10.000+ aktive Infektionen auf SystemBC-Botnet zurückgeführt

Forscher haben mehr als 10.000 aktive Infektionen identifiziert, die mit der Proxy-Malware SystemBC in Verbindung stehen.

Written By
Ken Underhill
Ken Underhill
Feb 5, 2026
4 minute read
eSecurity Planet content and product recommendations are editorially independent. We may make money when you click on links to our partners. Learn More

Sicherheitsforscher von Silent Push haben mehr als 10.000 eindeutige IP-Adressen identifiziert, die mit SystemBC infiziert sind – einer Proxy-Malware, die häufig als früher Zugangspunkt bei Ransomware-Angriffen genutzt wird.

Mithilfe eines eigens entwickelten SystemBC-Tracking-Fingerabdrucks kartierten die Analysten ein weltweit verteiltes Botnetz, zu dem auch kompromittierte Systeme gehören, die staatliche Infrastruktur unterstützen.

„SystemBC leitet Datenverkehr über kompromittierte Systeme und fungiert als Hintertür, um den externen Zugriff auf infizierte interne Netzwerke aufrechtzuerhalten“, sagten die Forscher.

Die Rolle von SystemBC bei Infiltrationen verstehen

SystemBC ist keine Nischen- oder kurzlebige Bedrohung, sondern eine beständige Malware-Familie, die zu einem wiederkehrenden Bestandteil moderner Angriffsketten geworden ist.

Erstmals dokumentiert im Jahr 2019, ist SystemBC – auch als Coroxy oder DroxiDat bezeichnet – kontinuierlich bei Kompromittierungen im Frühstadium aufgetaucht, wo die Malware dazu dient, verdeckten Zugriff einzurichten und nachfolgende Aktivitäten zu ermöglichen.

Die Einbindung in Europols mehrjährige Operation Endgame unterstreicht die langjährige Verbindung von SystemBC mit Ransomware-Kampagnen und groß angelegten Netzwerkinfiltrationen.

Im Gegensatz zu herkömmlicher Malware, die auf Datendiebstahl oder Verschlüsselung ausgerichtet ist, wurde SystemBC als Infrastrukturebene konzipiert.

Nach der Bereitstellung verwandelt die Malware infizierte Systeme in SOCKS5-Proxys und ermöglicht es Angreifern, Datenverkehr über kompromittierte Hosts zu leiten.

Diese Fähigkeit ermöglicht es Angreifern, ihre Aktivitäten zu anonymisieren, Netzwerkbeschränkungen zu umgehen und den dauerhaften Zugriff auf interne Umgebungen aufrechtzuerhalten.

Da SystemBC als verdecktes Relais statt als Payload mit sofortiger, sichtbarer Wirkung fungiert, kann die Malware weitgehend unbemerkt bleiben und gleichzeitig die Bereitstellung weiterer Malware sowie Aktivitäten von Angreifern mit direktem Tastaturzugriff ermöglichen.

SystemBC ist eine plattformübergreifende Proxy-Malware, die SOCKS5-Datenverkehr mithilfe eines proprietären Binärprotokolls in Kombination mit RC4-Verschlüsselung kapselt.

Advertisement

Dieses Design trägt dazu bei, die bösartige Kommunikation zu verschleiern und die Erkennung zu erschweren.

Anstatt auf eingehende Verbindungen zu warten, die häufig von Firewalls oder Network Address Translation blockiert werden, setzt SystemBC auf eine Backconnect-Architektur.

Infizierte Hosts initiieren ausgehende Verbindungen zu von den Angreifern kontrollierten Command-and-Control-Servern (C2-Servern), die den externen Datenverkehr anschließend über die kompromittierten Systeme zurückleiten.

Dieser Ansatz ermöglicht es Angreifern, interne oder anderweitig nicht erreichbare Netzwerke offenzulegen und so die Auswirkungen einer anfänglichen Kompromittierung zu verstärken.

Die Forscher von Silent Push identifizierten außerdem eine bislang undokumentierte, in Perl geschriebene Variante, die auf Linux-Systeme abzielt und eine bemerkenswerte Weiterentwicklung der Fähigkeiten der Malware darstellt.

Zum Zeitpunkt der Analyse wiesen große Antiviren-Engines für diese Variante keinerlei Erkennungen auf, was auf eine bislang begrenzte Sichtbarkeit hindeutet.

