Gefälschte KI-Videotools verbreiten neue „Noodlophile“-Malware und erreichen Tausende auf Facebook

Da KI-Tools immer beliebter werden, nutzen Cyberdiebe die Begeisterung mit gefälschten KI-Videobearbeitungsplattformen aus, die Nutzer zum Herunterladen von Malware verleiten. Im Zentrum dieses beunruhigenden neuen Trends steht ein bislang unbekannter Infostealer namens Noodlophile Stealer, der nun heimlich über betrügerische Websites verbreitet wird, die in sozialen Medien beworben werden. Forscher des Cybersicherheitsunternehmens Morphisec […]

May 12, 2025
3 minute read
eSecurity Planet content and product recommendations are editorially independent. We may make money when you click on links to our partners. Learn More
Laptop with green screen and ai logo
IT executive updating AI systems using green screen laptop, writing intricate binary code scripts. Technical support consultant using programming to upgrade artificial intelligence simulation model

Da KI-Tools immer beliebter werden, nutzen Cyberdiebe die Begeisterung mit gefälschten KI-Videobearbeitungsplattformen aus, die Nutzer zum Herunterladen von Malware verleiten. 

Im Zentrum dieses beunruhigenden neuen Trends steht ein bislang unbekannter Infostealer namens Noodlophile Stealer, der nun heimlich über betrügerische Websites verbreitet wird, die in sozialen Medien beworben werden.

Forscher des Cybersicherheitsunternehmens Morphisec haben das volle Ausmaß des Plans aufgedeckt. Sie zeigen, dass Angreifer realistisch wirkende Plattformen mit KI-Thematik nutzen, um Nutzer – insbesondere Content-Ersteller und kleine Unternehmen – dazu zu bringen, sich selbst mit Malware zu infizieren.

So funktioniert der Betrug: „Kostenlose KI-Tools“, die Sie alles kosten

Die Falle beginnt auf Facebook, wo professionell gestaltete Beiträge und Seiten gefälschte KI-Dienste bewerben. Allein ein Beitrag erzielte über 62.000 Aufrufe – ein Zeichen dafür, wie weit sich der Betrug verbreitet hat. Gefälschte KI-Tool-Namen wie „Dream Machine AI“ und „CapCut AI“ werden häufig verwendet, um Aufmerksamkeit zu erregen.

„Statt sich auf herkömmliches Phishing oder Websites mit gecrackter Software zu verlassen, erstellen sie überzeugende Plattformen mit KI-Thematik – oft beworben über seriös wirkende Facebook-Gruppen und virale Kampagnen in sozialen Medien“, sagte Shmuel Uzan, Forscher bei Morphisec.

Wenn Nutzer diese Betrugswebsites besuchen, werden sie aufgefordert, ein Bild oder Video hochzuladen, weil sie glauben, eine KI werde daraus Inhalte für sie erstellen. Statt eines bearbeiteten Videos erhalten sie jedoch eine ZIP-Datei namens „VideoDreamAI.zip“. Darin befindet sich eine heimtückische Datei: „Video Dream MachineAI.mp4.exe“ ist so getarnt, dass sie wie ein Video aussieht, tatsächlich handelt es sich jedoch um ein Schadprogramm.

SIEHE: Malware-Reaktions-Checkliste (TechRepublic Premium)

Advertisement

Was ist der Noodlophile Stealer?

Der Noodlophile Stealer ist eine neue Malware-Variante. Sie stiehlt Browserpasswörter, Cookies und Daten aus Krypto-Wallets. In einigen Fällen installiert sie einen Remote-Access-Trojaner (RAT) namens XWorm, mit dem Angreifer die vollständige Kontrolle über das infizierte Gerät übernehmen können.

„Der Noodlophile Stealer stellt eine neue Ergänzung des Malware-Ökosystems dar. Er wurde zuvor in öffentlich zugänglichen Malware-Trackern oder Berichten nicht dokumentiert …“, erklärte Morphisec in seinem Bericht.

