Mit dem russischen Staat verbundene Cyberaktivitäten stellen weiterhin eine Bedrohung für ukrainische Organisationen dar.
Sicherheitsforscher haben zwei laufende Eindringversuche aufgedeckt, die die Beharrlichkeit, Tarnung und technische Expertise von Angreifern verdeutlichen, die vermutlich mit Sandworm, einer Untergruppe des russischen Militärnachrichtendienstes GRU, in Verbindung stehen.
Die Kampagnen, die sich Mitte 2025 über mehrere Wochen erstreckten, zeigen, dass sich die Angreifer zunehmend auf Living-off-the-Land-(LotL)-Techniken und legitime Systemtools verlassen, um den Zugriff aufrechtzuerhalten und Daten abzuschöpfen und dabei die Wahrscheinlichkeit einer Entdeckung zu minimieren.
Living off the Land: Ein Ansatz mit minimalen Spuren
Die Angreifer nahmen sowohl ein großes Unternehmen für Geschäftsdienstleistungen als auch eine lokale Behörde in der Ukraine ins Visier und konzentrierten sich primär auf das Sammeln von Informationen statt auf offen disruptive Aktionen.
Statt große Mengen an Malware einzusetzen, nutzten sie in hohem Maße legitime Windows-Dienstprogramme, PowerShell-Skripte und geplante Tasks, um Aufklärungsmaßnahmen durchzuführen, Zugangsdaten zu extrahieren und sich langfristig im System festzusetzen.
Der anfängliche Zugriff auf eines der Ziele erfolgte durch die Ausnutzung öffentlich erreichbarer Server, wahrscheinlich über nicht geschlossene Schwachstellen.
Die Angreifer installierten eine individuell entwickelte Webshell namens Localolive, die zuvor mit der Sandworm-Gruppe in Verbindung gebracht worden war.
Zwar ist die Zuordnung unbestätigt, doch Taktiken und Infrastruktur stimmen mit früheren Operationen von Sandworm überein, die dafür bekannt sind, kritische Infrastrukturen und IoT-Geräte in der Ukraine und darüber hinaus ins Visier zu nehmen.
Nach dem Eindringen führten die Angreifer eine Reihe von Befehlen aus, um die Umgebung zu kartieren, die Antivirussuche in wichtigen Verzeichnissen zu deaktivieren und vertrauliche Systeminformationen zu exfiltrieren.
Sie bewiesen ihre administrative Kontrolle, indem sie geplante Tasks zur Erstellung von Speicherabbildern und zum Abgreifen von Zugangsdaten aus Tools wie KeePass anlegten. Außerdem sammelten sie Registrierungsstrukturen und Systemkonfigurationsdaten, um den Zugriff auf das Netzwerk auszuweiten.
Schritt für Schritt ein System nach dem anderen übernehmen
In den folgenden Wochen bewegten sich die Angreifer methodisch durch mehrere Systeme innerhalb der angegriffenen Organisation. Jede Phase zeugte von zunehmender Raffinesse und einem immer besseren Verständnis der Situation.
Auf einem System konfigurierten sie Windows Defender so um, dass bestimmte Verzeichnisse ausgeschlossen wurden, und nutzten das Windows Resource Leak Diagnostic Tool – ein legitimes Systemdienstprogramm –, um vollständige Speicherabbilder zu erstellen.
Die Angreifer stellten außerdem einige verdächtige ausführbare Dateien bereit, darunter service.exe und cloud.exe, und zwar aus dem Downloads-Ordner.
Diese Dateinamen entsprachen anderen Webshell-Komponenten, die an anderer Stelle des Angriffs verwendet wurden, was auf ein einheitliches Toolkit und eine konsistente Namenskonvention hindeutet.
In späteren Phasen richteten sie den Fernzugriff über RDP und OpenSSH ein, änderten Firewall-Regeln und erstellten persistente PowerShell-Hintertüren, die so konfiguriert waren, dass sie alle 30 Minuten ausgeführt wurden.
In einem Fall wurde ein Python-Skript namens assembler.py ausgeführt, dessen Funktion jedoch unbekannt bleibt. Das Vorhandensein von winbox64.exe, einem legitimen Verwaltungstool für MikroTik-Router, deutet ebenfalls darauf hin, dass die Angreifer ihre schädlichen Aktivitäten mit vertrauenswürdigen Administrationsvorgängen verschleiern wollten.
