Xillen Stealer entwickelt sich mit KI-ähnlicher Umgehung und breiterem Zielspektrum weiter

Xillen Stealer v5 nutzt KI-inspirierte Umgehungstechniken und ein erweitertes Zielspektrum, um den Diebstahl von Zugangsdaten voranzutreiben.

Written By
Ken Underhill
Ken Underhill
Nov 26, 2025
3 minute read
eSecurity Planet content and product recommendations are editorially independent. We may make money when you click on links to our partners. Learn More

Die neuen Versionen von Xillen Stealer erweitern die aggressiven Funktionen auf Browser, Cloud-Plattformen, Container, Entwicklertools und sogar biometrische Daten – und behaupten zugleich, KI-gestütztes Targeting und Umgehungstechniken einzusetzen. 

Die über Telegram-basierte Vertriebskanäle verbreiteten Updates zeigen, wie Bedrohungsakteure auf stärker automatisierte und schwerer erkennbare Operationen zum Diebstahl von Zugangsdaten umsteigen.

„Die Hauptfunktion von Xillen Stealer besteht darin, Kryptowährungen, Zugangsdaten, Systeminformationen und Kontoinformationen aus einer Reihe von Speichern zu stehlen“, sagte Darktrace-Forscher.

Die Sammler hinter Xillens Datendiebstahl

Xillen Stealer nutzt Python mit einer polymorphen, auf Rust basierenden Engine, die seinen Code durch Änderungen an Anweisungen, Verschlüsselung und das Einschleusen von Totcode verändert, um einer signaturbasierten Erkennung zu entgehen.

Sein modularer Aufbau umfasst mehrere spezialisierte Sammler, die auf besonders wertvolle Datenquellen abzielen. 

Der DevToolsCollector zielt auf Entwicklerumgebungen ab und zieht IDE-Konfigurationen, Git-Zugangsdaten, Docker- und Kubernetes-Einstellungen, Schlüssel von Cloud-Anbietern sowie Daten von Datenbank-Clients ab. 

Der PasswordManagerCollector sammelt unter Windows Zugangsdaten aus Tools wie 1Password, Bitwarden, Dashlane und KeePass. 

Der SSOCollector konzentriert sich auf Azure-AD-Token, Kerberos-Tickets und Google-Cloud-Authentifizierungsdaten, während der TOTP Collector Codes aus Authy, Microsoft Authenticator und TOTP-Erweiterungen für Chrome extrahiert.

Ein Enterprise Collector erfasst Daten von VPN-Clients, RDP-Zugangsdaten, mit Active Directory verbundene Token und Unternehmenszertifikate. Xillen Stealer versucht außerdem, biometrische Dateien von Windows Hello zu extrahieren, die standardmäßig jedoch verschlüsselt bleiben.

Advertisement

Xillens KI-inspirierte Umgehungstaktiken

Die Umgehung von Erkennung durch Xillen Stealer konzentriert sich auf seine AIEvasionEngine, die legitimes Systemverhalten nachahmt, um KI-basierte und verhaltensbasierte Sicherheitstools wie EDR-Plattformen zu täuschen.

Anstatt echtes maschinelles Lernen einzusetzen, simuliert die Engine normales Benutzerverhalten – gefälschte Mausbewegungen, Systemaktivität, Tarnung von CPU- und Speicherauslastung, zufällige Zeitabläufe, Einschleusen von Rauschen und veränderte API-Aufrufe –, um einer Erkennung zu entgehen.

Ihr AITargetDetection-Modul weist hochwertigen Zielen anhand statischer Schlüsselwörter und geografischer Regeln Bewertungen zu. Das deutet auf Pläne für künftiges ML-gestütztes Targeting hin, bietet derzeit aber keine echten KI-Funktionen. 

Zur Datenexfiltration setzt die Malware Steganografie, alternative NTFS-Datenströme, Registry-Einträge, Polyglot-Dateien und Cloud-inspirierte Datenübertragungen über ein CloudProxy-Modul ein. 

