BERLIN / LONDON (IT BOLTWISE) – Sicherheitsforscher beschreiben eine neue Malware-Familie, die Geräte als Knotenpunkte in einem Proxy-Netzwerk einbindet und so echte Ursprünge bei Cyberangriffen verschleiert. LONGLEASH gilt als Nachfolger einer früheren Backdoor und soll die Operational-Relay-Box-Infrastruktur massiv erweitern. Die Schadsoftware unterstützt mehrere Proxy-Protokolle, kann sich selbst entfernen und übernimmt zugleich Steuerfunktionen im Command-and-Control. Zusätzlich werden parallele Kampagnen gegen Hochschulen sowie E-Mail-basierte Zugriffe über bekannte Schwachstellen beobachtet.

LONGLEASH-Malware: Chinesisches Proxy-Netz erweitert ORB-Infrastruktur
LONGLEASH-Malware: Chinesisches Proxy-Netz erweitert ORB-Infrastruktur (Foto: IT BOLTWISE)
🧠 KI & Robotik auf Google News abonnieren

Mit der neuen Malware-Familie LONGLEASH rückt ein altbekanntes Muster erneut in den Fokus: Angreifer bauen sich nicht nur Zugriffswege, sondern komplette Infrastruktur. Laut einem Bericht aus dem Sicherheitsumfeld wird die von einem chinesischen Bedrohungsakteur genutzte ORB-Logik (Operational Relay Box) erweitert, um bei Angriffen Ursprungsadressen zu verschleiern. Praktisch bedeutet das: Statt die eigene Infrastruktur offen zu zeigen, verteilen die Akteure den Verkehr über kompromittierte Knoten. Der Sprung von der früheren Backdoor SHORTLEASH hin zu LONGLEASH wirkt dabei wie eine Optimierung für Skalierung und Umgehung von Attribution – genau dort, wo Blue-Teams meist am längsten kämpfen.

Technisch setzt LONGLEASH auf die Idee, kompromittierte Geräte in kontrollierte Relay-Punkte zu verwandeln. Die Malware wird als Verbindung aus Kernmodul und Executor beschrieben, wobei sie mehrere Rollen gleichzeitig ausfüllt: Sie etabliert eine Reverse-Shell, implementiert Proxy-Funktionalität und agiert als Teil des Command-and-Control. Besonders relevant für Netzwerke: Als Proxy-Protokolle werden unter anderem HTTP und DNS sowie SOCKS, TCP, ICMP und UDP genannt. Damit lassen sich nicht nur Webzugriffe verschleiern, sondern auch Traffic-Arten, die in SOC-Workflows oft unterschiedlich behandelt werden. Zusätzlich wird Unterstützung für SMTP sowie TLS/PKI erwähnt, was auf eine gezielte Ausnutzung bestehender Vertrauensmechanismen und Transportwege hindeuten kann.

Ein weiterer Punkt, der bei der Einordnung zählt, ist die Betriebs- und Verdeckungslogik. Der Bericht beschreibt, dass LONGLEASH sich selbst entfernen kann und zugleich als Steuerungsrelay dient. Diese Kombination ist aus Verteidigersicht besonders kritisch: Self-Removal reduziert Spuren, während Relay-Funktionalität die C2-Steuerung stabilisiert. Für die Praxis heißt das, dass klassische IOC-basierte Detektionsmuster allein zu kurz greifen können – zumindest dann, wenn das Incident-Response-Team nicht über saubere Telemetrie und ein verlässliches Zeitfenster verfügt. In ähnlichen Kampagnen sieht man häufig, dass erst die Korrelation aus Netzwerkmetadaten (z. B. Ungewöhnliche Proxy-Flow-Muster) und Host-Indicators (z. B. Persistente Konfigurationsreste) den Zusammenhang sichtbar macht.

