Cybercrime-Infrastruktur, KI-Agenten und offengelegte Zugangsdaten eröffnen neue Angriffswege

ShinyHunters vs. Cl0p, BragJack-Angriffe auf KI-Browser und LLM-Malware CLOSEDQUORUM: Analyse neuer Cyber-Bedrohungen und Schutzmaßnahmen.

Cybercrime-Infrastruktur, KI-Agenten und offengelegte Zugangsdaten eröffnen neue Angriffswege
Ransomware

Illustration mit KI erzeugt

Aktuelle Sicherheitsanalysen zeigen, dass Angreifer beide Seiten der modernen digitalen Infrastruktur ins Visier nehmen: kriminelle Dienste, KI-gestützte Browser, Software-Lieferketten, Cloud-Entwicklungsumgebungen und Zugänge zu Betriebstechnologie.

Die Vorfälle reichen von der umstrittenen Übernahme der Leak-Seite von Cl0p bis hin zu Malware, bei der kommerzielle Large Language Models schädliche Aktionen auswählen. Andere Untersuchungen weisen auf ein unmittelbareres Betriebsrisiko hin: Zugangsdaten, die bei Versorgungsunternehmen und Technologieanbietern gestohlen wurden, sowie ungeschützte Docker-Hosts.

ShinyHunters richtet eine Erpressungsseite gegen Cl0p

ShinyHunters hat die Tor-Leak-Seite der Ransomware-Gruppe Cl0p verunstaltet und behauptet, Serverprotokolle, Quellcode und private Schlüssel des Onion-Dienstes gestohlen zu haben.

Die Eindringlinge forderten eine Zahlung in achtstelliger Höhe und eine öffentliche Entschuldigung. Außerdem drohten sie damit, Unternehmen zu identifizieren, die während der Oracle-E-Business-Suite-Kampagne angeblich an Cl0p gezahlt haben.

ShinyHunters zufolge war die Aktion eine Vergeltungsmaßnahme für Drohungen eines Cl0p-Vertreters während eines Streits im Zusammenhang mit dieser Kampagne. Damit setzt die Gruppe im Grunde Erpressungsmethoden aus der Ransomware-Szene gegen eine andere Cyberkriminalitätsoperation ein und nutzt die angedrohte Veröffentlichung von Informationen als Druckmittel.

Der mutmaßliche Diebstahl wurde nicht unabhängig bestätigt. Sollten die Angaben stimmen, könnten Serverdaten administrative Aktivitäten, die Kommunikation mit Opfern oder andere betriebliche Details offenlegen. Der Besitz privater Schlüssel könnte zudem das Vertrauen in den Onion-Dienst von Cl0p untergraben. Welche Daten genau gestohlen worden sein sollen, ist nicht bekannt.

Die Verunstaltung belegt, dass ShinyHunters Zugriff auf die Website erlangt hat. Sie beweist jedoch nicht, dass alle angeblich gestohlenen Daten tatsächlich entwendet wurden. Ein früherer Bericht über die Übernahme der Cl0p-Website beschrieb eine Ausnutzung von Grav CMS.

Für externe Organisationen gibt es keine direkte technische Gegenmaßnahme, da die kompromittierte Infrastruktur Cl0p gehört. Unternehmen, die von der Oracle-E-Business-Suite-Kampagne betroffen waren, könnten jedoch erneut ins Visier geraten, wenn ShinyHunters die angeblich erbeuteten Daten veröffentlicht, mit denen sich die Zahlenden identifizieren lassen sollen.

BragJack macht vertrauenswürdige KI-Webseiten zu Steuerkanälen

Forschende des Endpoint-Sicherheitsunternehmens Forever haben BragJack veröffentlicht, eine Sammlung von Schwachstellen in browserbasierten oder in Browser integrierten KI-Assistenten.

Betroffen sind folgende Produkte:

  • Google Chrome
  • Microsoft Edge
  • Opera Neon
  • Perplexity Comet
  • Die Erweiterung Claude in Chrome

Der Angriff nutzt aus, wie diese Assistenten Anweisungen von dafür vorgesehenen Webseiten entgegennehmen. Erlangt eine bösartige Browsererweiterung die Kontrolle über eine dieser vertrauenswürdigen Seiten, kann sie Skripte einschleusen oder den Netzwerkverkehr manipulieren. Anschließend kann die Erweiterung dem Assistenten ohne Klick oder Eingabe durch den Nutzer Prompts übermitteln.

