
Da KI-Tools immer beliebter werden, nutzen Cyberdiebe die Begeisterung mit gefälschten KI-Videobearbeitungsplattformen aus, die Nutzer zum Herunterladen von Malware verleiten.
Im Zentrum dieses beunruhigenden neuen Trends steht ein bislang unbekannter Infostealer namens Noodlophile Stealer, der nun heimlich über betrügerische Websites verbreitet wird, die in sozialen Medien beworben werden.
Forscher des Cybersicherheitsunternehmens Morphisec haben das volle Ausmaß des Plans aufgedeckt. Sie zeigen, dass Angreifer realistisch wirkende Plattformen mit KI-Thematik nutzen, um Nutzer – insbesondere Content-Ersteller und kleine Unternehmen – dazu zu bringen, sich selbst mit Malware zu infizieren.
So funktioniert der Betrug: „Kostenlose KI-Tools“, die Sie alles kosten
Die Falle beginnt auf Facebook, wo professionell gestaltete Beiträge und Seiten gefälschte KI-Dienste bewerben. Allein ein Beitrag erzielte über 62.000 Aufrufe – ein Zeichen dafür, wie weit sich der Betrug verbreitet hat. Gefälschte KI-Tool-Namen wie „Dream Machine AI“ und „CapCut AI“ werden häufig verwendet, um Aufmerksamkeit zu erregen.
„Statt sich auf herkömmliches Phishing oder Websites mit gecrackter Software zu verlassen, erstellen sie überzeugende Plattformen mit KI-Thematik – oft beworben über seriös wirkende Facebook-Gruppen und virale Kampagnen in sozialen Medien“, sagte Shmuel Uzan, Forscher bei Morphisec.
Wenn Nutzer diese Betrugswebsites besuchen, werden sie aufgefordert, ein Bild oder Video hochzuladen, weil sie glauben, eine KI werde daraus Inhalte für sie erstellen. Statt eines bearbeiteten Videos erhalten sie jedoch eine ZIP-Datei namens „VideoDreamAI.zip“. Darin befindet sich eine heimtückische Datei: „Video Dream MachineAI.mp4.exe“ ist so getarnt, dass sie wie ein Video aussieht, tatsächlich handelt es sich jedoch um ein Schadprogramm.
SIEHE: Malware-Reaktions-Checkliste (TechRepublic Premium)
Was ist der Noodlophile Stealer?
Der Noodlophile Stealer ist eine neue Malware-Variante. Sie stiehlt Browserpasswörter, Cookies und Daten aus Krypto-Wallets. In einigen Fällen installiert sie einen Remote-Access-Trojaner (RAT) namens XWorm, mit dem Angreifer die vollständige Kontrolle über das infizierte Gerät übernehmen können.
„Der Noodlophile Stealer stellt eine neue Ergänzung des Malware-Ökosystems dar. Er wurde zuvor in öffentlich zugänglichen Malware-Trackern oder Berichten nicht dokumentiert …“, erklärte Morphisec in seinem Bericht.
Sobald die gefälschte Videodatei ausgeführt wird, startet sie eine echt wirkende, aber manipulierte Version von CapCut.exe. Darin verborgen sind mehrere Schichten von Malware-Loadern und Skripten.
Zu den Dateien, die am Infektionsprozess beteiligt sind, gehören:
- CapCut.exe: Eine große, echt wirkende Binärdatei, die schädlichen .NET-Code enthält.
- AICore.dll: Ein Hilfsprogramm, das unbemerkt Systembefehle ausführt.
- Document.docx: Eine getarnte Batchdatei, die weitere Malware herunterlädt.
- Document.pdf: Ein Base64-codiertes Archiv (tatsächlich keine PDF-Datei).
- Meta (später in images.exe umbenannt): Ein RAR-Extraktionsprogramm, das zum Entpacken der Payload verwendet wird.
Das abschließende Python-Skript (srchost.exe) lädt die eigentliche Noodlophile-Malware herunter und startet sie. Dabei stiehlt es sensible Daten und schleust sie über Telegram-Bots aus.
Die Malware nutzt fortgeschrittene Techniken, um einer Erkennung zu entgehen – etwa das Verbergen von Dateien, die Verschleierung von Code und mehrfaches Anpingen von Google, um vor der Fortsetzung eine Internetverbindung zu prüfen. Morphisec berichtete, dass die Malware schließlich eine Python-basierte Komponente herunterlädt, die:
- Anmeldedaten und Cookies stiehlt.
- Zusätzliche Malware über Shellcode oder PE-Hollowing einschleust.
- Durch Änderungen an der Windows-Registry Persistenz herstellt.
Wer steckt dahinter?
Forscher von Morphisec stießen in Hackerforen auf Erwähnungen von „Noodlophile“, wo die Malware im Rahmen von Malware-as-a-Service-Paketen (MaaS) verkauft wird. Häufig wird sie zusammen mit Tools angeboten, die als „Get Cookie + Pass“ bezeichnet werden und zum Kapern von Benutzerkonten dienen.
Aufgrund der verwendeten Sprache sowie verknüpfter Facebook- und GitHub-Profile wird vermutet, dass der Entwickler aus Vietnam stammt. Auf GitHub, beschreibt sich der Entwickler selbst als „leidenschaftlicher Malware-Entwickler aus Vietnam“. Das Konto wurde am 16. März erstellt.
So bleiben Sie sicher
- Laden Sie keine ausführbaren Dateien von unbekannten Websites mit KI-Tools herunter.
- Überprüfen Sie Dateiendungen. Eine Datei namens „video.mp4.exe“ ist ein deutliches Warnsignal.
- Seien Sie vorsichtig bei zu gut klingenden KI-Angeboten in sozialen Medien.
Da KI-Tools allgegenwärtig werden, passen sich Cyberkriminelle schnell an. Diese Kampagne zeigt, wie leicht Hacker die öffentliche Begeisterung für neue Technologien ausnutzen und Neugier in einen Sicherheitsalbtraum verwandeln können.

