompetenter Malware-Autor hätte die Batch-Befehle einfach fest codiert. Stattdessen haben diese Akteure eine massive Fehlerquelle eingeführt, nur um cool zu wirken oder weil sie zu faul waren, die Syntax von dsquery zu lernen.“
Ein historischer Blick auf die wichtigsten Kampagnen von APT28
Seit mehr als einem Jahrzehnt nimmt APT28 politische Kampagnen, Außenministerien, Verteidigungsorganisationen, Anti-Doping-Stellen, Medienunternehmen und internationale Institutionen ins Visier.
Die Erfolgsbilanz von APT28 umfasst mehr als ein Jahrzehnt wirkungsvoller Operationen. Die Gruppe war für die Lahmlegung von TV5Monde im Jahr 2015 verantwortlich und führte später 2016 Angriffe auf die DNC und DCCC durch.
Außerdem führte sie Operationen gegen die WADA und das Canadian Centre for Ethics in Sport (CCES) durch.
2018 versuchte APT28, über einen Zugang in unmittelbarer Nähe in die OPCW einzudringen; der Versuch wurde letztlich vereitelt.
Die Gruppe setzte ihre Aktivitäten 2023 mit großflächigen Kompromittierungen ukrainischer Regierungswebsites fort. Zuletzt setzte sie 2025 die LameHug-Malware ein, die Large Language Models (LLMs) nutzt, um Systembefehle aus Freitext zu generieren.
Die vollständige Angriffskette von APT28
Die Aktivitäten von APT28 erstrecken sich über jede Phase des MITRE-ATT&CK-Lebenszyklus.
Die Aufklärung umfasst gezielte WLAN-Scans aus kompromittierten benachbarten Netzwerken, Phishing nach Organisationsdaten über sichere Messaging-Apps wie Signal sowie die vorausschauende Registrierung von Domains Monate vor der Aktivierung der Infrastruktur.
Für die Ressourcenentwicklung beschafft die Gruppe VPS-Infrastruktur, registriert thematisch passende Domains und missbraucht legitime Webdienste – darunter Icedrive und Koofr –, um Payloads zu hosten und exfiltrierte Daten zwischenzuspeichern.
APT28 erlangt über mehrere Vektoren den Erstzugang und kombiniert technische Ausnutzung mit Social Engineering und nähebasierten Angriffen.
Die Gruppe nimmt häufig XSS- und Webmail-Schwachstellen in Plattformen wie Roundcube, MDaemon und Zimbra ins Visier, um sich in den Umgebungen der Opfer festzusetzen.
Außerdem versendet sie per E-Mail und Signal Desktop präparierte Office-Dokumente – eine Methode, die den Mark-of-the-Web-Schutz umgeht und die uneingeschränkte Ausführung bösartiger Makros ermöglicht.
Darüber hinaus setzt APT28 seine charakteristische WLAN-Technik „Nearest Neighbor“ ein, kompromittiert ein Gerät mit zwei Netzwerkverbindungen in einem nahe gelegenen Gebäude und nutzt es als Brücke, um in das drahtlose Unternehmensnetzwerk des Ziels einzudringen.
Ausführung und Persistenz stützen sich stark auf native Tools.
APT28 verwendet PowerShell und cmd.exe zur Komprimierung, für Änderungen an der Registry und zur Ausführung von Payloads, während sich Malware wie BeardShell, SlimAgent und SpyPress durch Änderungen an Anmeldeskripten, COM-Hijacking und bösartige DLLs persistiert, die legitime Windows-Komponenten als Proxy verwenden.
Wie APT28 der Entdeckung entgeht
Die Vorgehensweise von APT28 ist darauf ausgelegt, sich unauffällig in normales Unternehmensverhalten einzufügen.
Zur Rechteausweitung wurde unter anderem CVE-2022-38028 im Windows-Druckwarteschlangendienst ausgenutzt, während das Arsenal der Gruppe zur Abwehr von Entdeckung umfangreich und ausgefeilt ist.
APT28 versteckt Shellcode mithilfe von Steganografie in PNG-Bildern, setzt DLL-Proxying ein, um sich als vertrauenswürdige Windows-Bibliotheken auszugeben, und verwendet in seinen Webmail-Implantaten umfangreiche JavaScript- und String-Verschleierung.