So kann aus einer vergleichsweise bekannten Bedrohung durch Browsererweiterungen ein Zugang zu sensibleren KI-Funktionen werden. Je nach Browser und Assistent kann ein erfolgreicher Angriff E-Mails, lokale Dateien und Screenshots offenlegen. Außerdem kann er die Kamera oder das Mikrofon des Geräts aktivieren.

Das Problem besteht nicht nur darin, dass eine Erweiterung Webseiteninhalte verändern kann. BragJack ermöglicht es der manipulierten Seite, Anweisungen über eine Komponente zu erteilen, die möglicherweise bereits weitreichende Berechtigungen oder authentifizierten Zugriff im Namen des Nutzers besitzt.

Die Anbieter zahlten Bug-Bountys zwischen 600 und 7.000 US-Dollar. Welche Versionen genau betroffen sind, welche Updates die Schwachstellen beheben und welche produktspezifischen Workarounds verfügbar sind, wurde nicht mitgeteilt. Nutzer und Administratoren sollten daher die Sicherheitshinweise der einzelnen Anbieter und den Aktualisierungsstatus der Erweiterungen prüfen, statt davon auszugehen, dass automatische Browser-Updates alle betroffenen Komponenten abdecken.

Unternehmen sollten außerdem ihre installierten Erweiterungen überprüfen. Eine nicht vertrauenswürdige Erweiterung ist Voraussetzung für den von den Forschenden beschriebenen Angriffsweg. Richtlinien zur Genehmigung und Entfernung von Erweiterungen bilden daher eine konkrete Schutzmaßnahme.

KI-Modelle übernehmen mehr Aufgaben bei Angriffen

Cisco Talos hat CLOSEDQUORUM dokumentiert, einen in Go geschriebenen Windows-Implant, der Entscheidungen zur Command-and-Control-Steuerung an kommerzielle Large Language Models auslagert.

Bis zu vier Modelle – DeepSeek, Qwen, Mistral und Gemini – stimmen darüber ab, ob der Implant Aktionen wie den Diebstahl von Zugangsdaten, Code-Injection oder Persistenz ausführen soll. CLOSEDQUORUM setzt die Option mit den meisten Stimmen um, statt auf einen menschlichen Operator oder einen herkömmlichen Befehl von einem vom Angreifer kontrollierten Server zu warten.

Talos zufolge handelt es sich um die erste öffentlich dokumentierte Malware, die kommerziellen LLMs eine solche Entscheidungsrolle zuweist. Der Implant kann LSASS-Dumps, gespeicherte Browser-Passwörter und Daten zu Kryptowährungs-Wallets an einen von einem Operator kontrollierten Discord-Kanal senden.

Ob die Malware tatsächlich eingesetzt wird, ist unklar. Talos hat keine Verbreitung in freier Wildbahn bestätigt, und der öffentlich verfügbare Build enthält Platzhalter für API-Schlüssel. Entwicklungsversionen deuten jedoch darauf hin, dass der Autor möglicherweise angepasste Builds für einzelne Operatoren erstellt.

Auch bei der Entwicklung von RemControl, einem als Malware-as-a-Service angebotenen Android-Banking-Trojaner, kam offenbar KI zum Einsatz. Group-IB fand offengelegte API-Dokumentation, die darauf hindeutet, dass ein KI-Assistent bei der Erstellung von Teilen der Plattform half. Der Entwickler hatte die Anwendung als Quiz- und Kindersicherungs-App beschrieben. In einem Phishing-Overlay blieb versehentlich eine vollständige Antwort des KI-Assistenten erhalten.

RemControl wird über gefälschte Google-Play-Seiten verbreitet, die für die IPTV-App TVTap werben. Die Malware zielt auf Kunden von mehr als 30 Banken in Westeuropa, im Nahen Osten und in Kanada.

Sobald ein Opfer der Malware Android-Bedienungshilfen-Berechtigungen erteilt, kann sie Phishing-Overlays über Banking-Apps legen, den Bildschirm übertragen, Tastatureingaben aufzeichnen und das Gerät vollständig fernsteuern. Ein spezielles Verfahren zur Entfernung ist nicht bekannt. Nutzer sollten die gefälschten Download-Seiten meiden. Bei vermuteten Infektionen sollten Verteidiger prüfen, ob unberechtigte Bedienungshilfen-Berechtigungen erteilt wurden und ungewöhnliche Fernsteuerungsaktivitäten stattfinden.