Sobald die gefälschte Videodatei ausgeführt wird, startet sie eine echt wirkende, aber manipulierte Version von CapCut.exe. Darin verborgen sind mehrere Schichten von Malware-Loadern und Skripten.

Zu den Dateien, die am Infektionsprozess beteiligt sind, gehören:

  • CapCut.exe: Eine große, echt wirkende Binärdatei, die schädlichen .NET-Code enthält.
  • AICore.dll: Ein Hilfsprogramm, das unbemerkt Systembefehle ausführt.
  • Document.docx: Eine getarnte Batchdatei, die weitere Malware herunterlädt.
  • Document.pdf: Ein Base64-codiertes Archiv (tatsächlich keine PDF-Datei).
  • Meta (später in images.exe umbenannt): Ein RAR-Extraktionsprogramm, das zum Entpacken der Payload verwendet wird.

Das abschließende Python-Skript (srchost.exe) lädt die eigentliche Noodlophile-Malware herunter und startet sie. Dabei stiehlt es sensible Daten und schleust sie über Telegram-Bots aus.

Die Malware nutzt fortgeschrittene Techniken, um einer Erkennung zu entgehen – etwa das Verbergen von Dateien, die Verschleierung von Code und mehrfaches Anpingen von Google, um vor der Fortsetzung eine Internetverbindung zu prüfen. Morphisec berichtete, dass die Malware schließlich eine Python-basierte Komponente herunterlädt, die:

  • Anmeldedaten und Cookies stiehlt.
  • Zusätzliche Malware über Shellcode oder PE-Hollowing einschleust.
  • Durch Änderungen an der Windows-Registry Persistenz herstellt.

Wer steckt dahinter? 

Forscher von Morphisec stießen in Hackerforen auf Erwähnungen von „Noodlophile“, wo die Malware im Rahmen von Malware-as-a-Service-Paketen (MaaS) verkauft wird. Häufig wird sie zusammen mit Tools angeboten, die als „Get Cookie + Pass“ bezeichnet werden und zum Kapern von Benutzerkonten dienen.

Aufgrund der verwendeten Sprache sowie verknüpfter Facebook- und GitHub-Profile wird vermutet, dass der Entwickler aus Vietnam stammt. Auf GitHub, beschreibt sich der Entwickler selbst als „leidenschaftlicher Malware-Entwickler aus Vietnam“. Das Konto wurde am 16. März erstellt.

Advertisement

So bleiben Sie sicher

  • Laden Sie keine ausführbaren Dateien von unbekannten Websites mit KI-Tools herunter.
  • Überprüfen Sie Dateiendungen. Eine Datei namens „video.mp4.exe“ ist ein deutliches Warnsignal.
  • Seien Sie vorsichtig bei zu gut klingenden KI-Angeboten in sozialen Medien.

Da KI-Tools allgegenwärtig werden, passen sich Cyberkriminelle schnell an. Diese Kampagne zeigt, wie leicht Hacker die öffentliche Begeisterung für neue Technologien ausnutzen und Neugier in einen Sicherheitsalbtraum verwandeln können.

Aminu Abdullahi

Aminu Abdullahi

Content Writer

Aminu Abdullahi is a B2C and B2B technology and finance writer with more than six years of experience covering enterprise IT, cybersecurity, cloud computing, artificial intelligence, fintech, business software, and emerging technologies. His work has appeared in publications including TechRepublic, eWEEK, Channel Insider, Geekflare, Enterprise Networking Planet, eSecurity Planet, CIO Insight, and Webopedia. With a technical background in computer science, he specializes in translating complex technology topics into clear, accessible content for business leaders and decision-makers.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Property of TechnologyAdvice. © 2026 TechnologyAdvice. All Rights Reserved

Advertiser Disclosure: Some of the products that appear on this site are from companies from which TechnologyAdvice receives compensation. This compensation may impact how and where products appear on this site including, for example, the order in which they appear. TechnologyAdvice does not include all companies or all types of products available in the marketplace.