Vietnamesische Hacker nutzen gefälschte Urheberrechtshinweise, um den „Lone None“-Stealer zu verbreiten

Vietnamesische Hacker nutzen gefälschte Urheberrechtshinweise und auf Telegram basierende Malware, um im Rahmen einer zunehmenden Phishing-Kampagne Daten und Kryptowährungen zu stehlen.

Written By
Ken Underhill
Ken Underhill
Sep 26, 2025
4 minute read
eSecurity Planet content and product recommendations are editorially independent. We may make money when you click on links to our partners. Learn More

Eine vietnamesische Bedrohungsgruppe führt seit Ende 2024 eine ausgeklügelte Phishing-Kampagne durch und nutzt gefälschte Aufforderungen zur Entfernung urheberrechtsverletzender Inhalte, um Opfer zur Installation von Malware zu bringen. 

Der von Cofense Intelligence aufgedeckte Angriff hat sich kürzlich durch die Einführung eines neuen Informationsdiebstahlprogramms weiterentwickelt – des sogenannten Lone None Stealer –, das gezielt Kryptowährungen ins Visier nimmt.

Erstzugriff

Der Betrug beginnt mit E-Mails, die sich als offizielle Aufforderungen zur Entfernung von Inhalten durch Anwaltskanzleien aus aller Welt ausgeben. 

Die Nachrichten beschuldigen den Empfänger einer Urheberrechtsverletzung und fordern die Entfernung der beanstandeten Inhalte von einer Website oder Social-Media-Seite. In einigen Fällen verweisen die E-Mails sogar auf echte Facebook-Konten des Ziels, um ihre Glaubwürdigkeit zu erhöhen.

Um ihre Reichweite zu vergrößern, versenden die Angreifer diese Nachrichten in mindestens 10 Sprachen, darunter Englisch, Französisch, Deutsch, Chinesisch und Koreanisch. Die E-Mails enthalten einen Link, der zu einem komprimierten Archiv, etwa einer ZIP-Datei, führt. Darin befinden sich scheinbar legitime Dateien – PDFs oder Bilder –, die tatsächlich Malware enthalten.

Zustellung der Malware 

Sobald das Opfer das Archiv öffnet, setzt der Angriff auf DLL-Side-Loading.

Bei dieser Technik wird ein legitimes, signiertes Programm, beispielsweise Microsoft Word oder ein PDF-Reader, missbraucht, um heimlich eine bösartige Dynamic Link Library (DLL) zu laden. Indem sich die Malware in vertrauenswürdigen Anwendungen verbirgt, entgeht sie herkömmlichen Sicherheitsmaßnahmen.

Die Archive enthalten häufig legitime Dokumente neben Payload-Dateien mit irreführenden Erweiterungen. Die Angreifer haben sogar Programme wie Haihaisoft PDF Reader eingebunden, um ihre Aktivitäten zu verschleiern. Die bösartige DLL fungiert als Python-Installer und nutzt integrierte Windows-Tools wie certutil.exe sowie mitgelieferte WinRAR-Dateien, um verschleierte Python-Skripte zu extrahieren und auszuführen.

Die Kampagne verbreitet zwei unterschiedliche Arten von Malware:

  • PureLogs Stealer – Ein etablierteres Tool, das eine große Bandbreite sensibler Informationen extrahiert, darunter Passwörter, Kreditkartennummern, Sitzungscookies und auf den Geräten der Opfer gespeicherte Daten von Krypto-Wallets.
  • Lone None Stealer (PXA Stealer) – Eine neuere Variante, die erstmals im Juni 2025 beobachtet wurde und sich auf den Diebstahl von Kryptowährungen konzentriert. Sie nutzt Clipboard-Hijacking: Die Malware überwacht die Zwischenablage des Systems und ersetzt kopierte Wallet-Adressen durch von den Angreifern kontrollierte Adressen. Wenn Opfer anschließend versuchen, Geld zu überweisen, wird es daher an die Wallets der Angreifer umgeleitet.
Advertisement

Seit seiner Entdeckung ist der Lone None Stealer in fast einem Drittel (29 %) der Berichte aufgetaucht, die Pure Logs Stealer betreffen – ein Hinweis auf seine schnelle Verbreitung innerhalb der Bedrohungsgruppe.

Das ungewöhnliche Kontrollzentrum

Eine der bemerkenswertesten Taktiken der Kampagne ist der Missbrauch von Telegram für Command-and-Control (C2). Statt auf herkömmliche C2-Server zurückzugreifen, versteckt Lone None Anweisungen und Payload-Links in den Profilseiten von Telegram-Bots.

