LONDON (IT BOLTWISE) – Sicherheitsforscher beschreiben, wie Angreifer „EDR-Killer“ zunehmend als vermietete Angriffswerkzeuge ausrollen. Beispiele reichen von BYOVD-Ketten mit manipulierten Treibern bis zu Linux-Backdoors, die sich als Kernel-Worker tarnen. Parallel werden Lücken wie in Microsoft Exchange Server gezielt für „Half-Click“-Angriffe ausgenutzt. Für Unternehmen wird damit weniger „Tooling“, sondern vor allem robuste Erkennung und Patch-Disziplin entscheidend.

Die aktuelle Bedrohungslage fällt vor allem wegen eines Musters auf: Angreifer behandeln EDR-Umgebungen (Endpoint Detection and Response) nicht mehr nur als Hürde, sondern als direktes Ziel. In der Praxis heißt das, dass Schadsoftware und zugehörige Payloads immer häufiger darauf ausgelegt sind, Erkennungsketten zu unterbrechen, Administratoren zu verwirren und Logs zu verwischen. Dass dieses Vorgehen nicht auf einzelne „Spezialteams“ beschränkt bleibt, zeigen mehrere voneinander getrennte Beobachtungen, die sich in einem gemeinsamen Nenner treffen: Kernel-Exploits, manipulative Treiber und prozessnahe Tarnung werden zunehmend professionalisiert.
Ein konkretes Beispiel liefert die Beschreibung eines Vorfalls mit einer „Bring Your Own Vulnerable Driver“-Kette (BYOVD) aus dem Umfeld einer chinesischen Cyberkriminalitätsgruppe. Nach den Angaben nutzen die Angreifer Ende Juli einen Einstieg über eine Phishing-Mail, die als Rechnung getarnt ist. Der Empfänger lädt anschließend eine ZIP-Datei von vermeintlich legitimen Cloud-Plattformen herunter; über DLL-Sideloading umgehen die Täter dabei Schutzmechanismen und schleusen Schadcode ein. Als Endziel wird eine Backdoor identifiziert, die mit einer doppelten Watchdog-Struktur dauerhaft im System verankert wird – ein Ansatz, der sicherstellt, dass ein Neustart oder ein abgestürzter Prozess nicht automatisch zur Bereinigung führt.
Auch auf Linux-Seite verschiebt sich der Fokus in Richtung tiefer Systemintegration. Eine China-nahe Gruppe setzt dabei auf eine modifizierte Variante eines RAT-Ökosystems, die als Kernel-Worker-Prozess wie „kworker/12:12“ tarnt. Der praktische Effekt ist weniger „magische Unsichtbarkeit“ als vielmehr Erwartungsmanagement: Administratoren sehen zunächst einen Prozess, der in der Form zum Betriebssystem passt, während die eigentliche Funktion als Backdoor im Hintergrund arbeitet. Ergänzend wird der Schadcode per Dropper entpackt und das ursprünglich übergebene Programm anschließend gelöscht, um Spuren zu verwischen. Besonders relevant für Betriebsteams ist zudem, dass die Konfiguration verschlüsselt in einer Umgebungsvariable liegt und die Kommunikation mit den Steuerservern über proxyfähige Verbindungen läuft – das erschwert sowohl Netzdeduktion als auch einfache Blocklisten.
Die Bedrohung gewinnt dadurch eine weitere Schicht: Werkzeuge, die früher als „Elite“-Zubehör einzelner Akteure galten, werden kommerzialisiert. Die Darstellung zu Phantom Mantis (zuvor ArmCorp) beschreibt einen Dienst namens LARVA-368, der „EDR-Killer“-Pakete maßgeschneidert bereitstellt. Das Tool G13 soll nach rund 180 Sicherheits- und Verwaltungsprozessen suchen und sie per Kernel-Befehle beenden; falls das nicht gelingt, greifen Speicher-Manipulationstechniken. Parallel wird ein anderer Dienstleister genannt, der seit Herbst 2025 mit monatlichen Mietpreisen von 450 bis 2.000 Euro Funktionen vermietet, um Erkennung bei Schadsoftware wie Agent Tesla und Remcos RAT zu umgehen. Genannt werden zudem Zielbereiche wie Steuerberater und Finanzteams in Indien – ein Hinweis darauf, dass kommerzielle Bausteine oft genau dort zum Einsatz kommen, wo standardisierte Arbeitsabläufe und E-Mail-basierte Prozesse große Angriffsflächen bieten.