Konkrete Hinweise auf die ORB-Infrastruktur werden über mehrere Server-IP-Adressen untermauert: 194.233.92.26, 217.15.160.247, 217.15.164.147 und 95.182.100.231. Solche Zahlen helfen bei der schnellen Einordnung, sind aber auch nur eine Momentaufnahme. Angreifer betreiben Infrastrukturen häufig mit wechselnden Endpunkten, sodass IP-Blacklists im laufenden Betrieb regelmäßig nachjustiert werden müssen. Der Vergleich zu anderen bekannten Proxy- und Relaying-Ansätzen zeigt zudem: Während manche Frameworks stark auf Web-Exfiltration oder reine Tunnel-Setups setzen, ist hier die Protokollbreite auffällig. Das macht die Malware agiler gegenüber unterschiedlichen Netzsegmenten und erlaubt es, den Verkehrsfluss an die jeweilige Zielumgebung anzupassen – ein Markttrend, der seit Jahren sichtbar ist, wenn auch in verschiedenen Ausprägungen.

Über LONGLEASH hinaus benennt der Bericht eine Reihe spezialisierter Tools, die unterschiedliche Aufgaben abdecken. Genannt werden unter anderem DOGLEASH als Linux-Backdoor zur Shellcode-Ausführung, JARLEASH als Java-basiertes Verwaltungstool und LEASHTEST als Testwerkzeug speziell für MIPS-basierte Architekturen. Diese Streuung ist aus Angreiferperspektive logisch: Multi-Plattform-Kompatibilität reduziert die Abhängigkeit von einem einzigen Betriebsumfeld. Aus Verteidigersicht erhöht sie dagegen die Komplexität, weil Detektion und Hardening je nach Plattform anders ausfallen. Für Unternehmen bedeutet das: Regelwerke, die nur auf einen OS-Typ oder nur auf bestimmte Paketverteilungen ausgerichtet sind, bleiben anfällig, selbst wenn die Kernabwehr bereits vorhanden ist.

Der Bericht beschreibt außerdem, wie sich die Angreifer den ersten Zugriff verschaffen. Genannt werden die Ausnutzung von Sicherheitslücken in Netzwerkhardware und Cloud-Diensten, darunter bei Ruckus über CVE-2020-22653, CVE-2020-22658 und CVE-2023-25717 sowie bei ASUS AiCloud über CVE-2025-2492. Das ist ein klassisches Eintrittstor: Geräte an der Peripherie und schlecht gepflegte Cloud-Apps sind für Angreifer oft schneller „angreifbar“ als zentral verwaltete Server. Zeitlich wird zudem eine separate Parallelkampagne erwähnt: Eine mutmaßlich chinesische Gruppe habe Anfang Juli 2026 Universitäten in den USA und Kanada ins Visier genommen, mit Fokus auf Physik- und Ingenieurfakultäten. Analytisch lässt sich das als Spiegelbild der Sicherheits- und Wettbewerbsdynamik interpretieren: Forschung ist nicht nur datenintensiv, sondern auch IP-getrieben.

Bei den Hochschulangriffen steht ein anderer Vektor im Vordergrund: Roundcube-Webmail-Server werden über CVE-2024-42009 und CVE-2025-49113 angegriffen, um eine JavaScript-basierte Schadsoftware namens IceCube zu installieren. Diese soll Anmeldedaten, Session-Cookies und Zwei-Faktor-Authentifizierungstoken stehlen. Daraus ergibt sich eine direkte Risikoableitung für die Praxis: Selbst wenn Passwörter in vielen Organisationen bereits gut abgesichert sind, können gestohlene Session-Parameter 2FA wirkungslos machen, sobald Tokens kompromittiert sind. Für Unternehmen und Hochschulen wird deshalb die Token-Lebensdauer (TTL), das Session-Invalidation-Verhalten nach Anomalien und die schnelle Forensik im E-Mail-Stack besonders wichtig. Ergänzend wird ein SNOWLIGHT-Loader beschrieben, der anschließend Webshells wie SquareShell oder ein Go-basiertes Backdoor-Modul (VShell) nachlädt.