So funktioniert es:

  1. Die Malware nimmt Kontakt zu einem Telegram-Bot auf.
  2. Die Profilbeschreibung des Bots enthält Fragmente von URLs, die zum nächsten Payload führen.
  3. Zusätzliche Skripte werden von Diensten wie Paste[.]rs oder 0x0[.]st abgerufen, was die Erkennung weiter erschwert.

Die Nutzung von Telegram sorgt für Tarnung und Ausfallsicherheit, wodurch es für Verteidiger schwieriger wird, den Angriff zu blockieren.

Weiterentwicklung der Taktiken  

Seit November 2024 beobachten die Forscher von Cofense, wie die Gruppe hinter Lone None ihre Angriffsmethoden verfeinert:

  • Frühe Kampagnen verbreiteten eine Mischung aus Informationsdiebstahlprogrammen und Trojanern für den Fernzugriff (RATs). Neuere Varianten konzentrieren sich hauptsächlich auf Pure Logs und Lone None Stealer.
  • Die Malware-Payloads verwenden mehrere Verschleierungsebenen, darunter Base64-/Base85-Kodierung und AES-Verschlüsselung, um automatisierte Analysen zu umgehen.
  • Die Angreifer nutzen kostenlose Filesharing-Plattformen wie Dropbox und MediaFire, um infizierte Archive zu hosten.

Trotz dieser technischen Verbesserungen haben sich die Phishing-E-Mails selbst kaum verändert. Der gleichbleibende Köder – eine gefälschte rechtliche Drohung mit Verweis auf ein echtes Online-Konto – ist weiterhin wirksam.

Neben Zugangsdaten und Kreditkarten wurde der Lone None Stealer mit Dutzenden aktiven Kryptowährungs-Wallets für Bitcoin, Ethereum, Solana, Ripple und andere digitale Vermögenswerte in Verbindung gebracht. Durch Clipboard-Hijacking könnte jeder Nutzer, der beim Überweisen eine Wallet-Adresse kopiert und einfügt, unwissentlich direkt Geld an den Angreifer senden.

Advertisement

Empfehlungen zur Schadensbegrenzung

Die Bedrohungsakteure hinter der Lone-None-Kampagne nutzen Angst, technische Tricks und ausweichende Malware, um Daten und Kryptowährungen zu stehlen. Eine mehrschichtige Verteidigung kann das Risiko jedoch verringern.

  • E-Mails genau prüfen: Aufforderungen zur Entfernung von Inhalten verifizieren, Domains überprüfen und Warnzeichen wie Übersetzungsfehler oder künstliche Dringlichkeit erkennen.
  • Links und Dateien nicht vertrauen: Nicht vertrauenswürdige Downloads vermeiden; für die Prüfung eine Sandbox oder den IT-Support nutzen.
  • Auf ungewöhnliche Installationen achten: Ungewöhnliche Python-Ordner, umbenannte ausführbare Dateien oder verdächtige Registrierungseinträge melden.
  • Side-Loading und Tool-Missbrauch blockieren: Allowlisting einsetzen, DLL-Aktivitäten überwachen und Tools wie certutil.exe einschränken.
  • Netzwerkbedrohungen filtern: Den Telegram-Datenverkehr überwachen, Kurzlinks und Filesharing-Dienste blockieren und IOC-Feeds einsetzen.
  • Kryptowährungen und Nutzer schützen: Wallet-Adressen doppelt prüfen, Hardware-Wallets verwenden und Phishing-Übungen durchführen.

Durch die Vortäuschung rechtlicher Drohungen und den Missbrauch vertrauenswürdiger Plattformen wie Telegram hat diese vietnamesische Hackergruppe eine äußerst schwer erkennbare Phishing-Kampagne geschaffen.

Durch die Kombination aus aufmerksamen Nutzern und starken technischen Kontrollen können Unternehmen die Auswirkungen dieser Kampagne eindämmen und sich wandelnden Phishing-Bedrohungen einen Schritt voraus bleiben.

Ken Underhill

Ken Underhill is an award-winning cybersecurity professional, bestselling author, and seasoned IT professional. He holds a graduate degree in cybersecurity and information assurance from Western Governors University and brings years of hands-on experience to the field.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Property of TechnologyAdvice. © 2026 TechnologyAdvice. All Rights Reserved

Advertiser Disclosure: Some of the products that appear on this site are from companies from which TechnologyAdvice receives compensation. This compensation may impact how and where products appear on this site including, for example, the order in which they appear. TechnologyAdvice does not include all companies or all types of products available in the marketplace.