Sandworms stiller Krieg entwickelt sich weiter
Sandworm, auch bekannt als Seashell Blizzard, wird mit mehreren aufsehenerregenden Kampagnen in Verbindung gebracht, darunter die Angriffe auf das ukrainische Stromnetz 2015–2016, die VPNFilter-Malware und die AcidRain-Sabotage von Satellitenmodems gegen Viasat.
Die Operationen der Gruppe verbinden Spionage, Sabotage und Einflussnahme, um russische geopolitische Ziele voranzutreiben.
Diese jüngsten Aktivitäten bestätigen die strategische Verlagerung der Gruppe hin zu Persistenz und dem Sammeln von Informationen statt zu unmittelbarer Zerstörung.
Indem sie native Windows-Funktionen nutzen, können Angreifer über längere Zeiträume mit minimalem Malware-Einsatz operieren, was forensische Analysen und die Erkennung erschwert.
Diese Eindringversuche veranschaulichen die sich wandelnde Landschaft staatlich unterstützter Cyberkriegsführung.
Herkömmliche Antiviren- und Angriffserkennungssysteme sind gegen LotL- und Dual-Use-Tools weniger wirksam.
Angreifer missbrauchen zunehmend genau die Administrationsfunktionen, auf die sich Verteidiger verlassen, und verwischen so die Grenze zwischen normaler Systemaktivität und böswilliger Absicht.
Stärken Sie jetzt Ihre Abwehr
Die folgenden Maßnahmen zur Abwehr bieten praktische Möglichkeiten, Systeme besser abzusichern, Angriffsflächen zu reduzieren und schädliche Aktivitäten frühzeitig zu erkennen.
- Patches zeitnah einspielen: Stellen Sie sicher, dass alle internetseitig erreichbaren Server und Anwendungen vollständig aktualisiert sind, und überwachen Sie sie auf ungewöhnliches Verhalten.
- Administrativen Zugriff einschränken: Setzen Sie Richtlinien für geringstmögliche Berechtigungen durch und beschränken Sie lokale Administratorrechte, wo immer möglich.
- Missbrauch nativer Tools überwachen: Verfolgen Sie ungewöhnliche PowerShell-Nutzung, die Erstellung geplanter Tasks und die Ausführung von Diagnosetools.
- Anwendungs-Allowlisting implementieren: Blockieren Sie die Ausführung nicht autorisierter ausführbarer Dateien und Skripte, insbesondere aus Benutzerverzeichnissen wie Downloads.
- Fernzugriff absichern: Beschränken Sie den RDP- und SSH-Zugriff auf vertrauenswürdige IPs, verlangen Sie eine Multifaktor-Authentifizierung und deaktivieren Sie nicht verwendete Dienste.
- Sichtbarkeit verbessern: Nutzen Sie Endpoint-Detection-and-Response-(EDR)-Tools, die Verhaltensmuster und nicht nur Signaturen miteinander korrelieren können.
- Pläne für die Reaktion auf Sicherheitsvorfälle testen: Testen Sie fortlaufend Pläne zur Reaktion auf Sicherheitsvorfälle (IR-Pläne) auf ihre Wirksamkeit.
Anhaltende Wachsamkeit bleibt zusammen mit proaktiver Überwachung entscheidend, um die langfristige Cyberresilienz sicherzustellen.
Im Verborgenen: Das neue Cyber-Schlachtfeld
Die Angriffe auf ukrainische Organisationen unterstreichen die Beharrlichkeit und Anpassungsfähigkeit mit Russland verbundener Bedrohungsakteure.
Indem sie legitime Tools und native Systemfunktionen ausnutzen, dringen diese Angreifer ein, überwachen Systeme und halten ihren Zugriff mit nur wenigen erkennbaren Indikatoren aufrecht.
Um dem entgegenzuwirken, müssen Organisationen ihre Abwehr durch technische Härtung, kontinuierliche Überwachung und Verhaltensanalysen stärken, um subtile Anomalien zu erkennen.





