UKRAINE / LONDON (IT BOLTWISE) – Eine neue Cyberattacke namens GhostShell zielt laut Sicherheitsrecherchen auf den Drohnensektor in der Ukraine. Der Angriff setzt auf einen präparierten Archiv-„Lockvogel“, der nach dem Öffnen Code in den Windows-Startup-Ordner einschleust. Im Hintergrund werden anschließend über mehrere Stufen Systeme ausspioniert und Daten abgegriffen, darunter Passwörter, Browserhistorie sowie Wallet-Informationen. Besonders brisant: Die Betreiber versuchen, ihre Spuren durch scheinbar harmlose, ukrainisch beschriftete PDFs und eine reale Markenanmutung zu verwischen.

GhostShell: Neue Malware-Kampagne richtet sich gegen Ukraines Drohnenabwehr
GhostShell: Neue Malware-Kampagne richtet sich gegen Ukraines Drohnenabwehr (Foto: IT BOLTWISE)
🧠 KI & Robotik auf Google News abonnieren

Eine neue Kampagne der GhostShell-Gruppe zeigt, wie schnell sich die Cyberabwehr im Umfeld moderner Drohnentechnik weiterentwickeln muss. Laut Analysen von Synaptic Systems steht dabei nicht nur die IT-Infrastruktur ukrainischer Organisationen im Fokus, sondern auch Schnittstellen wie Lieferketten und ehrenamtliche Strukturen, die im Krisenbetrieb häufig zusätzliche Software- und Dokumentenflüsse abwickeln. Die Aktivität der Gruppe wird auf spätestens Februar 2026 datiert; als Tracking-Label nennen die Forschenden „MB-0009“. Damit reiht sich GhostShell in eine Reihe aktueller Operationen ein, die mit gestuften Payloads arbeiten und sich an realen Themenfeldern orientieren, um auf niedriger Sicherheitsbasis Vertrauen zu schaffen.

Technisch startet der Angriff mit einem Trick, der auf „Decoy Documents“ setzt: Den Opfern wird ein vermeintlich relevantes Archiv untergeschoben, hier als „Besomar_documentation.rar“ bezeichnet. Sobald das komprimierte Paket geöffnet wird, kopiert eine versteckte Komponente einen Script-Ablauf in den Windows-Startup-Ordner. Diese Platzierung ist ein klassischer Persistenzhebel, weil der Schadcode damit bei jedem Systemstart erneut ausgeführt wird. Gleichzeitig werden dem Ziel oberflächlich PDF-Dokumente präsentiert, die wie legitime Unterlagen wirken. In der Beschreibung werden dafür ukrainische Texte und Überschriften zu Drohnenkonfigurationen und Lade-/Charging-Stationen genutzt, um den Benutzer in einer vertrauten Rolle zu halten.

Der zweite Hebel erfolgt, sobald die Lockvogel-Schicht „ausgelöst“ wurde. Laut Synaptic Systems kontaktiert das Script eine Website („cloudaxiscc“), um weitere Schadprogramme nachzuladen. Im beobachteten Setup werden drei Dateien konkret verknüpft: „122.exe“, „22.exe“ und „update.exe“. Damit folgt die Kampagne einem modularen Muster: Erst Persistenz und Täuschung, dann Beikopplung zusätzlicher Funktionen. Auffällig ist die Kombination aus klassischem „Downloader“-Verhalten und späteren Datendiebstahl-Komponenten. Solche Ketten erhöhen die Überlebensfähigkeit, weil einzelne Teile bei Entdeckung leichter ausgetauscht oder angepasst werden können. Auch die Verwendung eindeutiger digitaler Fingerprints im Report unterstreicht, dass es sich um wiedererkennbare Artefakte und nicht nur um eine einmalige Kampagne handelt.

