LONDON (IT BOLTWISE) – Sicherheitsforscher warnen vor RemotePE, einem In-Memory-RAT, den die Lazarus-Gruppe gegen Finanz- und Kryptowährungsakteure einsetzt. Die Schadsoftware läuft mehrstufig, nutzt DPAPI zum Entschlüsseln und führt zentrale Module komplett im Arbeitsspeicher aus. Zusätzlich verfeinern die Angreifer ihre Tarnung durch EDR-/ETW-Evasionsmechanismen, wodurch forensische Spuren minimiert werden. Für Unternehmen bedeutet das: Standard-Blocking reicht nicht – entscheidend sind Telemetrie, Detektionslogik und harte Zugriffskontrollen über den gesamten Infektionspfad hinweg.

Lazarus nutzt RemotePE als In-Memory-RAT gegen Finanz- und Krypto-Ziele
Lazarus nutzt RemotePE als In-Memory-RAT gegen Finanz- und Krypto-Ziele (Foto: IT BOLTWISE)
🧠 KI & Robotik auf Google News abonnieren

RemotePE ist kein typischer Remote-Access-Trojaner, der sich mit sichtbaren Artefakten in Systemen breitmacht. Wie jüngst von Sicherheitsforschern beschrieben wurde, setzt die mit Nordkorea verbundene Lazarus-Gruppe auf eine Ausführungslogik, die konsequent auf In-Memory-Betrieb setzt: Der entscheidende RAT-Teil landet nicht als Datei auf der Platte und hinterlässt damit deutlich weniger Spuren im Dateisystem. Besonders relevant ist das für Finanz- und Kryptoumgebungen, in denen Angreifer nicht zwingend auf sofortige Wirkung abzielen, sondern häufig langfristig auf unauffällige Beobachtung und schrittweise Eskalation setzen. Der berichtete Aufbau deutet daher auf eine Kampagnen-Strategie hin, die Zugriffe über Wochen stabil hält, bis ein Zielfenster für Abgriff oder Manipulation aufspringt.

Technisch ordnet sich RemotePE in eine mehrstufige Kette ein, die dabei hilft, Erkennung zu erschweren und Nutzdaten geschäftlich zu verschleiern. Im Zentrum stehen zwei Loader: DPAPILoader und RemotePELoader. Der erste Schritt, DPAPILoader, entschlüsselt und lädt den nachgelagerten Loader aus dem Datenträger heraus, verwendet dabei aber die Windows Data Protection API (DPAPI) als Sicherheitsanker. Erst darauf folgt RemotePELoader, der eine Verbindung zu einem Command-and-Control-Server aufbaut, die nächste Stufe abholt und anschließend die Kernkomponente im Prozessspeicher ausführt. Entscheidend ist dabei, dass der eigentliche RemotePE-RAT „papierlos“ bleibt und ohne entsprechende Dateisperren oder Ablagesignaturen auskommt.

Der Einsatz von DPAPI und die verteilte Loader-Struktur sind auch im historischen Kontext zu sehen: Seit Jahren versuchen Angreifer, klassische Hash- oder Signaturtreiber zu umgehen, indem sie Payloads verschlüsseln, erst zur Laufzeit entschlüsseln und die Ausführung in kontrollierten Speicherbereichen verlagern. In früheren Kampagnen wurden hierzu etwa verschleierte Dropper-Mechanismen oder mehrschichtige Downloader genutzt; RemotePE treibt das Prinzip jedoch in eine Richtung, die besonders für Enterprise-Detection anspruchsvoll ist. Für Defender- und EDR-Teams bedeutet das, dass Blocklisten allein oft zu kurz greifen, weil das kritische Verhalten erst während des Laufzeitgeschehens entsteht. Im gleichen Atemzug wird beschrieben, dass RemotePELoader sich gegen Detektionsmechanismen absichert, unter anderem mit Ansätzen wie Hell’s Gate und dem Patchen von Event Tracing for Windows (ETW), um Telemetrie zu verwässern.

