Forscher des Genians Security Center (GSC) haben eine neue Angriffswelle aufgedeckt, die mit nordkoreanischen, staatlich unterstützten Gruppen in Verbindung steht. Diese missbrauchen Googles Dienst Find Hub, um Android-Geräte aus der Ferne zu löschen.
Die Aktivitäten werden der Kampagne der Advanced Persistent Threat (APT) KONNI zugeschrieben, die eng mit den Gruppen Kimsuky und APT37 verbunden ist. Diese operieren bekanntermaßen im Auftrag des nordkoreanischen Regimes.
Diese Kampagne ist der erste bestätigte Fall, in dem Bedrohungsakteure Googles Dienst zur Geräteortung und -verwaltung für zerstörerische Zwecke als Waffe einsetzen.
Gezielte Spear-Phishing-Kampagne von KONNI in Südkorea
Nach Angaben des GSC ist die KONNI-Kampagne seit Jahren aktiv und nimmt Einzelpersonen in Südkorea mit hochgradig personalisierten Spear-Phishing-Angriffen ins Visier.
Die Gruppe verbreitete über KakaoTalk, eine in Südkorea beliebte Messaging-Plattform, schädliche Dateien, die als „Programme zur Stressbewältigung“ getarnt waren.
Die Opfer erhielten diese Dateien von Kontakten, die sich als Bekannte, psychologische Berater oder nordkoreanische Menschenrechtsaktivisten ausgaben – ein Vorgehen, das auf das persönliche Vertrauen abzielte.
Das Multilateral Sanctions Monitoring Team (MSMT) unter dem Dach des Sicherheitsrats der Vereinten Nationen hat operative Verbindungen zwischen Kimsuky, KONNI und Nordkoreas 63 Research Center bestätigt.
Diese Gruppen sind Teil einer umfassenderen Strategie Pjöngjangs, Cyberspionage, Überwachung und Finanzdiebstahl zur Unterstützung sanktionierter Aktivitäten zu betreiben.
Googles Find Hub für Kampagnen zur Fernlöschung missbraucht
Der besorgniserregendste Aspekt der neu identifizierten Kampagne ist der Missbrauch von Googles Find Hub, einer legitimen Funktion, die Nutzern dabei helfen soll, verlorene Android-Geräte zu orten oder zurückzusetzen.
Nachdem sie die Zugangsdaten zu Google-Konten kompromittiert hatten, nutzten die Bedrohungsakteure die legitimen Verwaltungsfunktionen des Tools, um Smartphones und Tablets aus der Ferne zurückzusetzen, Daten zu löschen und die Kommunikation zu unterbrechen. Dadurch wurden die Opfer effektiv von ihren digitalen Netzwerken abgeschnitten, was Erkennung und Reaktion verzögerte.
Die Ermittler bestätigten, dass die Angreifer die GPS-Standorte der Opfer in Echtzeit verfolgten und Befehle zur Fernlöschung auslösten, nachdem sie festgestellt hatten, dass sich die Gerätebesitzer nicht zu Hause befanden.
Diese koordinierte Abfolge – die Neutralisierung des Geräts, gefolgt von einer sekundären Verbreitung über kompromittierte KakaoTalk-Konten – zeugt von einem hohen Maß an taktischer Raffinesse.
So lief der KONNI-Angriff ab
Die Kampagne begann mit Spear-Phishing-E-Mails, in denen sich die Angreifer als vertrauenswürdige Organisationen wie den südkoreanischen National Tax Service ausgaben.
Sobald die Opfer die schädlichen Anhänge öffneten, erlangten die Angreifer den ersten Zugriff und etablierten mithilfe von auf AutoIt basierender Malware Persistenz.
Diese Skripte führten eine kontinuierliche Überwachung durch, sammelten Daten und installierten zusätzliche Payloads, darunter Remote-Access-Trojaner (RATs) wie RemcosRAT, QuasarRAT und RftRAT.
Die Angreifer nutzten Microsoft-Installer-(MSI-)Dateien mit gültigen digitalen Signaturen, um Sicherheitsprüfungen zu umgehen.
Im Inneren führten Batchdateien und Visual-Basic-Skripte unauffällige Payloads aus, während gefälschte Fehlermeldungen zu „Sprachpaketen“ die schädlichen Aktivitäten verschleierten.
Die Malware etablierte Persistenz, indem sie geplante Aufgaben anlegte, die den Payload jede Minute neu starteten. So blieb die langfristige Kontrolle auch nach Systemneustarts erhalten.