Die Gruppe löscht forensische Spuren außerdem sicher mit Tools wie cipher.exe /W um Untersuchungen und die Wiederherstellung zu erschweren.
Bei den Zugangsdaten dump’t die Gruppe systematisch den LSASS-Speicher, exportiert die SAM- und SYSTEM-Hives, nimmt die Active-Directory-Datenbank (ntds.dit) ins Visier und führt großflächiges Password Spraying über TOR und kommerzielle VPNs durch.
Auch die Datensammlung ist umfassend und reicht von Keylogging, Bildschirmaufnahmen und der Überwachung der Zwischenablage bis zum Auslesen von Postfächern und automatisierten Regeln zur E-Mail-Weiterleitung, die SpyPress zur Sicherstellung der Persistenz auch nach der Entdeckung von Implantaten erstellt.
Command-and-Control-(C2-)Datenverkehr läuft gewöhnlich über HTTPS mit gelockerten Zertifikatsprüfungen und wird mitunter über Gast-WLAN oder interne Portweiterleitung geleitet, um segmentierte Systeme zu erreichen.
Cloud-Speicherkonten bei Icedrive und Koofr dienen der Operation als „Dead-Drop“-Postfächer. Implantate fragen diese Orte nach Aufgabendateien ab und laden Ergebnisse hoch, die als harmlose Bilder oder Archive getarnt sind.
Wichtige Sicherheitsmaßnahmen gegen APT28
Die Abwehr von APT28 erfordert eine koordinierte, mehrschichtige Strategie zur Absicherung von Identitäten, Endpunkten, Netzwerken und Cloud-Umgebungen.
- Identitäten und E-Mail durch die Durchsetzung phishing-resistenter MFA absichern, Webmail-Plattformen patchen, Password Spraying überwachen und veraltete Authentifizierung einschränken.
- Stärken Sie EDR-Abdeckung durch das Blockieren nicht signierter DLL-Ladevorgänge, die Überwachung von LOLBins wie PowerShell und rundll32 sowie die Erkennung von COM-Hijacking oder ungewöhnlichen Persistenzmechanismen.
- Netzwerksegmentierung und Überwachung verbessern, indem Gast- und Unternehmens-WLAN voneinander isoliert, Mikrosegmentierung durchgesetzt und der Ost-West-Datenverkehr auf anomale HTTPS- oder DNS-Aktivitäten untersucht wird.
- Active Directory und Credential Stores durch abgestufte Administration, PAWs, die Überwachung auf LSASS- oder VSS-Missbrauch und die Prüfung des Zugriffs auf ntds.dit und Registry-Hives absichern.
- Cloud-Identitäten und Webdienste absichern durch die Durchsetzung von Conditional Access, die Überwachung nicht genehmigter OAuth-Apps und die Erkennung ungewöhnlicher Zugriffe auf Dienste wie Icedrive oder Koofr.
- Die Entwicklung der Erkennung für APT28-spezifische Verhaltensweisen verbessern, darunter SpyPress-Webmail-Modifikationen, als Bilder getarnte Payloads, Portproxy-Tunneling und die verdächtige Erstellung von PowerShell-ZIPs.
- Die Sicherheitsmaßnahmen kontinuierlich durch Breach-and-Attack-Simulation oder Plattformen zur Sicherheitsvalidierung überprüfen, um APT28-Techniken nachzuahmen und Lücken bei Erkennung und Prävention zu identifizieren.
Diese Schritte helfen Unternehmen, Cyberresilienz gegen APT28 und ähnliche Bedrohungen aufzubauen.
Die lang andauernden Operationen von APT28 unterstreichen seine Entwicklung zu einer anpassungsfähigen und persistenten, staatlich ausgerichteten Bedrohungsgruppe.
Die Abhängigkeit von Cloud-Speicher für C2, die Fähigkeiten zur Abwehr von Entdeckung und der Diebstahl von Zugangsdaten verdeutlichen ein ausgereiftes Ökosystem, das auf langfristigen Zugriff und Tarnung ausgelegt ist.
die Zero-Trust-Prinzipien einführen, die von der Annahme einer unvermeidlichen Kompromittierung ausgehen.





