0 Die russlandnahe Spionagegruppe UAC-0099 greift ukrainische Behörden mit einer bislang unbekannten Schadsoftware an. Das Sicherheitsunternehmen TrendAI hat sie ASHVEIN getauft, die Entwickler selbst nennen sie intern „TelemetryBrowser“. Parallel beschreibt ESET, wie die Gruppe ihren Downloader MATCHBOIL weiterentwickelt und dabei sogar versucht hat, KI-gestützte Malware-Analyse auszutricksen. Was ASHVEIN kann ASHVEIN ist ein in .NET geschriebener Datendieb mit Fernsteuerungsfunktion. Laut TrendAI, das die Gruppe unter dem Namen Earth Sirrush führt, bündelt er: Diebstahl gespeicherter Zugangsdaten aus Chrome und Firefox Bildschirmfotos und Durchsuchen sowie Herunterladen von Dateien eine PowerShell-Fernsteuerung und das Ausspähen des Systems verschlüsselte Kommunikation mit dem Steuerserver Auffällig ist, wie ASHVEIN seine Befehle empfängt: Sie stecken in unsichtbaren Elementen einer gewöhnlich aussehenden Webseite. Fällt der Server aus, holen sich manche Varianten die neue Adresse aus einem GitHub-Repository. Laut TrendAI entstanden fünf Versionen zwischen dem 8. und 23. Oktober 2025. Köder im Namen der Polizei Verteilt wird ASHVEIN auf mehreren Wegen: über präparierte Programmbibliotheken, die eine legitime Anwendung mitlädt (DLL-Sideloading), über virtuelle Festplattendateien im VHD-Format und über eigene Installationsprogramme. Eines davon trägt den Namen „AnswerFromPolice“. Es zeigt ein Word-Dokument an, das wie eine Antwort der ukrainischen Nationalpolizei aussieht, und installiert im Hintergrund die Schadsoftware. TrendAI fand außerdem Köder im Namen des Grenzschutzes, der Steuerbehörde und des Justizministeriums sowie eine erfundene Drohnenfirma. Ins Visier geraten inzwischen nicht mehr nur Regierung und Militär, sondern auch zivile Logistik- und Infrastrukturunternehmen, die die Versorgung der Ukraine sichern. MATCHBOIL wird weiterentwickelt ESET verfolgt den Downloader MATCHBOIL seit April 2024. Seine Aufgabe ist es, weitere Schadsoftware herunterzuladen, zu installieren und dauerhaft einzurichten. Neuere Varianten kommen als DLL, die ein eigener Loader startet, und prüfen, ob sie in einer Analyseumgebung laufen. Dazu wird unter anderem das Installationsdatum von Windows ausgewertet: Frisch aufgesetzte Systeme deuten auf eine Sandbox hin. ESET sieht UAC-0099 zudem als möglichen Türöffner für Sandworm, die Gruppe hinter vielen zerstörerischen Angriffen auf die Ukraine. Ein Kommentar gegen die KI-Analyse Bemerkenswert ist ein Trick, den ESET „GuardBreaker“ nennt. In einem VBScript, das MATCHBOIL nachlädt, fand ESET einen Kommentar mit einer Bitte um eine Anleitung zum Bau einer Atombombe. Für die Ausführung spielt er keine Rolle. Er zielt auf Sicherheitswerkzeuge, die Code von einem Sprachmodell prüfen lassen: Das Modell soll bei dieser Anfrage seine Schutzmechanismen auslösen und die Analyse abbrechen, statt den eigentlichen Schadcode zu bewerten. ESET bezeichnet das als einfache Form der Prompt Injection. Laut ESET-Forscher Fernando Tavella setzt die Gruppe den Trick inzwischen nicht mehr ein. Die Lehre bleibt trotzdem: ESET rät, kein einzelnes Sprachmodell allein über „sicher“ oder „schädlich“ entscheiden zu lassen. Verweigert ein Modell die Antwort, sollte das selbst ein Grund für eine genauere Prüfung sein. Was Verteidiger prüfen können TrendAI empfiehlt unter anderem: neue ausführbare Dateien unter C:\Users\Public\Libraries\ überwachen umbenannte Kopien von schtasks.exe erkennen das Einbinden von VHD-Dateien protokollieren PowerShell-ScriptBlock-Logging aktivieren nach Programmdateien suchen, die in PNG-Bildern versteckt sind ESET nennt als Steuerserver-Domains unter anderem virtualdailyplanner[.]pro und telemetry-conf[.]com sowie den Ablageort %LOCALAPPDATA%\SMTPClient\SMTPClientApplication.exe. Einordnung UAC-0099 arbeitet seit mindestens 2022 gegen die Ukraine und tauscht seine Werkzeuge in schneller Folge aus, zuletzt von PowerShell- und Go-Programmen hin zu .NET-Software, die in Bilddateien versteckt wird. Für Privatanwender in Deutschland besteht kein direktes Risiko. Die Methoden, vor allem täuschend echte Behördenschreiben als Köder, kennt man aber auch aus gewöhnlichen Phishing-Kampagnen. Quellen: TrendAI, ESET zu MATCHBOIL, ESET zu GuardBreaker, The Hacker News. Vorheriger Beitrag Datenleck-Welle in Japan: Angreifer missbrauchen App-Schnittstellen und Metabase-Lücke You may also like Datenleck-Welle in Japan: Angreifer missbrauchen App-Schnittstellen und Metabase-Lücke Oktober 9, 2026 FBI legt Werkzeuge von Flax Typhoon still: Scanner und Phishing-Plattform der Firma... Oktober 9, 2026 GoBalance-Lücke: Angreifer übernehmen .onion-Adressen – Darknet-Forum Dread musste umziehen Oktober 9, 2026 UniFi Industrial: U7 Industrial mit IP67 und drei Switches für die Hutschiene Oktober 8, 2026 UniFi Fingerprint Reader: Ubiquiti bringt zwei Zutrittsleser mit Fingerabdrucksensor Oktober 7, 2026 Phishing mit gefälschten „ChatGPT Ads“ und „Claude Ads“: Betrüger kapern Werbekonten trotz... Oktober 7, 2026 Hinterlasse einen Kommentar Cancel Reply Save my name, email, and website in this browser for the next time I comment.