Nachdem die Kontrolle erlangt worden war, exfiltrierten die Bedrohungsakteure Zugangsdaten für Google- und Naver-Konten, löschten Sicherheitswarnungen, um ihre Spuren zu verwischen, und nutzten die gestohlenen Daten, um über Find Hub mehrere Befehle zur Fernlöschung auszuführen.
Die Opfer erlebten wiederholte Gerätezurücksetzungen, den Verlust gespeicherter Daten und anhaltende Systemstörungen, während ihre kompromittierten Messaging-Sitzungen dazu missbraucht wurden, weitere Infektionen zu verbreiten.
Die globale Reichweite der KONNI-Kampagne nachverfolgt
Digitale Forensik und Threat Intelligence zeigen, dass die Infrastruktur von KONNI hauptsächlich auf WordPress-basierten Servern in Deutschland, Russland und den Vereinigten Staaten gehostet wird, ergänzt durch weitere Relay-Knoten in Japan und den Niederlanden.
Sprachliche Spuren in den schädlichen Skripten – etwa nordkoreanischer Wortschatz – untermauern zusätzlich die Zuordnung zu staatlich unterstützten Betreibern.
Die Analyse des GSC ergab außerdem, dass die Angreifer interne Ordner mit Begriffen wie „Attack Weapon“ benannten. Dies deutet auf die bewusste Absicht hin, Cyberangriffswerkzeuge für offensive Operationen zu entwickeln.
Der Einsatz mehrerer RATs, AutoIt-Skripte und einer verteilten Command-and-Control-(C2-)Infrastruktur spiegelt einen fortschrittlichen, modularen Ansatz wider, der auf Unauffälligkeit, Persistenz und globale Reichweite ausgelegt ist.
Abwehr gegen staatlich unterstützte Bedrohungen stärken
Um sich gegen sich weiterentwickelnde, staatlich unterstützte Cyberbedrohungen zu wappnen, müssen Organisationen sowohl die Benutzerauthentifizierung als auch den Endpunktschutz stärken.
Die folgenden Maßnahmen zielen darauf ab, die Kontosicherheit zu erhöhen, die Erkennung von Bedrohungen zu verbessern und das Risiko durch Social-Engineering-Taktiken zu verringern.
- Multi-Faktor-Authentifizierung (MFA) implementieren, Passwörter regelmäßig aktualisieren und Richtlinien für den bedingten Zugriff durchsetzen.
- Einführen von Lösungen zur Endpunkterkennung und -reaktion (EDR) sowie zur Verwaltung mobiler Geräte (MDM), um anomales Verhalten zu erkennen und die Gerätesicherheit zu verwalten.
- Find Hub und ähnliche Tools zur Fernverwaltung stärken , indem vor der Ausführung von Befehlen zur Fernlöschung eine Benutzerverifizierung wie PIN, Fingerabdruck oder Gesichtserkennung verlangt wird.
- Über Messenger- und E-Mail-Plattformen empfangene Dateien überprüfen, Warnhinweise verwenden und regelmäßig Schulungen zur Sicherheitsaufklärung anbieten, um Risiken zu verringern.
- Netzwerke segmentieren, das Prinzip der geringsten Rechte anwenden und Firmware sowie Anwendungen vollständig patchen oder kompensierende, mehrschichtige Kontrollen einsetzen, um Risiken zu verringern.
- Auf ungewöhnliches Anmeldeverhalten achten, Threat-Intelligence-Feeds integrieren und proaktiv nach Bedrohungen suchen.
Echte Cyberresilienz entsteht durch die Kombination disziplinierter Kontrollen, kontinuierlicher Transparenz und proaktiver Abwehr, damit sich Organisationen gegen neu auftretende Bedrohungen schützen können.
Die jüngste mit KONNI verbundene Kampagne unterstreicht eine bedeutende Weiterentwicklung staatlich unterstützter Cyberoperationen.
Indem sie legitime Dienste wie Googles Find Hub kapern, zeigen die Angreifer zunehmend, dass sie vertrauenswürdige Tools für zerstörerische Zwecke als Waffe einsetzen können.
Der zunehmende Missbrauch legitimer Plattformen verdeutlicht, warum die Einführung eines Zero-Trust-Ansatzes – bei dem keinem Benutzer und keinem System von vornherein vertraut wird – für die moderne Cybersicherheit unverzichtbar geworden ist.