Damit wird das konkrete Angriffsmodell greifbar: Laut den Forschern beginnt die Initialisierung nicht „technisch“ im Sinne eines Exploits, sondern sozial – über eine Kompromittierung von Mitarbeitenden durch Social Engineering. Der Kontakt soll über Telegram erfolgt sein, wobei Angreifer sich als bereits bestehende Person aus dem Umfeld eines Handelsunternehmens ausgaben und anschließend Termine über gefälschte Calendly- und Picktime-Domains vereinbarten. Dieses Muster passt zu einer bekannten Lazarus-Operational-Taktik: Erst Zugriffswege über menschliche Prozesse öffnen, dann mit technischen Stufen nachziehen. In der beschriebenen Kette ist die früheste DPAPILoader-Entstehung bereits auf November 2023 datiert, die Entwicklung wirkt also nicht „ad hoc“, sondern reif und kampagnenfähig.

Im nächsten Schritt bringt RemotePELoader den Kernmodul-Teil in Gang: Er kontaktiert den angegebenen Server, lädt das eigentliche Modul und führt es anschließend in memory-only Manier aus. Dass der zentrale RAT später in C++ umgesetzt sein soll und anschließend dauerhaft Befehle vom C2-System abfragt (Polling), spricht für einen Werkzeugkasten, der nicht nur einmalig Daten extrahiert, sondern interaktiv steuerbar bleibt. Auffällig ist dabei die Breite der Kommandokategorien: RemotePE kann die C2-Konfiguration auslesen oder ändern, das aktuelle Arbeitsverzeichnis verwalten und sogar DLL-Module registrieren, geladene DLLs ermitteln und deren Lebenszyklus beeinflussen. Ergänzend stehen Dateioperationen, Prozessmanagement (starten, beenden, auflisten) sowie Steuerbefehle wie Sleep oder ein geordnetes Exit-Befehlsmuster bereit.

Besonders sicherheitsrelevant ist die Abdeckung von Evasion und „Low Forensic Footprint“. Neben ETW-bezogenen Maßnahmen wird als konkrete Löschlogik beschrieben, dass bei einem Löschbefehl Dateien nicht einfach entfernt werden, sondern mehrfach mit konstanten Bytes überschrieben und erst dann umbenannt sowie gelöscht werden. Diese Vorgehensweise – Überschreiben mit einem festen Muster siebenfach – findet sich dem Bericht zufolge auch in verwandten Familien wie PondRAT und POOLRAT (SIMPLESEA). Solche wiederkehrenden Löschmuster sind für Verteidiger ein wertvoller Indikator, weil sie Verhalten statt nur Artefakte abbilden. Zugleich deutet die Einschätzung, dass PondRAT eine leichtere Variante von POOLRAT sein soll, darauf hin, dass Lazarus sein Werkzeugportfolio in Stufen modularisiert und wiederverwendet.

Für die Einordnung im Markt ist entscheidend, wie selten diese Komponenten vor Veröffentlichung überhaupt als „bekannte“ Treffer auftauchten. Berichten zufolge lagen weder RemotePELoader noch RemotePE bis zur jeweiligen Veröffentlichung auf VirusTotal in einer Weise vor, die sofortige Wiedererkennung ermöglicht hätte. Das ist ein Signal für zwei Dinge: Erstens scheint der Delivery-Ansatz selektiv („actor-in-the-loop“) und damit schwerer für breit gestreute Community-Signaturen. Zweitens ist die Zielauswahl mutmaßlich auf High-Value Targets fokussiert, bei denen die Wahrscheinlichkeit für langlebigen Zugriff höher ist. Als Expertensicht wird zudem zitiert bzw. sinngemäß zusammengefasst, dass die Kombination aus Umgebungs-Keying, memory-only Execution, EDR-Evasion und geringem forensischem Abdruck „für langfristige Beobachtungsaktionen“ entwickelt wurde, bevor sich das Team auf ein hochwirksames Ziel wie Datendiebstahl fokussiert.