Für die Spionage-Komponente wird „122.exe“ als Kernstück beschrieben: Sie agiert demnach als Spy-Programm, nimmt Screenshots des Desktops auf, sammelt Rechnernamen und übermittelt die Informationen an einen Server namens „cdnexpress.cc“. Ergänzend versteckt sich „update.exe“ als angeblicher offizieller Windows-Sicherheitsdienst. Solche Tarnungen zielen darauf ab, dass Nutzer und Administratoren beim Durchsehen von Prozessen oder Dateien weniger verdächtige Labels sehen. Im Bericht wird außerdem erwähnt, dass die Komponente über eine Telegram-bezogene Seite ihren Command-and-Control-Server ermittelt. Parallel dazu liefert „22.exe“ die Brücke zum Datendiebstahl über ein bekanntes Stealer-Setup namens „Vidar v2“. Ab dem Zeitpunkt wird es für betroffene Systeme besonders kritisch: Gesammelt werden gespeicherte Internetpasswörter, Browserhistorien und Informationen aus Kryptowährungs-Wallets, was je nach Umgebungsgröße schnell zu Folgeschäden führen kann.

Ein wichtiger Punkt in der Bewertung ist die Zurückhaltung bei politischen Zuschreibungen. Synaptic Systems beschreibt, dass die Kampagne zwar auf ukrainische Verteidigungsnetzwerke abzielt, aber aufgrund einer „eingeschränkten Attribution“ vorsichtig mit der Benennung eines Ursprungslands sein müsse. Genau dafür wird die SOLBIT-Methode genannt: Sie bewertet Indikatoren, die zwar Hinweise auf Taktik, Timing und Technik geben, aber nicht zwingend auf einen konkreten Staat schließen lassen. Oberflächliche Merkmale wie Sprache oder lokal wirkende Dokumenttitel seien für Angreifer leicht nachzustellen. Wie ein Malware-Analyst im Umfeld der Untersuchung sinngemäß betonte, ist „lokale Plausibilität“ kein Beweis für lokale Urheberschaft, sondern oft nur Bestandteil einer Täuschungsstrategie.

Für die Markt- und Sicherheitslandschaft ist GhostShell ein weiteres Signal, dass der Schutz im Drohnen-Ökosystem nicht bei der „letzten Meile“ endet. Gerade Zulieferer, Werkstätten, Testteams und Freiwilligenstrukturen verfügen häufig über heterogene Endpunkte, die im Krisenbetrieb schnell ans Netzwerk angebunden werden. Die Angriffskette zeigt außerdem, wie effizient gängige Windows-Persistenzmechanismen wie Startup-Ordner ausgenutzt werden können und wie schnell daraus ein vollständiger Datendiebstahl entsteht, sobald eine Stealer-Payload nachgeladen ist. Unternehmen können sich daran messen lassen, wie sie Archiv-Payloads, Makro- und Script-Ausführung sowie ungewöhnliche Kommunikationsmuster mit C2-Infrastrukturen erkennen. Im Vergleich zu früheren Kampagnen, die oft stärker auf Phishing-E-Mails als Einstieg setzten, wirkt GhostShell stärker auf „dokumentbasierten Kontext“ und damit auf Relevanz im Zielumfeld getrimmt.

Der Ausblick hängt davon ab, ob GhostShell im nächsten Schritt weitere Payload-Varianten nachschiebt oder neue „Decoy“-Themenfelder ausprobiert. Für Verteidigungs- und Enterprise-IT heißt das vor allem: Monitoring muss nicht nur Endpunktartefakte erfassen, sondern auch den Kommunikationspfad zwischen Loader, nachgeladener Komponente und Datenabfluss. Zusätzlich gewinnt die Segmentierung von Netzwerken an Bedeutung, weil Persistenz heute oft genügt, um späteren Zugriff auf weitere Systeme zu ermöglichen. Regulierung und Datenschutz spielen ebenfalls hinein: Beim Abgriff von Passwörtern und Browserdaten werden schnell personenbezogene Daten tangiert, sodass Vorfälle nach einschlägigen Melde- und Schutzpflichten behandelt werden müssen. Wer die Analyse ernst nimmt, sollte als Nächstes die Exposition von Archiv-Downloads, Startup-Abläufen und Datenexfiltrationspfaden systematisch testen und mit Threat-Hunting-Hypothesen auf Basis der beobachteten Dateinamen und C2-Muster arbeiten.


💳 Amazon-Kreditkarte mit 2.000 Euro Limit bestellen!
🔥 Heutige Hot Deals bei Amazon: Bis zu 80% Rabatte!
🎉 Amazon Haul-Store für absolute Schnäppchenjäger!


