Eine neue Entdeckung von Gen Threat Labs deutet darauf hin, dass Gamaredon aus Russland und Lazarus aus Nordkorea möglicherweise operative Infrastruktur gemeinsam nutzen – ein seltenes und besorgniserregendes Zeichen der Zusammenarbeit zwischen staatlich unterstützten Bedrohungsakteuren.
Eine erste Analyse zeigt Aktivitäten beider Bedrohungsakteure auf demselben Server innerhalb weniger Tage – eine Konvergenz, die Forscher als „zu eng, um sie zu ignorieren“ beschreiben.
„Diese Partnerschaften zeigen einen zunehmenden Trend zur gemeinsamen Nutzung von Ressourcen und zur taktischen Abstimmung innerhalb nationaler Ökosysteme und vergrößern damit die Reichweite und Widerstandsfähigkeit staatlich unterstützter Kampagnen“, sagten die Forscher.
Die gemeinsame Infrastruktur, die zwei APTs verbindet
Am 28. Juli 2025 markierten die internen Überwachungssysteme von Gen eine bekannte Gamaredon-Command-and-Control-Adresse (C2) – 144[.]172[.]112[.]106 –, nachdem Aktivitäten im Zusammenhang mit der Telegram- und Telegraph-basierten Infrastruktur der Gruppe festgestellt worden waren.
Vier Tage später begann dieselbe IP-Adresse, eine verschleierte Variante von InvisibleFerret zu hosten, einer Malware-Familie, die Lazarus zugeschrieben wird und zuvor in der auf das Thema Personalgewinnung ausgerichteten Kampagne ContagiousInterview eingesetzt wurde.
Die Serverstruktur und der Auslieferungspfad (/payload/99/81) entsprachen dem bekannten Vorgehen von Lazarus.
Obwohl die IP-Adresse einen Proxy- oder VPN-Endpunkt darstellen könnte, werteten die Forscher den engen zeitlichen Zusammenhang, die identische Auslieferungsstruktur und die Herkunft der Payload als starke Hinweise auf gemeinsam genutzte Infrastruktur.
CVEs oder öffentlich bekannte Exploits sind nicht im Spiel; vielmehr geht es in diesem Fall um Überschneidungen bei der Infrastruktur und Muster bei der Zuordnung von Bedrohungsakteuren.
Warum die länderübergreifende APT-Zusammenarbeit so besorgniserregend ist
Gamaredon führt für den russischen FSB Spionage- und Störaktionen durch, während Lazarus für das nordkoreanische Reconnaissance General Bureau (RGB) Spionage und finanziell motivierte Angriffe ausführt.
Historisch haben APT-Gruppen aus verschiedenen Nationalstaaten nicht zusammengearbeitet; das letzte gut dokumentierte Beispiel war das gemeinsame Regin-Framework der USA und des Vereinigten Königreichs im Jahr 2014.
Sollte sich dies bestätigen, würde eine Zusammenarbeit zwischen Gamaredon und Lazarus auf Folgendes hindeuten:
- Operative Synergie: Lazarus könnte russischen Kampagnen über den Diebstahl von Kryptowährungen Wege zur Monetarisierung eröffnen.
- Strategische Abstimmung: Beide Regime könnten gemeinsame Ressourcen nutzen, während ihre geopolitische und militärische Zusammenarbeit zunimmt.
- Eskalationspotenzial: Gemeinsame Operationen verwischen die Grenzen zwischen Spionage, kriminellen Aktivitäten und staatlich unterstützter Sabotage.
Zunehmende Belege für APT-Zusammenarbeit
Die Entdeckung baut auf weiteren Hinweisen auf APT-Zusammenarbeit in nationalen Ökosystemen auf:
- Lazarus und Kimsuky: Forscher fanden gemeinsame IP-Infrastruktur bei beiden RGB-nahen Gruppen, was auf eine Koordination innerhalb der nordkoreanischen Nachrichtendienste hindeutet.
- DoNot und SideWinder: Die Verkettung von Payloads zwischen diesen mit Indien verbundenen Gruppen deutet auf eine Abstimmung bei Spionageoperationen gegen Pakistan hin – ähnlich den früheren Überschneidungen von Gamaredon und Turla innerhalb Russlands.
Diese Beispiele bestätigen, dass APT-Zusammenarbeit – ob beabsichtigt oder opportunistisch – immer häufiger vorkommt, da Staaten ihre Cyberfähigkeiten zentralisieren.
Maßnahmen zur Eindämmung gemischter APT-Bedrohungen
Auch ohne bestätigte gemeinsame Operationen stellt die Wiederverwendung von Infrastruktur durch verschiedene Akteure die Erkennung und Zuordnung vor erhebliche Herausforderungen.
Um sich gegen neu entstehende APT-Zusammenarbeit und gemeinsam genutzte Infrastruktur zu schützen, sollten Sicherheitsteams folgende Maßnahmen ergreifen:
- Verfolgen Sie die Infrastruktur verschiedener Akteure, indem Sie die Wiederverwendung von IP-Adressen, Hosting-Muster, die Malware-Herkunft und DNS-Änderungen bei verschiedenen Bedrohungsgruppen miteinander abgleichen.
- Nutzen Sie verhaltensbasierte Erkennung, die sich auf gemeinsame TTPs konzentriert statt auf die Zuordnung zu einer einzelnen Gruppe.
- Stärken Sie die Identitäts- und Zugriffssicherheit mit phishing-resistenter MFA, kontinuierlicher Authentifizierung und Cloud-/IAM-Segmentierung.
- Härten Sie kritische Systeme mit einer Zero-Trust-Architektur, Netzwerksegmentierung und Endpoint-Erkennung, die für Vorgehensweisen mehrerer Akteure geeignet ist.
- Erweitern Sie Threat Hunting und die Korrelation von Telemetriedaten , um sich überschneidende Indikatoren im Zusammenhang mit Gruppen wie Gamaredon und Lazarus zu identifizieren.
- Erhöhen Sie den Informationsaustausch über ISACs, Branchenverbände und die automatisierte Einbindung von Threat Intelligence.
- Führen Sie regelmäßig Red Teaming durch, simulieren Sie Angreifer und überprüfen Sie die Sicherheit der Lieferkette, um sich auf gemischte APT-Operationen vorzubereiten.
Diese Maßnahmen spiegeln eine umfassendere Entwicklung wider: hin zur Antizipation hybrider Bedrohungen, die gleichzeitig auf mehrere APT-Vorgehensweisen zurückgreifen.
Die wachsende Bedrohung durch länderübergreifende APT-Zusammenarbeit
Die mögliche Verbindung zwischen Gamaredon und Lazarus signalisiert eine neue Phase der Cybergeopolitik – eine Phase, in der staatlich ausgerichtete Bedrohungsakteure möglicherweise gemeinsame Infrastruktur, gemeinsame Werkzeuge und gemeinsame strategische Ziele nutzen.
Wenn Staaten sich strategisch abstimmen, könnten ihnen ihre Cyberallianzen folgen, wodurch die Raffinesse und Unberechenbarkeit der Angriffe zunimmt.
Während sich APT-Gruppen durch Zusammenarbeit weiterentwickeln, müssen sich Verteidiger ebenso schnell weiterentwickeln – und auf eine nachrichtengesteuerte Sicherheit, sektorübergreifende Koordination und mehrschichtige Abwehr setzen, die aufkommende Bedrohungen vorwegnimmt.

