Der sich rasant weiterentwickelnde Arkanix Stealer hat es auf Zugangsdaten und Wallets abgesehen

Arkanix Stealer ist ein sich rasant weiterentwickelnder Infostealer, der sich über Discord verbreitet, um Zugangsdaten, Wallets und Systemdaten abzugreifen.

Written By
Ken Underhill
Ken Underhill
Dec 2, 2025
3 minute read
eSecurity Planet content and product recommendations are editorially independent. We may make money when you click on links to our partners. Learn More

Eine neue, sich schnell verbreitende Malware-Familie namens Arkanix Stealer breitet sich über Discord und Online-Foren aus und bietet Cyberkriminellen ein sofort einsatzbereites Tool zum Abgreifen von Zugangsdaten, Krypto-Wallets, Systemdaten und mehr. 

Obwohl Arkanix kaum einen Monat alt ist, hat sich die Malware laut Forschern bereits von einem einfachen Python-basierten Tool zu einem voll ausgestatteten C++-Infostealer weiterentwickelt – ein Zeichen für eine aggressive Entwicklung und das Streben nach kurzfristigem finanziellen Gewinn.

„Die Malware unterstützt das Sammeln von Informationen aus einer Vielzahl Chromium-basierter Browser“, sagten die Forscher von G Data.

Wie sich Arkanix Stealer verbreitet und was er stiehlt

Arkanix wird über scheinbar harmlose Dateien verbreitet, die in Discord-Servern und Community-Foren geteilt werden. 

Nach der Ausführung kann die Malware Browserdaten, Informationen zu Krypto-Wallets, Systemmetadaten, VPN-Zugangsdaten und Dateien sammeln, die bestimmten sensiblen Mustern entsprechen. 

Die Betreiber bieten eine Premium-Stufe an – zugangsbeschränkt durch über Discord erhaltene Einladungscodes –, die C++-Payloads, den Diebstahl von Steam-Konten, das Abgreifen von WLAN-Zugangsdaten, Bildschirmaufnahmen und zusätzliche Supportfunktionen umfasst.

Im Webpanel können Angreifer Opfer und gestohlene Daten in Echtzeit verfolgen, darunter die Anzahl von Passwörtern, Wallets, Cookies, Discord-Tokens, Telegram-Sitzungen und anderen wertvollen Daten. 

Premium-Versionen werden mit VMProtect verschleiert, wodurch sie der Erkennung durch herkömmliche Antivirenprogramme und Sandboxes besser entgehen können.

Die Malware-Versionen im Überblick

Python-Version 

Der ursprüngliche Arkanix-Build wurde in Python geschrieben und mit Nuitka paketiert, das kompilierten Python-Bytecode zusammen mit einer portablen Python-Umgebung bündelt. 

Nach dem Start ruft der Loader das eigentliche schädliche Stealer-Skript von hxxps://arkanix[.]pw/stealer[.]py  ab und führt es direkt im Speicher aus, sobald ein gültiges Token bereitgestellt wird.

Die Python-Payload unterstützt umfangreiche und konfigurierbare Funktionen zum Datendiebstahl, darunter:

  • Browserverlauf, automatisch ausgefüllte Daten und gespeicherte Kreditkarten
  • Kryptowährungs-Browser-Erweiterungen (z. B. MetaMask, ExodusWeb3, Binance, Oxygen)
  • Das Abgreifen von Dateien aus den Ordnern Desktop, Dokumente und Downloads
  • Das Auslesen von WLAN-Profilen über netsh
  • VPN-Zugangsdaten von NordVPN, Mullvad, ExpressVPN und ProtonVPN
  • Diebstahl von Discord-Tokens und optionales Selbstverbreiten über Direktnachrichten und Kanäle
Advertisement

Alle gesammelten Daten werden über Endpunkte wie hxxps://arkanix[.]pw/delivery an die Infrastruktur der Angreifer hochgeladen.

C++-Version 

Die neuere C++-Variante ist deutlich ausgefeilter. Die App-Bound Encryption (ABE) von Chrome soll verhindern, dass eine Anwendung die Browserdaten einer anderen Anwendung entschlüsselt. 

Um dies zu umgehen, verwendet Arkanix Chrome Elevator, ein Post-Exploitation-Tool, das schädlichen Code direkt in einen Chrome-Prozess einschleust. Dadurch kann der Stealer Cookies und Zugangsdaten aus Chrome, Edge und Brave entschlüsseln.