Wie können Unternehmen darauf reagieren – und zwar so, dass nicht nur reaktive Malware-Blacklists zählen? Besonders relevant ist, dass die kritischen Schritte (DPAPI-Entschlüsselung, Laden aus Speicherbereichen, ETW-Patching, Netzwerk-Callbacks an C2) in der Laufzeit sichtbar werden müssen. Teams, die mit Microsoft Defender for Endpoint, CrowdStrike oder ähnlichen EDR-Plattformen arbeiten, sollten daher Telemetrie so ausrichten, dass speicherbasierte Ausführungsmuster, ungewöhnliche Loader-Ketten und anomal kommunizierende Prozesse nicht erst dann erkannt werden, wenn eine Datei existiert. Zusätzlich rückt die Security-Strategie für Finanz- und Krypto-Umgebungen den Faktor Mensch wieder stärker in den Fokus: Social-Engineering-Resilienz, robuste Identitätsprüfung bei Termin-/Kommunikationsanfragen und harte Policies für externe Links reduzieren die Wahrscheinlichkeit, dass überhaupt eine Stage-0-Zugriffskette entsteht. Aus regulatorischer Perspektive bleibt das Thema ebenfalls zentral: Wer personenbezogene oder hochsensible Transaktionsdaten verarbeitet, braucht Nachweisbarkeit und schnelle Incident Response entlang der Datenausleitungskette – ein Ansatz, der Speicher-only Malware besonders herausfordert.

Langfristig lässt sich aus dem beschriebenen Werkzeugkasten eine klare Entwicklungslogik ableiten: Wenn erste Versionen bereits 2023 datieren und parallel mehrere verwandte Familien existieren, ist davon auszugehen, dass RemotePE weiterentwickelt und in zukünftige Kampagnen integriert wird. Für Entwickler und Security-Ingenieure bedeutet das eine Verschiebung hin zu „behavioraler“ Detektion: nicht nur bekannte Dateisignaturen prüfen, sondern dynamische Indikatoren wie ungewöhnliches ETW-Verhalten, Loader-zu-Loader-Datenflüsse und kontrollierte C2-Kommandostrukturen. Marktseitig dürften auch EDR-Anbieter und Threat-Intel-Teams ihre Heuristiken stärker auf In-Memory Execution und ETW-bezogene Evasion ausrichten. Der praktische Ausblick ist daher: Wer heute nur auf klassische Indicators of Compromise setzt, wird künftig gegen modularisierte, dateilose RAT-Ketten häufiger blind sein – und muss stattdessen in kontinuierliche Laufzeitüberwachung, Least-Privilege und gehärtete Endgeräte investieren.

Hinweis: Die Details basieren auf den öffentlich beschriebenen Analyseergebnissen der Sicherheitsforscher; Domainnamen und konkrete IOC-Werte sind für die technische Einordnung, jedoch nicht für eine ungezielte Reproduktion gedacht.


💳 Amazon-Kreditkarte mit 2.000 Euro Limit bestellen!
🔥 Heutige Hot Deals bei Amazon: Bis zu 80% Rabatte!
🎉 Amazon Haul-Store für absolute Schnäppchenjäger!