Aus Market-Sicht ordnen Sicherheits-Teams solche Meldungen häufig in einen größeren Wettbewerb um Infrastruktur ein: Wer Proxy-Relays betreibt, entscheidet nicht nur darüber, wie Angriffe laufen, sondern auch darüber, wie schnell Ermittler den Weg zurück zur Quelle finden. In der Praxis konkurrieren dabei mehrere „Abstraktionsschichten“: Cloud- und Netzwerk-Zugriff, Malware-Execution, Relaying sowie C2-Varianten. In dem berichteten Fall ist LONGLEASH besonders als Baustein für Relaying positioniert, während die Zusatzwerkzeuge die Heterogenität der Opferumgebungen adressieren. Branchenanalysen sehen daher weniger einen „Einmalangriff“, sondern eher eine modulare Kampagnenarchitektur, die mit jeder Iteration besser durch Segmentgrenzen kommt und weniger sichtbare Spuren hinterlässt.

Mit Blick auf Compliance und Datenschutz liegt ein zusätzlicher Hebel in der Art, wie die Angreifer Datenbewegungen tarnen. Proxied Traffic kann Ermittlungen erschweren und die Nachvollziehbarkeit von Zugriffspfaden verlängern – ein Problem, wenn Organisationen später nachweisen müssen, welche Systeme betroffen waren und welche Daten verarbeitet oder exfiltriert wurden. Gerade bei E-Mail und Token-Diebstahl geraten Unternehmen in den Zielkonflikt zwischen schneller Eindämmung und lückenloser Dokumentation. Betroffene sollten im Rahmen ihrer Security-Governance daher nicht nur technische Indikatoren prüfen, sondern auch die Prozesskette für Meldungen, Forensik und Incident-Reporting stärken. Langfristig wird zudem wichtig, dass Hardening Maßnahmen an Netzwerkhardware, Cloud-Services und Mail-Komponenten konsequent mit Patch-Management und Monitoring verbunden werden.

Der Ausblick fällt entsprechend klar aus: Die nächsten Schritte dürften weniger „nur“ die Detektion neuer Malware-Samples sein, sondern die Robustheit der gesamten Infrastrukturkette. Wenn ORB-Relays über mehrere Protokolle laufen, müssen Traffic-Analysen und Segmentierungsregeln stärker protokollübergreifend arbeiten. Außerdem wird Self-Removal die Bedeutung von verhaltensbasierten Kontrollen erhöhen – etwa Anomalien bei Prozessstarts, unerwarteten Netzwerkverbindungen oder ungewöhnlichen DNS-/ICMP-Mustern. Für Entwickler und SOC-Teams bedeutet das eine Chance: Durch bessere Observability in Rechenzentren und Endpunkten lassen sich Muster frühzeitig erkennen, bevor ein Relay-Set-up die Attribution dauerhaft verwischt. Mittel- bis langfristig ist daher zu erwarten, dass solche Kampagnen die Lernkurve aus vergangenen Wellen nutzen und ihre ORB-Implementierungen weiter modularisieren.


💳 Amazon-Kreditkarte mit 2.000 Euro Limit bestellen!
🔥 Heutige Hot Deals bei Amazon: Bis zu 80% Rabatte!
🎉 Amazon Haul-Store für absolute Schnäppchenjäger!