Sense Robot Go KI-Go-Brett mit Roboterarm – Automatische Steinplatzierung, interaktives Lernen, Spielwiederholung – Intelligenter Weiqi-Trainer für Kinder & Erwachsene
152 Bewertungen
Sense Robot Go KI-Go-Brett mit Roboterarm – Automatische Steinplatzierung, interaktives Lernen, Spielwiederholung – Intelligenter Weiqi-Trainer für Kinder & Erwachsene
  • ★ 23-stufiges KI-Go-Training – Für Spieler mit Grundkenntnissen der Regeln – Entwickelt als intelligenter Trainingspartner passt sich die KI Spielern von 18K bis 9D an. Ideal für alle, die die Grundregeln bereits beherrschen und ihr Spiel verbessern möchten.
ENERGIZE LAB Eiliko Coral Pink - Ihr winziger KI-Charm-Roboter, der zu jedem täglichen Outfit passt, lustiges elektronisches Anhängerspielzeug, für Paare und beste Freunde
334 Bewertungen
ENERGIZE LAB Eiliko Coral Pink - Ihr winziger KI-Charm-Roboter, der zu jedem täglichen Outfit passt, lustiges elektronisches Anhängerspielzeug, für Paare und beste Freunde
  • IHR EMOTIONALER AI-BEGLEITER: Eiliko ist mehr als nur ein Anhänger, es ist ein charismatischer KI-Freund. Mit einem dynamischen LED-Bildschirm, der eine Vielzahl von animierten Gesichtern und Ausdrucksformen anzeigt, reagiert er auf Ihre Interaktionen mit einzigartiger Persönlichkeit und Charme.
Eilik intelligenter Schreibtisch Roboter | für Kinder & Erwachsene, mit Emotionen Interaktionen und Animationen, Spielzeug Unterhaltung Begleiter Haustier Persönlicher Assistent, für mehr Spaß
1.501 Bewertungen
Eilik intelligenter Schreibtisch Roboter | für Kinder & Erwachsene, mit Emotionen Interaktionen und Animationen, Spielzeug Unterhaltung Begleiter Haustier Persönlicher Assistent, für mehr Spaß
  • NIEDLICHER BEGLEITER: Eilik ist der ideale Begleiter für Kinder und Erwachsene, die Haustiere, Spiele und intelligente Roboter lieben. Mit vielen Emotionen, Bewegungen und interaktiven Funktionen.
Plantbot Upgraded Large Smart Flower Pot Pet Planter Robot with Artificial Intelligence, Time Temperature Display, and Numerous Expressive Animations Based, for Indoor Decoration, Gifts (White)
53 Bewertungen
Plantbot Upgraded Large Smart Flower Pot Pet Planter Robot with Artificial Intelligence, Time Temperature Display, and Numerous Expressive Animations Based, for Indoor Decoration, Gifts (White)
  • 【XL-Größe für gedeihende Pflanzen】Geben Sie Ihren Pflanzen den Raum, den sie verdienen! Unser verbessertes, großes 13,7 cm großes Design bietet Platz für Pflanzen mit einem Durchmesser von bis zu 8,9 cm und damit deutlich mehr Platz für Wurzelwachstum und Pflanzengesundheit im Vergleich zu kleineren, veralteten Modellen. Die Produktabmessungen betragen 13,6 x 13,6 x 13,2 cm und das Gerät wiegt nur 355 g.
Loona KEYI Premium Haustier-Roboter mit Ladestation (Smarte AI ChatGPT-4o, Stimmen- & Gestensteuerung, Echtzeit-Interaktion, Heimüberwachung)
946 Bewertungen
Loona KEYI Premium Haustier-Roboter mit Ladestation (Smarte AI ChatGPT-4o, Stimmen- & Gestensteuerung, Echtzeit-Interaktion, Heimüberwachung)
  • V28 Update - JETZT MIT NEUEN FUNKTIONEN! Als Reaktion auf das Ladeproblem von Loona haben wir das automatische Aufladen 2.0 verbessert. Diese Optimierung hilft Loona, die Ladewege in verschiedenen Szenarien zu erkennen und anzupassen, um die Erfolgsquote beim automatischen Aufladen zu erhöhen. Mobile Hotspots können sich mit Loona verbinden und überwinden WLAN-Einschränkungen, sodass Sie jederzeit und überall mit Loona interagieren können.