Der zugehörige Dropper war ungewöhnlich aggressiv, durchsuchte rekursiv beschreibbare Verzeichnisse und stellte Hunderte eingebettete Payloads bereit, darunter sowohl ELF- als auch Perl-basierte SystemBC-Komponenten.

Weitere in der Linux-Variante beobachtete Artefakte, darunter russischsprachige Zeichenfolgen, stimmen mit früheren Berichten überein, die auf Entwicklungsaktivitäten im russischsprachigen Raum hindeuten.

Die Kampagne ist weiterhin aktiv.

Risiken durch SystemBC minimieren

SystemBC wird häufig früh in Angriffsketten eingesetzt und deutet eher auf das Potenzial für weitere bösartige Aktivitäten als auf eine isolierte Infektion hin.

Wer die Malware als routinemäßiges Malware-Problem behandelt, könnte Angreifern ermöglichen, den Zugriff aufrechtzuerhalten, sich lateral auszubreiten oder nachfolgende Aktionen vorzubereiten.

Eine wirksame Reaktion konzentriert sich auf eine zeitnahe Untersuchung und Eindämmung sowie auf das Verständnis, wie die betroffenen Systeme ausgenutzt werden.

  • Behandeln Sie die Erkennung von SystemBC als Sicherheitsereignis mit hoher Priorität und geben Sie einer sofortigen Untersuchung Vorrang vor der routinemäßigen Bereinigung von Malware.
  • Überwachen Sie ungewöhnliche SOCKS5-Proxy-Aktivitäten, langlebige ausgehende Verbindungen und Datenverkehrsmuster, die mit Backconnect-Architekturen übereinstimmen.
  • Beschränken Sie ausgehende Proxy-Protokolle und setzen Sie Egress-Filterung durch , um nicht autorisierte externe Kommunikation von Servern und Workloads zu verhindern.
  • Isolieren Sie betroffene Systeme und untersuchen Sie sie auf nachfolgende Malware, Zugriff auf Zugangsdaten oder laterale Bewegungen.
  • Wenden Sie das Prinzip der geringsten Rechte auf Server, Dienste und Cloud-Workloads an , um zu verhindern, dass kompromittierte Systeme als Proxy-Infrastruktur umfunktioniert werden.
  • Erhöhen Sie die Überwachung und Kontrolle der Infrastruktur, die bei anbieterfreundlichen Hosting-Providern betrieben wird oder mit bekannten bösartigen ASNs verknüpft ist.
  • Testen Sie Incident-Response-Pläne für Pre-Ransomware-Szenarien, um sicherzustellen, dass Teams Proxy-basierte Bedrohungen eindämmen können, bevor es zur Verschlüsselung oder zum Datendiebstahl kommt.
Advertisement

Zusammengenommen tragen diese Maßnahmen dazu bei, den Wirkungsradius einer SystemBC-Infektion zu begrenzen und zugleich die Widerstandsfähigkeit von Unternehmen gegenüber nachgelagerten Ransomware- und Netzwerkangriffen zu stärken.

Das verborgene Risiko von Proxy-Malware

Das Ausmaß und die anhaltende Nutzung von SystemBC zeigen, dass Proxy-Malware weiterhin ein verbreiteter Bestandteil von Ransomware- und Infiltrationskampagnen im Frühstadium ist.

Da Tools wie SystemBC darauf ausgelegt sind, unauffällig Zugriff einzurichten und nachfolgende Aktivitäten zu unterstützen, können Unternehmen durch eine Einstufung als Infektionen niedriger Priorität ungeschützt bleiben.

treibt Organisationen dazu, Zero-Trust-Lösungen einzuführen, die von einer anfänglichen Kompromittierung ausgehen und sich von Anfang an auf die Begrenzung des Zugriffs und die Eindämmung konzentrieren.

Ken Underhill

Ken Underhill is an award-winning cybersecurity professional, bestselling author, and seasoned IT professional. He holds a graduate degree in cybersecurity and information assurance from Western Governors University and brings years of hands-on experience to the field.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Property of TechnologyAdvice. © 2026 TechnologyAdvice. All Rights Reserved

Advertiser Disclosure: Some of the products that appear on this site are from companies from which TechnologyAdvice receives compensation. This compensation may impact how and where products appear on this site including, for example, the order in which they appear. TechnologyAdvice does not include all companies or all types of products available in the marketplace.