Sense Robot Go KI-Go-Brett mit Roboterarm – Automatische Steinplatzierung, interaktives Lernen, Spielwiederholung – Intelligenter Weiqi-Trainer für Kinder & Erwachsene
152 Bewertungen
Sense Robot Go KI-Go-Brett mit Roboterarm – Automatische Steinplatzierung, interaktives Lernen, Spielwiederholung – Intelligenter Weiqi-Trainer für Kinder & Erwachsene
  • ★ 23-stufiges KI-Go-Training – Für Spieler mit Grundkenntnissen der Regeln – Entwickelt als intelligenter Trainingspartner passt sich die KI Spielern von 18K bis 9D an. Ideal für alle, die die Grundregeln bereits beherrschen und ihr Spiel verbessern möchten.
ENERGIZE LAB Eiliko Coral Pink - Ihr winziger KI-Charm-Roboter, der zu jedem täglichen Outfit passt, lustiges elektronisches Anhängerspielzeug, für Paare und beste Freunde
334 Bewertungen
ENERGIZE LAB Eiliko Coral Pink - Ihr winziger KI-Charm-Roboter, der zu jedem täglichen Outfit passt, lustiges elektronisches Anhängerspielzeug, für Paare und beste Freunde
  • IHR EMOTIONALER AI-BEGLEITER: Eiliko ist mehr als nur ein Anhänger, es ist ein charismatischer KI-Freund. Mit einem dynamischen LED-Bildschirm, der eine Vielzahl von animierten Gesichtern und Ausdrucksformen anzeigt, reagiert er auf Ihre Interaktionen mit einzigartiger Persönlichkeit und Charme.
Eilik intelligenter Schreibtisch Roboter | für Kinder & Erwachsene, mit Emotionen Interaktionen und Animationen, Spielzeug Unterhaltung Begleiter Haustier Persönlicher Assistent, für mehr Spaß
1.501 Bewertungen
Eilik intelligenter Schreibtisch Roboter | für Kinder & Erwachsene, mit Emotionen Interaktionen und Animationen, Spielzeug Unterhaltung Begleiter Haustier Persönlicher Assistent, für mehr Spaß
  • NIEDLICHER BEGLEITER: Eilik ist der ideale Begleiter für Kinder und Erwachsene, die Haustiere, Spiele und intelligente Roboter lieben. Mit vielen Emotionen, Bewegungen und interaktiven Funktionen.
Plantbot Upgraded Large Smart Flower Pot Pet Planter Robot with Artificial Intelligence, Time Temperature Display, and Numerous Expressive Animations Based, for Indoor Decoration, Gifts (White)
53 Bewertungen
Plantbot Upgraded Large Smart Flower Pot Pet Planter Robot with Artificial Intelligence, Time Temperature Display, and Numerous Expressive Animations Based, for Indoor Decoration, Gifts (White)
  • 【XL-Größe für gedeihende Pflanzen】Geben Sie Ihren Pflanzen den Raum, den sie verdienen! Unser verbessertes, großes 13,7 cm großes Design bietet Platz für Pflanzen mit einem Durchmesser von bis zu 8,9 cm und damit deutlich mehr Platz für Wurzelwachstum und Pflanzengesundheit im Vergleich zu kleineren, veralteten Modellen. Die Produktabmessungen betragen 13,6 x 13,6 x 13,2 cm und das Gerät wiegt nur 355 g.
Loona KEYI Premium Haustier-Roboter mit Ladestation (Smarte AI ChatGPT-4o, Stimmen- & Gestensteuerung, Echtzeit-Interaktion, Heimüberwachung)
946 Bewertungen
Loona KEYI Premium Haustier-Roboter mit Ladestation (Smarte AI ChatGPT-4o, Stimmen- & Gestensteuerung, Echtzeit-Interaktion, Heimüberwachung)
  • V28 Update - JETZT MIT NEUEN FUNKTIONEN! Als Reaktion auf das Ladeproblem von Loona haben wir das automatische Aufladen 2.0 verbessert. Diese Optimierung hilft Loona, die Ladewege in verschiedenen Szenarien zu erkennen und anzupassen, um die Erfolgsquote beim automatischen Aufladen zu erhöhen. Mobile Hotspots können sich mit Loona verbinden und überwinden WLAN-Einschränkungen, sodass Sie jederzeit und überall mit Loona interagieren können.