Zu den zusätzlichen C++-Funktionen gehören:

  • Das Abgreifen von RDP-Verbindungen über .rdp-Dateien
  • Das Extrahieren von Wallets, Cookies und Zugangsdaten zur Laufzeit
  • Direktes Hochladen von Daten an hxxps://arkanix[.]pw/api/upload/direct mit dem User-Agent ArkanixStealer/2.0

Anders als die Python-Version enthält diese Variante in der analysierten Probe keine Discord-Selbstverbreitung.

So schützen Sie Ihre Organisation vor Arkanix Stealer

Arkanix Stealer zeigt, wie schnell moderne Infostealer in eine Organisation eindringen können, indem sie Browser, Zugangsdaten und Entwicklersysteme ins Visier nehmen. 

Da sich diese Angriffe häufig über vertrauenswürdige Tools und alltägliche Kommunikationskanäle verbreiten, müssen Sicherheitsteams eine mehrschichtige Verteidigungsstrategie verfolgen.

  • Überwachen Sie Endpunkte auf verdächtige über Discord zugestellte Dateien und blockieren Sie die Ausführung nicht signierter oder unbekannter Binärdateien.
  • Härten Sie Browser, indem Sie die lokale Speicherung von Zugangsdaten einschränken, strenge Passwortrichtlinien durchsetzen und Browser sowie Erweiterungen vollständig aktualisiert halten.
  • Überwachen Sie den Netzwerkverkehr und DNS-Protokolle auf ausgehende Verbindungen zu bekannter Arkanix-Infrastruktur und anderes verdächtiges Beaconing-Verhalten.
  • Tauschen Sie offengelegte Zugangsdaten, VPN-Konfigurationen und Tokens unverzüglich aus und setzen Sie auf allen Entwickler- und Benutzergeräten eine strenge Schlüsselverwaltung durch.
  • Wenden Sie das Prinzip der geringsten Privilegien an und segmentieren Sie durch die Begrenzung von Benutzerberechtigungen und die Isolierung von Hochrisikosystemen wie Entwicklerarbeitsplätzen.
  • Erkennen und blockieren Sie Prozessinjektionen, Zugriffsversuche auf Zugangsdaten und ungewöhnliche Zugriffe auf Browserdaten mithilfe von EDR, SIEM und verhaltensbasierten Analysen.
  • Stärken Sie die Sicherheitsschulungen für Endbenutzer und Entwickler durch Hinweise zum Vermeiden nicht vertrauenswürdiger Tools, über Discord geteilter ausführbarer Dateien und anderer gängiger Verbreitungswege von Infostealern.
Advertisement

Mit diesen Maßnahmen können Organisationen ihre Cyberresilienz stärken.

Die rasante Weiterentwicklung von Malware von der Stange

Arkanix Stealer spiegelt einen größeren Wandel im Ökosystem der Cyberkriminalität wider: Bedrohungsakteure produzieren rasant Malware mit kurzen Entwicklungszyklen und großer Wirkung, die auf eine schnelle Monetarisierung ausgelegt ist. Häufig nutzen sie Plattformen wie Discord, um Käufer zu gewinnen und Payloads in großem Maßstab zu verbreiten. 

Die duale Implementierung in Python und C++ – eine Kombination aus flexibler Verbreitung und Tarnung auf nativer Ebene – signalisiert eine zunehmende Ausgereiftheit unter den Entwicklern von Malware von der Stange. 

Zusammengenommen deuten diese Trends auf eine zunehmend professionalisierte Untergrundwirtschaft hin, in der Geschwindigkeit, Anpassungsfähigkeit und plattformübergreifende Fähigkeiten zu zentralen Merkmalen moderner Infostealer geworden sind.

Diese Trends zeigen, warum Zero-Trust-Prinzipien für moderne Sicherheitsprogramme immer wichtiger werden.

Ken Underhill

Ken Underhill is an award-winning cybersecurity professional, bestselling author, and seasoned IT professional. He holds a graduate degree in cybersecurity and information assurance from Western Governors University and brings years of hands-on experience to the field.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Property of TechnologyAdvice. © 2026 TechnologyAdvice. All Rights Reserved

Advertiser Disclosure: Some of the products that appear on this site are from companies from which TechnologyAdvice receives compensation. This compensation may impact how and where products appear on this site including, for example, the order in which they appear. TechnologyAdvice does not include all companies or all types of products available in the marketplace.