LONDON (IT BOLTWISE) – Laut Anthropic nutzt ein mutmaßlich von einem russischen Staat gesponserter Bedrohungsakteur eine KI-gestützte Arbeitskette, um Malware nach Entdeckung automatisch neu zu bauen und wiederzuverteilen. Das Ziel ist, dass statische Signaturen und bekannte Erkennungsregeln weniger zuverlässig greifen. Anthropic beschreibt außerdem eine KI-gestützte Überwachung der Erkennungsleistung sowie Automatisierung bei Domain-Registrierung, Infrastrukturaufbau und Command-and-Control-Operationen. Besonders betroffen seien laut Bericht mehrere Einrichtungen in Ukraine und Europa, darunter Regierungs-, Diplomatie- und Verteidigungsstrukturen.

Russische Akteure nutzen KI, um Malware nach Erkennung automatisch neu aufzubauen
Russische Akteure nutzen KI, um Malware nach Erkennung automatisch neu aufzubauen (Foto: IT BOLTWISE)
🧠 KI & Robotik auf Google News abonnieren

Der Angriff wirkt auf den ersten Blick wie ein klassischer Fall von Malware-Entwicklung – aber die entscheidende Verschiebung liegt in der Geschwindigkeit, mit der Anpassungen nach einer Entdeckung passieren können. Anthropic hat am Donnerstag eine Kampagne beschrieben, die einen Bedrohungsakteur betrifft, der offenbar Künstliche Intelligenz aus dem eigenen Prozess heraus genutzt hat, um eine „AI-assisted workflow“ für den Umgang mit Erkennungen zu etablieren. Konkret geht es dabei nicht nur um das Schreiben oder Optimieren von Code, sondern um einen geschlossenen Kreislauf aus Deployen, Monitoring durch KI und anschließender Rekonstruktion, sobald Sicherheitsprodukte Artefakte erkennen.

Im Zentrum steht dabei eine von Anthropic benannte Cluster-Bezeichnung: GTG-20006 („Generative Threat Group“). Dieser Cluster wurde zudem in größeren Zusammenhängen mit Midnight Blizzard in Verbindung gebracht, das auch als APT29 bzw. Cozy Bear bekannt ist. Laut Anthropic habe der Akteur einen AI-driven Prozess entwickelt, der „automatisch“ Toolkit-Komponenten neu aufbaut und anschließend wieder ausrollt, wenn Signaturen oder statische Erkennungsmethoden anschlagen. Für Defender bedeutet das: Statt nur einmal eine IOC-/Signatur-basierte Sperre zu testen, müssen Teams damit rechnen, dass der Angreifer sein Material nach einer Reaktion schnell genug iteriert, sodass statische Detektionen an Wirkung verlieren.

Technisch lässt sich der beschriebene Ansatz als Erweiterung klassischer „Build-and-Replace“-Konzepte lesen, nur eben mit KI-Assistenz. Anthropic beschreibt, dass Monitoring-Agents die Erkennungsresultate aus Sicht bekannter Sicherheitsprodukte auswerten und daraufhin eine autonom ablaufende Modifikations- und Rebuild-Phase starten. Sobald die Artefakte nicht mehr zuverlässig detektiert werden, werden sie laut Bericht auf „disposable hosting servers“ abgelegt und Opfer per Umleitung auf diese Server gebracht, um die Malware über Phishing-Ketten oder weitere Social- und Manipulationstechniken nachzuladen. Dazu gehören im Bericht ausdrücklich ClickFix-artige Lures sowie DNS-Hijacking-Schemata, die nicht nur den initialen Zugriff erleichtern, sondern auch die spätere Payload-Zustellung.

Besonders eindrucksvoll wird der Bericht, wenn er konkrete Zielbereiche und Schadenspfade verknüpft. Über mehr als 20 Organisationen soll Anthropic zufolge im Rahmen von Reconnaissance und Live-Operationen hinweg systematisch hinweggegriffen worden sein, darunter Regierungsministerien, Verteidigungs- und Nachrichtendienste, Botschaften sowie diplomatische Missionen, Thinktanks und Unternehmen aus dem Verteidigungsumfeld – vor allem in Ukraine und Europa. Die Kampagne soll außerdem in den Nahen Osten ausgeweitet worden sein und maritime Behörden in Asien umfasst haben. Das Muster ergänzt sich zudem mit Hinweisen auf Überschneidungen zu einer weiteren Aktivität („CaptiveCrunch“), die in jüngerer Zeit ebenfalls durch mehrere Sicherheitsanbieter dokumentiert worden sein soll, sodass es nicht wie eine einmalige Aktion wirkt, sondern eher wie ein orchestriertes Portfolio aus Zugriffswegen.