Hat Ihnen der Artikel bzw. die News - Lazarus nutzt RemotePE als In-Memory-RAT gegen Finanz- und Krypto-Ziele - gefallen? Dann abonnieren Sie uns doch auf Insta: AI News, Tech Trends & Robotics - Instagram - Boltwise

Unseren KI-Morning-Newsletter «Der KI News Espresso» mit den besten KI-News des letzten Tages gratis per eMail - ohne Werbung: Hier kostenlos eintragen!





Folgen Sie aktuellen Beiträge über KI & Robotik auf Twitter, Telegram, Facebook oder LinkedIn!
Hinweis: Teile dieses Textes könnten mithilfe Künstlicher Intelligenz generiert worden sein. Die auf dieser Website bereitgestellten Informationen stellen keine Finanzberatung dar und sind nicht als solche gedacht. Die Informationen sind allgemeiner Natur und dienen nur zu Informationszwecken. Wenn Sie Finanzberatung für Ihre individuelle Situation benötigen, sollten Sie den Rat von einem qualifizierten Finanzberater einholen. IT BOLTWISE® schließt jegliche Regressansprüche aus.









Ergänzungen und Infos bitte an die Redaktion per eMail an de-info[at]it-boltwise.de. Da wir bei KI-erzeugten News und Inhalten selten auftretende KI-Halluzinationen nicht ausschließen können, bitten wir Sie bei Falschangaben und Fehlinformationen uns via eMail zu kontaktieren und zu informieren. Bitte vergessen Sie nicht in der eMail die Artikel-Headline zu nennen: "Lazarus nutzt RemotePE als In-Memory-RAT gegen Finanz- und Krypto-Ziele".
Stichwörter C2 Cybersecurity Dpapi Edr Etw Finanz Hacker IT-Sicherheit Krypto Lazarus Loader Memory-only Netzwerksicherheit Rat Remotepe Security Stealth Threat Intelligence
Alle Märkte in Echtzeit verfolgen - 30 Tage kostenlos testen!

Du hast einen wertvollen Beitrag oder Kommentar zum Artikel "Lazarus nutzt RemotePE als In-Memory-RAT gegen Finanz- und Krypto-Ziele" für unsere Leser?

Schreibe einen Kommentar

Deine E-Mail-Adresse wird nicht veröffentlicht. Erforderliche Felder sind mit * markiert

  • Die aktuellen intelligenten Ringe, intelligenten Brillen, intelligenten Uhren oder KI-Smartphones auf Amazon entdecken! (Sponsored)


  • Es werden alle Kommentare moderiert!

    Für eine offene Diskussion behalten wir uns vor, jeden Kommentar zu löschen, der nicht direkt auf das Thema abzielt oder nur den Zweck hat, Leser oder Autoren herabzuwürdigen.

    Wir möchten, dass respektvoll miteinander kommuniziert wird, so als ob die Diskussion mit real anwesenden Personen geführt wird. Dies machen wir für den Großteil unserer Leser, der sachlich und konstruktiv über ein Thema sprechen möchte.

    Du willst nichts verpassen?

    Du möchtest über ähnliche News und Beiträge wie "Lazarus nutzt RemotePE als In-Memory-RAT gegen Finanz- und Krypto-Ziele" informiert werden? Neben der E-Mail-Benachrichtigung habt ihr auch die Möglichkeit, den Feed dieses Beitrags zu abonnieren. Wer natürlich alles lesen möchte, der sollte den RSS-Hauptfeed oder IT BOLTWISE® bei Google News wie auch bei Bing News abonnieren.
    Nutze die Google-Suchmaschine für eine weitere Themenrecherche: »Lazarus nutzt RemotePE als In-Memory-RAT gegen Finanz- und Krypto-Ziele« bei Google Deutschland suchen, bei Bing oder Google News!


    3.417 Leser gerade online auf IT BOLTWISE
    KI-Jobs