Forscher haben neue Details zu AuraStealer aufgedeckt, einem Infostealer aus dem Bereich Malware-as-a-Service, der Social Engineering und fortschrittliche Verschleierungstechniken nutzt, um sensible Daten von Windows-Systemen zu stehlen.
AuraStealer wird in Untergrundforen vermarktet und zeigt, wie sich Infostealer zu modularen Bedrohungen in professioneller Qualität entwickeln.
Die Malware „setzt fortschrittliche Techniken ein, etwa ausnahmegesteuertes API-Hashing, die Nutzung von Heaven’s Gate für verdächtige NTDLL-Aufrufe sowie Prüfungen zur Erkennung von Breakpoints an Rücksprungadressen“, sagten Forscher von GenDigital.
Das Malware-as-a-Service-Modell von AuraStealer
AuraStealer zielt auf Windows-Systeme von Windows 7 bis Windows 11 und verbreitet sich hauptsächlich über sogenannte „Scam-yourself“-Kampagnen auf sozialen Plattformen wie TikTok.
Die Opfer werden durch Tutorial-Videos angelockt, die eine kostenlose Aktivierung kostenpflichtiger Software, gecrackte Spiele oder Raubkopien versprechen – und installieren dabei letztlich selbst die Malware.
Nach der Installation kann der Stealer in großem Umfang Zugangsdaten, Sitzungstoken und Finanzdaten abgreifen und stellt damit sowohl für einzelne Nutzer als auch für Unternehmensumgebungen ein Risiko dar.
AuraStealer unterstützt mehrere Verbreitungsmethoden, darunter bösartige Software-Installer, gecrackte Spiele und mehrstufige Ausführungsketten.
Diese Ketten stützen sich häufig auf eigene Loader und DLL-Sideloading-Techniken, um die Erkennung durch Antivirenprogramme zu umgehen und die Ausführung der eigentlichen Payload zu verzögern.
Dieses modulare Design ermöglicht es den Betreibern, Kampagnen schnell anzupassen und Komponenten auszutauschen, sobald sich die Abwehrmaßnahmen weiterentwickeln.
Die Malware wird in C++ entwickelt, hat eine relativ geringe Binärgröße von 500 bis 700 KB und wird über ein abgestuftes Abonnementmodell für 295 bis 585 US-Dollar pro Monat verkauft.
Abonnenten erhalten Zugriff auf ein webbasiertes Kontrollpanel zur Verwaltung gestohlener Daten und Konfiguration der Ziele. Damit positioniert sich AuraStealer als aufkommende kommerzielle Malware-Plattform und nicht als einmalige Bedrohung.
Die Umgehungstechniken von AuraStealer
Die bemerkenswerteste Stärke von AuraStealer liegt in seinen Umgehungsfähigkeiten.
Vor der Ausführung seiner Kernfunktionen führt die Malware umfangreiche Umgebungsprüfungen durch, um Sandboxes und virtuelle Maschinen zu erkennen.
Sie prüft die Geolokalisierung, um die GUS- und baltischen Regionen zu meiden, und validiert die Systemressourcen: Erforderlich sind mindestens vier CPU-Kerne oder 200 laufende Prozesse.
Wird AuraStealer ohne Schutzschichten ausgeführt, zeigt er eine zufällige Codeabfrage an, die automatisierte Analysen anhält und den Einsatz zusätzlicher Loader erzwingt.
Dieses Verhalten erschwert die automatisierte Erkennung in großem Maßstab.
Die Malware nutzt außerdem eine indirekte Kontrollflussverschleierung, bei der direkte Sprünge und Aufrufe durch indirekte ersetzt werden, deren Ziele erst zur Laufzeit berechnet werden.
Zudem verwendet sie ausnahmegesteuertes API-Hashing, löst absichtlich Zugriffsverletzungen aus und löst Funktionsaufrufe über eigene Ausnahmebehandler auf, die installiert werden, bevor das Programm WinMain erreicht.
Stringdaten werden mithilfe einer stapelbasierten XOR-Verschlüsselung geschützt, und Anti-Tampering-Prüfungen verifizieren die Dateiintegrität anhand von Prüfsummenvergleichen, die im PE-Header gespeichert sind.
Schäden durch Infostealer-Infektionen begrenzen
Der Schutz vor Infostealern wie AuraStealer erfordert mehr als das Blockieren bekannter Malware-Signaturen, da diese Bedrohungen stark auf Nutzerinteraktion und unauffälliges Verhalten nach der Infektion setzen.
Organisationen sollten davon ausgehen, dass die erste Ausführung erfolgreich sein kann, und sich darauf konzentrieren, die Angriffskette in mehreren Phasen zu unterbrechen.
- Die Ausführung nicht vertrauenswürdiger Binärdateien durch Erzwingen einer Anwendungskontrolle blockieren und die Ausführung aus von Nutzern beschreibbaren Verzeichnissen einschränken.
- Auf DLL-Sideloading und eine ungewöhnliche Ausnahmebehandlung achten, ebenso wie auf verdächtige Prozesserstellungen im Zusammenhang mit Infostealern.
- Den Endpoint-Schutz mit verhaltensbasierter Erkennung härten und dabei den Diebstahl von Zugangsdaten, den Zugriff auf die Zwischenablage und Screenshot-Aktivitäten in den Fokus nehmen.
- Die Auswirkungen eines Angreifers durch Durchsetzung des Prinzips der geringsten Rechte auf Endgeräten begrenzen und den lokalen Administratorzugriff reduzieren.
- Nachgelagerten Missbrauch durch Überwachung auf anomale Authentifizierungen erkennen, die Wiederverwendung von Sitzungstoken und den Missbrauch von Zugangsdaten.
- Das anfängliche Infektionsrisiko durch Nutzerschulungen zu Social-Engineering-Taktiken, kontinuierliches Threat Hunting nach Hinweisen auf Infostealer und regelmäßiges Testen von Incident-Response-Plänen reduzieren.
Ein mehrschichtiger Ansatz, der starken Endgeräteschutz, die Überwachung von Zugangsdaten und Aktivitäten sowie gut eingeübte Reaktionsprozesse kombiniert, trägt dazu bei, die Verweildauer zu begrenzen und die Offenlegung von Daten zu reduzieren.
Die Entwicklung von Infostealer-Malware
Infostealer entwickeln sich zu schwerer umgehbaren, modularen und kommerziell ausgereiften Bedrohungen, die häufig über professionell gestaltete Malware-as-a-Service-Ökosysteme verbreitet werden.
Statt auf neuartige Exploits zu setzen, greifen Angreifer zunehmend auf Social Engineering, seriös wirkende Verbreitungskanäle und fortschrittliche Verschleierungstechniken zurück, um traditionelle Abwehrmaßnahmen zu umgehen.
Dieser Ansatz ermöglicht es, Kampagnen schnell zu skalieren und zugleich den Bedarf an technischer Expertise oder Zero-Day-Schwachstellen zu verringern.
Daher können selbst gut geschützte Umgebungen kompromittiert werden, wenn Nutzerverhalten, Ausführungskontrollen und die Erkennung nach einer Infektion nicht engmaschig verwaltet werden.
Um diesen Wandel zu bewältigen, setzen Organisationen auf Zero-Trust-Modelle, die von einer Kompromittierung ausgehen und den Zugriff kontinuierlich verifizieren.