Auch die operativen Delivery-Details zielen auf Breite und Flexibilität: Anthropic beschreibt beispielsweise, dass der Angreifer mindestens drei Hospitality-Provider kompromittiert haben soll, die Hotelgäste-WLAN bereitstellen. Nach diesen Angaben nutzte der Akteur kompromittierte Admin-Zugangsdaten, um DNS-Einträge umzuschreiben und auf eigene Dienste zu zeigen. Gäste, die sich mit dem manipulierten WLAN verbanden, hätten dem Bericht zufolge Traffic, Gerätekennungen und IP-Adressen an Server des Angreifers gesendet bekommen. In der Folge seien ClickFix-ähnliche Köder eingesetzt worden, um unterschiedliche Schadsoftware für verschiedene Plattformen bereitzustellen: für Windows u. a. PowerChrome, WUEngine, Shadow C2, MiniPlasma und CloudSyncSvc; für Android GiftDrop sowie eine rebrandete Variante namens GiftsExpress; für iOS DarkSword. Ergänzend soll der Akteur gestohlene Daten aus Hotelmanagement-Systemen und von einzelnen Geräten ausgewertet haben, um weitere Zielpersonen zu identifizieren – etwa Personen mit Bezug zu Ukraine, darunter Regierungskontakte und Hersteller von Drohnen.

Für den Markt und die Security-Industrie liegt die eigentliche Folgefrage weniger in der Frage „welche Familie von Malware“, sondern in der Frage, wie gut sich Abwehrstrategien gegen KI-betriebene Anpassungsketten wappnen lassen. Wenn der Angreifer nach Entdeckung automatisch neu baut, verschiebt sich das Kostenverhältnis („AI has inverted the cost back onto defenders“), weil Verteidiger nicht nur eine einzige Erkennung entwickeln, sondern laufend nachziehen müssen. Anthropic beschreibt zudem weitere KI-gestützte Schritte wie das Registrieren von Domains, das Vorbereiten der Hosting-Infrastruktur für Phishing, das Ausliefern der Nachrichten und das Monitoring der Command-and-Control-Kanäle auf erfolgreiche Kompromittierung. Daneben werden im Bericht auch Mechanismen genannt, mit denen Kontenübernahmen vorbereitet werden sollen, etwa das Ausnutzen von Authorization-Lücken in Kamera-Streaming-Interfaces, um Nutzer zu enumerieren und Token abzugreifen, die Zugriff auf Live-Streams ermöglichen.

Am Ende bleiben gleich mehrere Handlungsimplikationen für Unternehmen: Erstens müssen Security-Teams weniger auf statische Detektionen als „einmalige Antwort“ setzen und stärker auf mehrschichtige Strategien ausverlagern, die auch bei wiederholtem Rebuild funktionieren. Zweitens wird das Monitoring von Infrastrukturindikatoren wichtiger, weil der Bericht zeigt, dass Domain- und Hosting-Aspekte nicht nur „Nebenrolle“ spielen, sondern integraler Bestandteil der KI-gestützten Prozesskette sind. Drittens rückt der Schutz von Identitäten und Session-Zugriffen in den Vordergrund, weil im Bericht unter anderem Token-Diebstahl im Microsoft-Ökosystem sowie die Manipulation von DNS und Konten als wiederkehrende Bausteine auftauchen. Für die Praxis heißt das: Wer nur auf Signaturen und Einmal-Blocklisten setzt, läuft Gefahr, den Angriffstaktik-Wechsel zu spät zu sehen – und genau diesen Effekt beschreibt Anthropic als Kostenverschiebung zugunsten des Angreifers.


💳 Amazon-Kreditkarte mit 2.000 Euro Limit bestellen!
🔥 Heutige Hot Deals bei Amazon: Bis zu 80% Rabatte!
🎉 Amazon Haul-Store für absolute Schnäppchenjäger!