Daten können außerdem über dezentrale C2-Kanäle wie Blockchain-Transaktionen, Tor, I2P, IPFS und rotierende .onion-Domains geleitet werden, die mithilfe von DGAs generiert werden.

So entsteht ein mehrschichtiger Schutz vor Stealern

Da sich Xillen Stealer rasant weiterentwickelt, benötigen Unternehmen mehrschichtige Abwehrmaßnahmen, die weit über den traditionellen Endpunktschutz hinausgehen.

  • Identitäts- und Zugriffskontrollen härten durch die Durchsetzung phishing-resistenter MFA, die regelmäßige Erneuerung von Cloud-Schlüsseln und die Begrenzung zwischengespeicherter Token auf Endpunkten.
  • Entwickler- und Containerumgebungen absichern durch den Schutz von Git-Zugangsdaten, die Absicherung von Docker-/Kubernetes-Konfigurationen und das Entfernen offengelegter Geheimnisse wie .env-Dateien.
  • Stärke die Endpunkt- und verhaltensbasierte Überwachung mit fortschrittlicher EDR-Telemetrie, der Erkennung polymorphen Codes und Warnmeldungen bei ungewöhnlichem Zugriff auf Zugangsdaten oder Browserdaten.
  • Zugriff auf sensible Authentifizierungsspeicher beschränken und Browser-Ökosysteme durch die Durchsetzung von Credential Guard, das Blockieren riskanter Erweiterungen und die Verkürzung von Sitzungsdauern.
  • Ausgehenden Datenverkehr und Exfiltrationsschutz verschärfen durch das Filtern dezentraler C2-Kanäle, die Überwachung auf ADS- oder steganografische Aktivitäten und das Blockieren verdächtiger Cloud-APIs.
  • Die allgemeine Resilienz durch die automatisierte Rotation von Secrets verbessern, eine verbesserte Protokollierung und Transparenz sowie Monitoring auf anomale Aktivitäten auf Entwickler- und Administrator-Workstations.
Advertisement

Zusammen stärken diese mehrschichtigen Abwehrmaßnahmen die Identitätssicherheit, härten Entwicklerumgebungen ab und verbessern die Erkennung, um Cyberresilienz aufzubauen

KI-inspirierte Taktiken verändern die Cyberkriminalität

Xillen Stealer steht für eine umfassendere Entwicklung im Ökosystem der Cyberkriminalität: Entwickler mit geringen Kenntnissen stellen inzwischen überraschend ausgefeilte Malware aus leicht zugänglichen Programmiersprachen, KI-gebrandeten Modulen und Massenvertriebskanälen wie Telegram zusammen. 

Noch beunruhigender ist das erklärte Ziel, Targeting und Umgehungstechniken auf Basis maschinellen Lernens einzuführen – eine Entwicklung, die Präzision und Umfang von Operationen zum Diebstahl von Zugangsdaten erheblich beschleunigen könnte. 

Während Bedrohungsakteure weiterhin mit KI-Funktionen experimentieren, sollten Sicherheitsteams mit einer Zukunft rechnen, in der handelsübliche Stealer eher wie adaptive Intrusionsplattformen als wie einfache Zugangsdaten-Sammler agieren.

Diese Entwicklung der Fähigkeiten von Angreifern zeigt, warum Zero-Trust eine grundlegende Verteidigungsstrategie ist.

Ken Underhill

Ken Underhill is an award-winning cybersecurity professional, bestselling author, and seasoned IT professional. He holds a graduate degree in cybersecurity and information assurance from Western Governors University and brings years of hands-on experience to the field.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Property of TechnologyAdvice. © 2026 TechnologyAdvice. All Rights Reserved

Advertiser Disclosure: Some of the products that appear on this site are from companies from which TechnologyAdvice receives compensation. This compensation may impact how and where products appear on this site including, for example, the order in which they appear. TechnologyAdvice does not include all companies or all types of products available in the marketplace.