Sense Robot Go KI-Go-Brett mit Roboterarm – Automatische Steinplatzierung, interaktives Lernen, Spielwiederholung – Intelligenter Weiqi-Trainer für Kinder & Erwachsene
152 Bewertungen
Sense Robot Go KI-Go-Brett mit Roboterarm – Automatische Steinplatzierung, interaktives Lernen, Spielwiederholung – Intelligenter Weiqi-Trainer für Kinder & Erwachsene
  • ★ 23-stufiges KI-Go-Training – Für Spieler mit Grundkenntnissen der Regeln – Entwickelt als intelligenter Trainingspartner passt sich die KI Spielern von 18K bis 9D an. Ideal für alle, die die Grundregeln bereits beherrschen und ihr Spiel verbessern möchten.
ENERGIZE LAB Eiliko Coral Pink - Ihr winziger KI-Charm-Roboter, der zu jedem täglichen Outfit passt, lustiges elektronisches Anhängerspielzeug, für Paare und beste Freunde
334 Bewertungen
ENERGIZE LAB Eiliko Coral Pink - Ihr winziger KI-Charm-Roboter, der zu jedem täglichen Outfit passt, lustiges elektronisches Anhängerspielzeug, für Paare und beste Freunde
  • IHR EMOTIONALER AI-BEGLEITER: Eiliko ist mehr als nur ein Anhänger, es ist ein charismatischer KI-Freund. Mit einem dynamischen LED-Bildschirm, der eine Vielzahl von animierten Gesichtern und Ausdrucksformen anzeigt, reagiert er auf Ihre Interaktionen mit einzigartiger Persönlichkeit und Charme.
Eilik – Interaktiver Desktop Roboter mit Persönlichkeit, lebendigen Animationen & Reaktionen, Touch-Steuerung, Mini-Spiele, emotionaler Roboter Freund und besonderes Geschenk für Kinder & Erwachsene
1.501 Bewertungen
Eilik – Interaktiver Desktop Roboter mit Persönlichkeit, lebendigen Animationen & Reaktionen, Touch-Steuerung, Mini-Spiele, emotionaler Roboter Freund und besonderes Geschenk für Kinder & Erwachsene
  • 【MEHR LEBEN FÜR DEINEN SCHREIBTISCH】 Lerne Eilik kennen – deinen kleinen Roboter-Freund mit Persönlichkeit. Mit liebevollen Animationen, ausdrucksstarken Reaktionen und spielerischen Interaktionen bringt Eilik mehr Freude in deinen Alltag. Ob auf dem Schreibtisch, im Büro oder am Nachttisch – Eilik wird schnell zu einem vertrauten Begleiter für besondere Momente.
Plantbot Upgraded Large Smart Flower Pot Pet Planter Robot with Artificial Intelligence, Time Temperature Display, and Numerous Expressive Animations Based, for Indoor Decoration, Gifts (White)
53 Bewertungen
Plantbot Upgraded Large Smart Flower Pot Pet Planter Robot with Artificial Intelligence, Time Temperature Display, and Numerous Expressive Animations Based, for Indoor Decoration, Gifts (White)
  • 【XL-Größe für gedeihende Pflanzen】Geben Sie Ihren Pflanzen den Raum, den sie verdienen! Unser verbessertes, großes 13,7 cm großes Design bietet Platz für Pflanzen mit einem Durchmesser von bis zu 8,9 cm und damit deutlich mehr Platz für Wurzelwachstum und Pflanzengesundheit im Vergleich zu kleineren, veralteten Modellen. Die Produktabmessungen betragen 13,6 x 13,6 x 13,2 cm und das Gerät wiegt nur 355 g.
Loona KEYI Premium Haustier-Roboter mit Ladestation (Smarte AI ChatGPT-4o, Stimmen- & Gestensteuerung, Echtzeit-Interaktion, Heimüberwachung)
946 Bewertungen
Loona KEYI Premium Haustier-Roboter mit Ladestation (Smarte AI ChatGPT-4o, Stimmen- & Gestensteuerung, Echtzeit-Interaktion, Heimüberwachung)
  • V28 Update - JETZT MIT NEUEN FUNKTIONEN! Als Reaktion auf das Ladeproblem von Loona haben wir das automatische Aufladen 2.0 verbessert. Diese Optimierung hilft Loona, die Ladewege in verschiedenen Szenarien zu erkennen und anzupassen, um die Erfolgsquote beim automatischen Aufladen zu erhöhen. Mobile Hotspots können sich mit Loona verbinden und überwinden WLAN-Einschränkungen, sodass Sie jederzeit und überall mit Loona interagieren können.


