Home NachrichtenUAC-0099: Neue Spionage-Malware ASHVEIN gegen ukrainische Behörden – und ein Trick gegen KI-Scanner

UAC-0099: Neue Spionage-Malware ASHVEIN gegen ukrainische Behörden – und ein Trick gegen KI-Scanner

by Dimitri Roschkowski
0 Kommentare

Die russlandnahe Spionagegruppe UAC-0099 greift ukrainische Behörden mit einer bislang unbekannten Schadsoftware an. Das Sicherheitsunternehmen TrendAI hat sie ASHVEIN getauft, die Entwickler selbst nennen sie intern „TelemetryBrowser“. Parallel beschreibt ESET, wie die Gruppe ihren Downloader MATCHBOIL weiterentwickelt und dabei sogar versucht hat, KI-gestützte Malware-Analyse auszutricksen.

Was ASHVEIN kann

ASHVEIN ist ein in .NET geschriebener Datendieb mit Fernsteuerungsfunktion. Laut TrendAI, das die Gruppe unter dem Namen Earth Sirrush führt, bündelt er:

  • Diebstahl gespeicherter Zugangsdaten aus Chrome und Firefox
  • Bildschirmfotos und Durchsuchen sowie Herunterladen von Dateien
  • eine PowerShell-Fernsteuerung und das Ausspähen des Systems
  • verschlüsselte Kommunikation mit dem Steuerserver

Auffällig ist, wie ASHVEIN seine Befehle empfängt: Sie stecken in unsichtbaren Elementen einer gewöhnlich aussehenden Webseite. Fällt der Server aus, holen sich manche Varianten die neue Adresse aus einem GitHub-Repository. Laut TrendAI entstanden fünf Versionen zwischen dem 8. und 23. Oktober 2025.

Köder im Namen der Polizei

Verteilt wird ASHVEIN auf mehreren Wegen: über präparierte Programmbibliotheken, die eine legitime Anwendung mitlädt (DLL-Sideloading), über virtuelle Festplattendateien im VHD-Format und über eigene Installationsprogramme. Eines davon trägt den Namen „AnswerFromPolice“. Es zeigt ein Word-Dokument an, das wie eine Antwort der ukrainischen Nationalpolizei aussieht, und installiert im Hintergrund die Schadsoftware. TrendAI fand außerdem Köder im Namen des Grenzschutzes, der Steuerbehörde und des Justizministeriums sowie eine erfundene Drohnenfirma.

Ins Visier geraten inzwischen nicht mehr nur Regierung und Militär, sondern auch zivile Logistik- und Infrastrukturunternehmen, die die Versorgung der Ukraine sichern.

MATCHBOIL wird weiterentwickelt

ESET verfolgt den Downloader MATCHBOIL seit April 2024. Seine Aufgabe ist es, weitere Schadsoftware herunterzuladen, zu installieren und dauerhaft einzurichten. Neuere Varianten kommen als DLL, die ein eigener Loader startet, und prüfen, ob sie in einer Analyseumgebung laufen. Dazu wird unter anderem das Installationsdatum von Windows ausgewertet: Frisch aufgesetzte Systeme deuten auf eine Sandbox hin. ESET sieht UAC-0099 zudem als möglichen Türöffner für Sandworm, die Gruppe hinter vielen zerstörerischen Angriffen auf die Ukraine.

Ein Kommentar gegen die KI-Analyse

Bemerkenswert ist ein Trick, den ESET „GuardBreaker“ nennt. In einem VBScript, das MATCHBOIL nachlädt, fand ESET einen Kommentar mit einer Bitte um eine Anleitung zum Bau einer Atombombe. Für die Ausführung spielt er keine Rolle. Er zielt auf Sicherheitswerkzeuge, die Code von einem Sprachmodell prüfen lassen: Das Modell soll bei dieser Anfrage seine Schutzmechanismen auslösen und die Analyse abbrechen, statt den eigentlichen Schadcode zu bewerten. ESET bezeichnet das als einfache Form der Prompt Injection.

Laut ESET-Forscher Fernando Tavella setzt die Gruppe den Trick inzwischen nicht mehr ein. Die Lehre bleibt trotzdem: ESET rät, kein einzelnes Sprachmodell allein über „sicher“ oder „schädlich“ entscheiden zu lassen. Verweigert ein Modell die Antwort, sollte das selbst ein Grund für eine genauere Prüfung sein.

Was Verteidiger prüfen können

TrendAI empfiehlt unter anderem:

  • neue ausführbare Dateien unter C:\Users\Public\Libraries\ überwachen
  • umbenannte Kopien von schtasks.exe erkennen
  • das Einbinden von VHD-Dateien protokollieren
  • PowerShell-ScriptBlock-Logging aktivieren
  • nach Programmdateien suchen, die in PNG-Bildern versteckt sind

ESET nennt als Steuerserver-Domains unter anderem virtualdailyplanner[.]pro und telemetry-conf[.]com sowie den Ablageort %LOCALAPPDATA%\SMTPClient\SMTPClientApplication.exe.

Einordnung

UAC-0099 arbeitet seit mindestens 2022 gegen die Ukraine und tauscht seine Werkzeuge in schneller Folge aus, zuletzt von PowerShell- und Go-Programmen hin zu .NET-Software, die in Bilddateien versteckt wird. Für Privatanwender in Deutschland besteht kein direktes Risiko. Die Methoden, vor allem täuschend echte Behördenschreiben als Köder, kennt man aber auch aus gewöhnlichen Phishing-Kampagnen.

Quellen: TrendAI, ESET zu MATCHBOIL, ESET zu GuardBreaker, The Hacker News.

You may also like

Hinterlasse einen Kommentar