Bösartige Pakete und offengelegte Docker-APIs zielen auf Entwicklerzugangsdaten

Angreifer veröffentlichten bösartige Versionen der MemOS-Pakete von MemTensor auf npm und PyPI, darunter ein Memory-Plugin für das OpenClaw-Agenten-Framework.

Die Pakete installieren einen bislang unbekannten Go-Implant namens sckit. Bei der Paketinstallation wird er nicht ausgeführt, sodass Prüfungen, die sich auf den Installationsvorgang konzentrieren, sein Verhalten möglicherweise nicht erkennen. Die Ausführung beginnt erst, wenn die Python-Bibliothek importiert oder das npm-Plugin verwendet wird.

Der Implant sucht nach Zugangsdaten für npm, PyPI, GitHub, AWS, Hugging Face und weitere Dienste. Außerdem enthält er Vorlagen, die eine weitere Verbreitung über npm, PyPI und GitHub Actions ermöglichen sollen.

Semgrep fand zum Zeitpunkt der Analyse keine Hinweise darauf, dass diese Verbreitungsmechanismen erfolgreich eingesetzt worden waren. Aikido und StepSecurity veröffentlichten unabhängig voneinander Erkenntnisse zu der Kampagne.

Welche Paketversionen betroffen sind, wurde nicht bekannt gegeben. Auch ein formelles Verfahren zur Bereinigung steht nicht zur Verfügung. Unternehmen sollten feststellen, auf welchen Systemen die Pakete importiert oder aktiviert wurden, die bösartigen Komponenten entfernen und möglicherweise offengelegte Zugangsdaten für Entwicklungs-, Cloud- und KI-Plattformen austauschen.

CARBONATO gelangt auf einem anderen Weg an ähnliche Zugangsdaten. Das Botnetz sucht nach Docker-Daemons, die ohne Authentifizierung über TCP-Port 2375 erreichbar sind, und prüft anschließend alle fünf Minuten benachbarte Netzwerke auf weitere Ziele.

Auf kompromittierten Hosts installiert es Hermes Agent, ein legitimes Open-Source-Framework für KI-Agenten. CARBONATO ersetzt die Persona-Datei des Frameworks durch Anweisungen, Telegram-Befehlen zu folgen, die Persistenz sicherzustellen und Zugangsdaten abzugreifen. API-Schlüssel für KI-Dienste haben dabei höchste Priorität.

ThreatDown entdeckte die Operation über eine offengelegte Docker-Registry. Sprachliche Hinweise, Zeitzonendaten und Informationen zur Infrastruktur deuten darauf hin, dass die Betreiber in Costa Rica ansässig sind. Dabei handelt es sich jedoch um eine Einschätzung zur Zuordnung und nicht um eine bestätigte Identität.

Verteidiger sollten den nicht authentifizierten Zugriff auf die Docker-Remote-API blockieren, offengelegte Registrys untersuchen und davon ausgehen, dass auf kompromittierten Hosts gespeicherte Zugangsdaten gestohlen wurden.

Gestohlene Identitäten eröffnen Zugangswege zu Wasserwerken

SpyCloud untersuchte gestohlene Identitätsdaten im Zusammenhang mit 10.000 US-amerikanischen Wasser- und Abwasserwerken sowie deren Technologieanbietern. Bei 1.787 Organisationen stellte das Unternehmen aktuelle Infostealer-Funde fest.

Bei 258 davon enthielten die gestohlenen Daten Zugangsdaten für Betriebstechnologie oder Fernzugriffssysteme. Die Ergebnisse weisen auf mögliche Einstiegspunkte hin, belegen aber nicht, dass Angreifer tatsächlich in die Netzwerke der Versorgungsunternehmen eingedrungen sind.

Bei einer Infektion eines Anbieters von Technologien für die intelligente Zählerablesung wurden gespeicherte Zugangsdaten für rund 167 Zählerportale von Versorgungsunternehmen erfasst. Bei den Versorgungsunternehmen selbst bezogen sich die offengelegten Zugangsdaten hauptsächlich auf Fernwartungsprodukte, darunter TeamViewer sowie Verwaltungsportale von SonicWall und Fortinet.