Sense Robot Go KI-Go-Brett mit Roboterarm – Automatische Steinplatzierung, interaktives Lernen, Spielwiederholung – Intelligenter Weiqi-Trainer für Kinder & Erwachsene
152 Bewertungen
Sense Robot Go KI-Go-Brett mit Roboterarm – Automatische Steinplatzierung, interaktives Lernen, Spielwiederholung – Intelligenter Weiqi-Trainer für Kinder & Erwachsene
  • ★ 23-stufiges KI-Go-Training – Für Spieler mit Grundkenntnissen der Regeln – Entwickelt als intelligenter Trainingspartner passt sich die KI Spielern von 18K bis 9D an. Ideal für alle, die die Grundregeln bereits beherrschen und ihr Spiel verbessern möchten.
ENERGIZE LAB Eiliko Coral Pink - Ihr winziger KI-Charm-Roboter, der zu jedem täglichen Outfit passt, lustiges elektronisches Anhängerspielzeug, für Paare und beste Freunde
334 Bewertungen
ENERGIZE LAB Eiliko Coral Pink - Ihr winziger KI-Charm-Roboter, der zu jedem täglichen Outfit passt, lustiges elektronisches Anhängerspielzeug, für Paare und beste Freunde
  • IHR EMOTIONALER AI-BEGLEITER: Eiliko ist mehr als nur ein Anhänger, es ist ein charismatischer KI-Freund. Mit einem dynamischen LED-Bildschirm, der eine Vielzahl von animierten Gesichtern und Ausdrucksformen anzeigt, reagiert er auf Ihre Interaktionen mit einzigartiger Persönlichkeit und Charme.
Eilik – Interaktiver Desktop Roboter mit Persönlichkeit, lebendigen Animationen & Reaktionen, Touch-Steuerung, Mini-Spiele, emotionaler Roboter Freund und besonderes Geschenk für Kinder & Erwachsene
1.501 Bewertungen
Eilik – Interaktiver Desktop Roboter mit Persönlichkeit, lebendigen Animationen & Reaktionen, Touch-Steuerung, Mini-Spiele, emotionaler Roboter Freund und besonderes Geschenk für Kinder & Erwachsene
  • 【MEHR LEBEN FÜR DEINEN SCHREIBTISCH】 Lerne Eilik kennen – deinen kleinen Roboter-Freund mit Persönlichkeit. Mit liebevollen Animationen, ausdrucksstarken Reaktionen und spielerischen Interaktionen bringt Eilik mehr Freude in deinen Alltag. Ob auf dem Schreibtisch, im Büro oder am Nachttisch – Eilik wird schnell zu einem vertrauten Begleiter für besondere Momente.
Plantbot Upgraded Large Smart Flower Pot Pet Planter Robot with Artificial Intelligence, Time Temperature Display, and Numerous Expressive Animations Based, for Indoor Decoration, Gifts (White)
53 Bewertungen
Plantbot Upgraded Large Smart Flower Pot Pet Planter Robot with Artificial Intelligence, Time Temperature Display, and Numerous Expressive Animations Based, for Indoor Decoration, Gifts (White)
  • 【XL-Größe für gedeihende Pflanzen】Geben Sie Ihren Pflanzen den Raum, den sie verdienen! Unser verbessertes, großes 13,7 cm großes Design bietet Platz für Pflanzen mit einem Durchmesser von bis zu 8,9 cm und damit deutlich mehr Platz für Wurzelwachstum und Pflanzengesundheit im Vergleich zu kleineren, veralteten Modellen. Die Produktabmessungen betragen 13,6 x 13,6 x 13,2 cm und das Gerät wiegt nur 355 g.
Loona KEYI Premium Haustier-Roboter mit Ladestation (Smarte AI ChatGPT-4o, Stimmen- & Gestensteuerung, Echtzeit-Interaktion, Heimüberwachung)
946 Bewertungen
Loona KEYI Premium Haustier-Roboter mit Ladestation (Smarte AI ChatGPT-4o, Stimmen- & Gestensteuerung, Echtzeit-Interaktion, Heimüberwachung)
  • V28 Update - JETZT MIT NEUEN FUNKTIONEN! Als Reaktion auf das Ladeproblem von Loona haben wir das automatische Aufladen 2.0 verbessert. Diese Optimierung hilft Loona, die Ladewege in verschiedenen Szenarien zu erkennen und anzupassen, um die Erfolgsquote beim automatischen Aufladen zu erhöhen. Mobile Hotspots können sich mit Loona verbinden und überwinden WLAN-Einschränkungen, sodass Sie jederzeit und überall mit Loona interagieren können.


