Eine vietnamesische Bedrohungsgruppe führt seit Ende 2024 eine ausgeklügelte Phishing-Kampagne durch und nutzt gefälschte Aufforderungen zur Entfernung urheberrechtsverletzender Inhalte, um Opfer zur Installation von Malware zu bringen.
Der von Cofense Intelligence aufgedeckte Angriff hat sich kürzlich durch die Einführung eines neuen Informationsdiebstahlprogramms weiterentwickelt – des sogenannten Lone None Stealer –, das gezielt Kryptowährungen ins Visier nimmt.
Erstzugriff
Der Betrug beginnt mit E-Mails, die sich als offizielle Aufforderungen zur Entfernung von Inhalten durch Anwaltskanzleien aus aller Welt ausgeben.
Die Nachrichten beschuldigen den Empfänger einer Urheberrechtsverletzung und fordern die Entfernung der beanstandeten Inhalte von einer Website oder Social-Media-Seite. In einigen Fällen verweisen die E-Mails sogar auf echte Facebook-Konten des Ziels, um ihre Glaubwürdigkeit zu erhöhen.
Um ihre Reichweite zu vergrößern, versenden die Angreifer diese Nachrichten in mindestens 10 Sprachen, darunter Englisch, Französisch, Deutsch, Chinesisch und Koreanisch. Die E-Mails enthalten einen Link, der zu einem komprimierten Archiv, etwa einer ZIP-Datei, führt. Darin befinden sich scheinbar legitime Dateien – PDFs oder Bilder –, die tatsächlich Malware enthalten.
Zustellung der Malware
Sobald das Opfer das Archiv öffnet, setzt der Angriff auf DLL-Side-Loading.
Bei dieser Technik wird ein legitimes, signiertes Programm, beispielsweise Microsoft Word oder ein PDF-Reader, missbraucht, um heimlich eine bösartige Dynamic Link Library (DLL) zu laden. Indem sich die Malware in vertrauenswürdigen Anwendungen verbirgt, entgeht sie herkömmlichen Sicherheitsmaßnahmen.
Die Archive enthalten häufig legitime Dokumente neben Payload-Dateien mit irreführenden Erweiterungen. Die Angreifer haben sogar Programme wie Haihaisoft PDF Reader eingebunden, um ihre Aktivitäten zu verschleiern. Die bösartige DLL fungiert als Python-Installer und nutzt integrierte Windows-Tools wie certutil.exe sowie mitgelieferte WinRAR-Dateien, um verschleierte Python-Skripte zu extrahieren und auszuführen.
Die Kampagne verbreitet zwei unterschiedliche Arten von Malware:
- PureLogs Stealer – Ein etablierteres Tool, das eine große Bandbreite sensibler Informationen extrahiert, darunter Passwörter, Kreditkartennummern, Sitzungscookies und auf den Geräten der Opfer gespeicherte Daten von Krypto-Wallets.
- Lone None Stealer (PXA Stealer) – Eine neuere Variante, die erstmals im Juni 2025 beobachtet wurde und sich auf den Diebstahl von Kryptowährungen konzentriert. Sie nutzt Clipboard-Hijacking: Die Malware überwacht die Zwischenablage des Systems und ersetzt kopierte Wallet-Adressen durch von den Angreifern kontrollierte Adressen. Wenn Opfer anschließend versuchen, Geld zu überweisen, wird es daher an die Wallets der Angreifer umgeleitet.
Seit seiner Entdeckung ist der Lone None Stealer in fast einem Drittel (29 %) der Berichte aufgetaucht, die Pure Logs Stealer betreffen – ein Hinweis auf seine schnelle Verbreitung innerhalb der Bedrohungsgruppe.
Das ungewöhnliche Kontrollzentrum
Eine der bemerkenswertesten Taktiken der Kampagne ist der Missbrauch von Telegram für Command-and-Control (C2). Statt auf herkömmliche C2-Server zurückzugreifen, versteckt Lone None Anweisungen und Payload-Links in den Profilseiten von Telegram-Bots.