Der Fall des Anbieters zeigt, wie ein einzelner kompromittierter Endpunkt Zugriffsrisiken für zahlreiche Kunden schaffen kann. Versorgungsunternehmen sollten Fernzugriffskonten und Zugangsdaten überprüfen, die mit betroffenen Beschäftigten oder Anbietern verknüpft sind, offengelegte Sitzungen widerrufen und untersuchen, ob die Konten unerwartet genutzt wurden.

Unabhängig davon identifizierte Team Cymru fast 11.000 Server mit Claude Relay Service oder dessen Nachfolger sub2api. Diese Gateways bündeln KI-Konten und übermitteln den Modellanbietern ihre eigene Identität und ihren Standort statt der Angaben des ursprünglichen Nutzers.

In einem in den USA gehosteten Cluster verbanden sich mehr als 4.000 IP-Adressen aus China und Hongkong mit 304 Relays, die ebenfalls mit Endpunkten von OpenAI, Anthropic, xAI und Google kommunizierten. Anthropic, OpenAI und Google schließen diese Regionen aus. Eine Stellungnahme der Anbieter oder konkrete technische Gegenmaßnahmen wurden nicht bekannt gegeben.

TDengine-Update schließt Absturzpfad vor der Authentifizierung

Ridge Security veröffentlichte Informationen zu CVE-2026-42542, einer Schwachstelle mit hohem Schweregrad, die TDengine in den Versionen 3.4.0.0 bis 3.4.1.5 betrifft. TDengine 3.4.1.6 enthält die Fehlerbehebung.

Die Zeitreihendatenbank kommt in der industriellen Telemetrie sowie in Energie-, Versorgungs- und IoT-Umgebungen zum Einsatz. Ein nicht authentifizierter Angreifer kann ein einzelnes fehlerhaftes Paket an den RPC-Port des Servers senden und so den Dienst zum Absturz bringen.

Ausgangspunkt der Schwachstelle ist ein Integer Underflow beim Parsen von Nachrichten vor der Authentifizierung. Daraus entsteht ein Heap Buffer Overflow. Die Forschenden bestätigten einen Denial-of-Service-Angriff und rieten Verteidigern, auch die zugrunde liegende Speicherbeschädigung zu berücksichtigen. Weitere Auswirkungen eines Exploits wurden jedoch nicht nachgewiesen.

CVE-2026-42542 hat einen CVSS-Score von 7,5 und den Vektor CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H. Die Schwachstelle erfordert Netzwerkzugriff, aber weder Berechtigungen noch eine Interaktion durch den Nutzer. Die dokumentierten Auswirkungen beschränken sich auf die Verfügbarkeit.

Administratoren sollten auf TDengine 3.4.1.6 aktualisieren und den Zugriff auf den RPC-Dienst möglichst beschränken. Ein Eintrag zu dieser Schwachstelle im CISA-Katalog der bekannten, ausgenutzten Schwachstellen oder eine damit verbundene Behebungsfrist ist nicht bekannt.

Canonical stellt die Kernel-Wartung für Ubuntu von getrennten Zyklen für reguläre Stable Release Updates (vier Wochen) und Sicherheitsupdates (zwei Wochen) auf einen einheitlichen Zweiwochenzyklus um. Da sich die Arbeitsabläufe überschneiden, rechnet Canonical künftig mit einer Kernel-Veröffentlichung pro Woche.

Administratoren, die Fehlerbehebungen früher testen müssen, können Release Candidates aus dem -proposed-Pocket prüfen, bevor die Zertifizierung abgeschlossen ist. Canonical will außerdem innerhalb von 24 bis 48 Stunden nach der öffentlichen Bekanntgabe einer Schwachstelle Workarounds oder Hinweise zur Härtung veröffentlichen.

Auch interessant

Quellen

Dieser Artikel ist eine eigenständige Aufbereitung auf Basis der folgenden Quellen.

In diesem Artikel behandelte CVEs

Verwandte ThemenCybercrime-InfrastrukturShinyHunters Cl0pBragJack KI-AssistentenLLM-MalwareBrowser-SicherheitZugangsdaten-Leak
Zurück zur Startseite