Hat Ihnen der Artikel bzw. die News - LONGLEASH-Malware: Chinesisches Proxy-Netz erweitert ORB-Infrastruktur - gefallen? Dann abonnieren Sie uns doch auf Insta: AI News, Tech Trends & Robotics - Instagram - Boltwise

Unseren KI-Morning-Newsletter «Der KI News Espresso» mit den besten KI-News des letzten Tages gratis per eMail - ohne Werbung: Hier kostenlos eintragen!





Folgen Sie aktuellen Beiträge über KI & Robotik auf Twitter, Telegram, Facebook oder LinkedIn!
Hinweis: Teile dieses Textes könnten mithilfe Künstlicher Intelligenz generiert worden sein. Die auf dieser Website bereitgestellten Informationen stellen keine Finanzberatung dar und sind nicht als solche gedacht. Die Informationen sind allgemeiner Natur und dienen nur zu Informationszwecken. Wenn Sie Finanzberatung für Ihre individuelle Situation benötigen, sollten Sie den Rat von einem qualifizierten Finanzberater einholen. IT BOLTWISE® schließt jegliche Regressansprüche aus.









Ergänzungen und Infos bitte an die Redaktion per eMail an de-info[at]it-boltwise.de. Da wir bei KI-erzeugten News und Inhalten selten auftretende KI-Halluzinationen nicht ausschließen können, bitten wir Sie bei Falschangaben und Fehlinformationen uns via eMail zu kontaktieren und zu informieren. Bitte vergessen Sie nicht in der eMail die Artikel-Headline zu nennen: "LONGLEASH-Malware: Chinesisches Proxy-Netz erweitert ORB-Infrastruktur".
Stichwörter AI Artificial Intelligence Backdoor C2 Dns Email Http Incident KI Künstliche Intelligenz Malware Netzwerk Patch Proxy Reverse Security Shell Smtp Socks Tcp Tls Tokens Udp
Alle Märkte in Echtzeit verfolgen - 30 Tage kostenlos testen!

Du hast einen wertvollen Beitrag oder Kommentar zum Artikel "LONGLEASH-Malware: Chinesisches Proxy-Netz erweitert ORB-Infrastruktur" für unsere Leser?

Schreibe einen Kommentar

Deine E-Mail-Adresse wird nicht veröffentlicht. Erforderliche Felder sind mit * markiert

  • Die aktuellen intelligenten Ringe, intelligenten Brillen, intelligenten Uhren oder KI-Smartphones auf Amazon entdecken! (Sponsored)


  • Es werden alle Kommentare moderiert!

    Für eine offene Diskussion behalten wir uns vor, jeden Kommentar zu löschen, der nicht direkt auf das Thema abzielt oder nur den Zweck hat, Leser oder Autoren herabzuwürdigen.

    Wir möchten, dass respektvoll miteinander kommuniziert wird, so als ob die Diskussion mit real anwesenden Personen geführt wird. Dies machen wir für den Großteil unserer Leser, der sachlich und konstruktiv über ein Thema sprechen möchte.

    Du willst nichts verpassen?

    Du möchtest über ähnliche News und Beiträge wie "LONGLEASH-Malware: Chinesisches Proxy-Netz erweitert ORB-Infrastruktur" informiert werden? Neben der E-Mail-Benachrichtigung habt ihr auch die Möglichkeit, den Feed dieses Beitrags zu abonnieren. Wer natürlich alles lesen möchte, der sollte den RSS-Hauptfeed oder IT BOLTWISE® bei Google News wie auch bei Bing News abonnieren.
    Nutze die Google-Suchmaschine für eine weitere Themenrecherche: »LONGLEASH-Malware: Chinesisches Proxy-Netz erweitert ORB-Infrastruktur« bei Google Deutschland suchen, bei Bing oder Google News!


    1.666 Leser gerade online auf IT BOLTWISE
    KI-Jobs