Hat Ihnen der Artikel bzw. die News - GhostShell: Neue Malware-Kampagne richtet sich gegen Ukraines Drohnenabwehr - gefallen? Dann abonnieren Sie uns doch auf Insta: AI News, Tech Trends & Robotics - Instagram - Boltwise

Unseren KI-Morning-Newsletter «Der KI News Espresso» mit den besten KI-News des letzten Tages gratis per eMail - ohne Werbung: Hier kostenlos eintragen!





Folgen Sie aktuellen Beiträge über KI & Robotik auf Twitter, Telegram, Facebook oder LinkedIn!
Hinweis: Teile dieses Textes könnten mithilfe Künstlicher Intelligenz generiert worden sein. Die auf dieser Website bereitgestellten Informationen stellen keine Finanzberatung dar und sind nicht als solche gedacht. Die Informationen sind allgemeiner Natur und dienen nur zu Informationszwecken. Wenn Sie Finanzberatung für Ihre individuelle Situation benötigen, sollten Sie den Rat von einem qualifizierten Finanzberater einholen. IT BOLTWISE® schließt jegliche Regressansprüche aus.









Ergänzungen und Infos bitte an die Redaktion per eMail an de-info[at]it-boltwise.de. Da wir bei KI-erzeugten News und Inhalten selten auftretende KI-Halluzinationen nicht ausschließen können, bitten wir Sie bei Falschangaben und Fehlinformationen uns via eMail zu kontaktieren und zu informieren. Bitte vergessen Sie nicht in der eMail die Artikel-Headline zu nennen: "GhostShell: Neue Malware-Kampagne richtet sich gegen Ukraines Drohnenabwehr".
Stichwörter AI Artificial Intelligence Attacke Browser Cybersecurity Daten Drohnen Hacker IT-Sicherheit KI Künstliche Intelligenz Malware Netzwerk Netzwerksicherheit Passwörter Phishing Sicherheit Spionage Telegram Ukraine Wallet Windows
Alle Märkte in Echtzeit verfolgen - 30 Tage kostenlos testen!

Du hast einen wertvollen Beitrag oder Kommentar zum Artikel "GhostShell: Neue Malware-Kampagne richtet sich gegen Ukraines Drohnenabwehr" für unsere Leser?

Schreibe einen Kommentar

Deine E-Mail-Adresse wird nicht veröffentlicht. Erforderliche Felder sind mit * markiert

  • Die aktuellen intelligenten Ringe, intelligenten Brillen, intelligenten Uhren oder KI-Smartphones auf Amazon entdecken! (Sponsored)


  • Es werden alle Kommentare moderiert!

    Für eine offene Diskussion behalten wir uns vor, jeden Kommentar zu löschen, der nicht direkt auf das Thema abzielt oder nur den Zweck hat, Leser oder Autoren herabzuwürdigen.

    Wir möchten, dass respektvoll miteinander kommuniziert wird, so als ob die Diskussion mit real anwesenden Personen geführt wird. Dies machen wir für den Großteil unserer Leser, der sachlich und konstruktiv über ein Thema sprechen möchte.

    Du willst nichts verpassen?

    Du möchtest über ähnliche News und Beiträge wie "GhostShell: Neue Malware-Kampagne richtet sich gegen Ukraines Drohnenabwehr" informiert werden? Neben der E-Mail-Benachrichtigung habt ihr auch die Möglichkeit, den Feed dieses Beitrags zu abonnieren. Wer natürlich alles lesen möchte, der sollte den RSS-Hauptfeed oder IT BOLTWISE® bei Google News wie auch bei Bing News abonnieren.
    Nutze die Google-Suchmaschine für eine weitere Themenrecherche: »GhostShell: Neue Malware-Kampagne richtet sich gegen Ukraines Drohnenabwehr« bei Google Deutschland suchen, bei Bing oder Google News!


    2.194 Leser gerade online auf IT BOLTWISE
    KI-Jobs