So funktioniert es:
- Die Malware nimmt Kontakt zu einem Telegram-Bot auf.
- Die Profilbeschreibung des Bots enthält Fragmente von URLs, die zum nächsten Payload führen.
- Zusätzliche Skripte werden von Diensten wie Paste[.]rs oder 0x0[.]st abgerufen, was die Erkennung weiter erschwert.
Die Nutzung von Telegram sorgt für Tarnung und Ausfallsicherheit, wodurch es für Verteidiger schwieriger wird, den Angriff zu blockieren.
Weiterentwicklung der Taktiken
Seit November 2024 beobachten die Forscher von Cofense, wie die Gruppe hinter Lone None ihre Angriffsmethoden verfeinert:
- Frühe Kampagnen verbreiteten eine Mischung aus Informationsdiebstahlprogrammen und Trojanern für den Fernzugriff (RATs). Neuere Varianten konzentrieren sich hauptsächlich auf Pure Logs und Lone None Stealer.
- Die Malware-Payloads verwenden mehrere Verschleierungsebenen, darunter Base64-/Base85-Kodierung und AES-Verschlüsselung, um automatisierte Analysen zu umgehen.
- Die Angreifer nutzen kostenlose Filesharing-Plattformen wie Dropbox und MediaFire, um infizierte Archive zu hosten.
Trotz dieser technischen Verbesserungen haben sich die Phishing-E-Mails selbst kaum verändert. Der gleichbleibende Köder – eine gefälschte rechtliche Drohung mit Verweis auf ein echtes Online-Konto – ist weiterhin wirksam.
Neben Zugangsdaten und Kreditkarten wurde der Lone None Stealer mit Dutzenden aktiven Kryptowährungs-Wallets für Bitcoin, Ethereum, Solana, Ripple und andere digitale Vermögenswerte in Verbindung gebracht. Durch Clipboard-Hijacking könnte jeder Nutzer, der beim Überweisen eine Wallet-Adresse kopiert und einfügt, unwissentlich direkt Geld an den Angreifer senden.
Empfehlungen zur Schadensbegrenzung
Die Bedrohungsakteure hinter der Lone-None-Kampagne nutzen Angst, technische Tricks und ausweichende Malware, um Daten und Kryptowährungen zu stehlen. Eine mehrschichtige Verteidigung kann das Risiko jedoch verringern.
- E-Mails genau prüfen: Aufforderungen zur Entfernung von Inhalten verifizieren, Domains überprüfen und Warnzeichen wie Übersetzungsfehler oder künstliche Dringlichkeit erkennen.
- Links und Dateien nicht vertrauen: Nicht vertrauenswürdige Downloads vermeiden; für die Prüfung eine Sandbox oder den IT-Support nutzen.
- Auf ungewöhnliche Installationen achten: Ungewöhnliche Python-Ordner, umbenannte ausführbare Dateien oder verdächtige Registrierungseinträge melden.
- Side-Loading und Tool-Missbrauch blockieren: Allowlisting einsetzen, DLL-Aktivitäten überwachen und Tools wie certutil.exe einschränken.
- Netzwerkbedrohungen filtern: Den Telegram-Datenverkehr überwachen, Kurzlinks und Filesharing-Dienste blockieren und IOC-Feeds einsetzen.
- Kryptowährungen und Nutzer schützen: Wallet-Adressen doppelt prüfen, Hardware-Wallets verwenden und Phishing-Übungen durchführen.
Durch die Vortäuschung rechtlicher Drohungen und den Missbrauch vertrauenswürdiger Plattformen wie Telegram hat diese vietnamesische Hackergruppe eine äußerst schwer erkennbare Phishing-Kampagne geschaffen.
Durch die Kombination aus aufmerksamen Nutzern und starken technischen Kontrollen können Unternehmen die Auswirkungen dieser Kampagne eindämmen und sich wandelnden Phishing-Bedrohungen einen Schritt voraus bleiben.