Hat Ihnen der Artikel bzw. die News - Russische Akteure nutzen KI, um Malware nach Erkennung automatisch neu aufzubauen - gefallen? Dann abonnieren Sie uns doch auf Insta: AI News, Tech Trends & Robotics - Instagram - Boltwise

Unseren KI-Morning-Newsletter «Der KI News Espresso» mit den besten KI-News des letzten Tages gratis per eMail - ohne Werbung: Hier kostenlos eintragen!





Folgen Sie aktuellen Beiträge über KI & Robotik auf Twitter, Telegram, Facebook oder LinkedIn!
Hinweis: Teile dieses Textes könnten mithilfe Künstlicher Intelligenz generiert worden sein. Die auf dieser Website bereitgestellten Informationen stellen keine Finanzberatung dar und sind nicht als solche gedacht. Die Informationen sind allgemeiner Natur und dienen nur zu Informationszwecken. Wenn Sie Finanzberatung für Ihre individuelle Situation benötigen, sollten Sie den Rat von einem qualifizierten Finanzberater einholen. IT BOLTWISE® schließt jegliche Regressansprüche aus.









Ergänzungen und Infos bitte an die Redaktion per eMail an de-info[at]it-boltwise.de. Da wir bei KI-erzeugten News und Inhalten selten auftretende KI-Halluzinationen nicht ausschließen können, bitten wir Sie bei Falschangaben und Fehlinformationen uns via eMail zu kontaktieren und zu informieren. Bitte vergessen Sie nicht in der eMail die Artikel-Headline zu nennen: "Russische Akteure nutzen KI, um Malware nach Erkennung automatisch neu aufzubauen".
Stichwörter AI Anthropic Apts Artificial Intelligence Command-and-control Cyber-Security Cybersecurity Dns-hijacking Gtg-20006 Hacker IT-Sicherheit KI Künstliche Intelligenz Malware Netzwerksicherheit Phishing Threat Actor
Alle Märkte in Echtzeit verfolgen - 30 Tage kostenlos testen!

Du hast einen wertvollen Beitrag oder Kommentar zum Artikel "Russische Akteure nutzen KI, um Malware nach Erkennung automatisch neu aufzubauen" für unsere Leser?

Schreibe einen Kommentar

Deine E-Mail-Adresse wird nicht veröffentlicht. Erforderliche Felder sind mit * markiert

  • Die aktuellen intelligenten Ringe, intelligenten Brillen, intelligenten Uhren oder KI-Smartphones auf Amazon entdecken! (Sponsored)


  • Es werden alle Kommentare moderiert!

    Für eine offene Diskussion behalten wir uns vor, jeden Kommentar zu löschen, der nicht direkt auf das Thema abzielt oder nur den Zweck hat, Leser oder Autoren herabzuwürdigen.

    Wir möchten, dass respektvoll miteinander kommuniziert wird, so als ob die Diskussion mit real anwesenden Personen geführt wird. Dies machen wir für den Großteil unserer Leser, der sachlich und konstruktiv über ein Thema sprechen möchte.

    Du willst nichts verpassen?

    Du möchtest über ähnliche News und Beiträge wie "Russische Akteure nutzen KI, um Malware nach Erkennung automatisch neu aufzubauen" informiert werden? Neben der E-Mail-Benachrichtigung habt ihr auch die Möglichkeit, den Feed dieses Beitrags zu abonnieren. Wer natürlich alles lesen möchte, der sollte den RSS-Hauptfeed oder IT BOLTWISE® bei Google News wie auch bei Bing News abonnieren.
    Nutze die Google-Suchmaschine für eine weitere Themenrecherche: »Russische Akteure nutzen KI, um Malware nach Erkennung automatisch neu aufzubauen« bei Google Deutschland suchen, bei Bing oder Google News!


    806 Leser gerade online auf IT BOLTWISE
    KI-Jobs