Während auf Endpoint-Ebene Tarnung und Auslöschung dominieren, zeigt auf Infrastruktur-Ebene ein weiteres Beispiel, wie schnell „Konfiguration statt Code“ zum Einfallstor wird. Russischen Akteuren der Gruppe TA488 werden aktive Angriffe auf eine Schwachstelle mit maximalem Schweregrad in Microsoft Exchange Server zugeschrieben. Die als CVE-2026-42897 bezeichnete Lücke ermöglicht einen „Half-Click“-Angriff, bei dem bereits das Öffnen einer E-Mail in Outlook Web Access genügt, um einen kompromittierenden Zustand herzustellen. Danach wird OWAReaper installiert, ein JavaScript-basiertes Browser-Implant, das Anmeldedaten und OAuth-Tokens stiehlt. Zwar wurde im Juli ein Patch veröffentlicht, doch ungepatchte Server bleiben laut Darstellung bevorzugte Ziele – und genau an dieser Stelle entscheidet die operative Realität: Zeitfenster zwischen Patchfreigabe, Rollout und tatsächlicher Abdeckung werden bei Angreifern oft als „Planungsparameter“ ausgenutzt.
Damit verschmelzen technische und organisatorische Fragen. Sicherheitsforscher beobachten außerdem einen Trend zur bewussten Privilegienabsenkung: Wer Root-Zugriff auf Linux-Server erlangt hat, wechselt gezielt in niedrigere Rechte, um in legitimen Prozessketten wie sshd unterzutauchen. Eine Untersuchung von Group-IB habe diesen Ansatz Ende Juli auch bei einer Monero-Mining-Kampagne beschrieben. Für die Verteidigung bedeutet das, dass „Root entdeckt“ nicht automatisch „Angriff beendet“ heißt, weil sich die Ausführung danach in weniger auffällige Rollen verlagern kann. Dass verspätete Reaktion realen Schaden erzeugt, unterstreicht ein Fall aus Südkorea: Die Datenschutzbehörde verhängte gegen KT Corp eine Geldstrafe von umgerechnet rund 39 Millionen Euro, nachdem die BPFDoor-Malware fast ein Jahr lang auf 38 Servern aktiv gewesen war, ohne dass der Vorfall gemeldet wurde.
Für IT-Leiter und Security-Teams lässt sich aus den geschilderten Mustern eine klare Priorisierung ableiten. Erstens braucht es eine Patch- und Exfiltrationsstrategie, die nicht erst beim nächsten Incident greift: Gerade Exchange- und OWA-nahe Angriffe zeigen, wie stark „Half-Click“-Szenarien von der echten Serverabdeckung abhängen. Zweitens reicht klassische EDR-Signaturarbeit nicht; Kernel-Nähe (BYOVD), Prozess-Tarnung (Kernel-Worker-Ähnlichkeit) und verschlüsselte Konfiguration in Umgebungsvariablen sprechen dafür, Ereignisse über mehrere Ebenen zu korrelieren – Betriebssystem, Prozessverhalten und Kommunikationspfade. Drittens sollten Unternehmen Annahmen über „Sichtbarkeit“ neu kalibrieren: Wenn Angreifer EDR gezielt deaktivieren oder beenden, muss die Detektion breiter aufgestellt sein, etwa durch Telemetrie, die nicht ausschließlich von der lokal betroffenen Security-Schicht abhängt. So wird aus dem reinen „Toolwechsel“ eine robustere Angriffsresilienz – genau das, was bei kommerzialisierten EDR-Killern und modularen Angriffspaketen künftig den Unterschied macht.
💳 Amazon-Kreditkarte mit 2.000 Euro Limit bestellen!
🔥 Heutige Hot Deals bei Amazon: Bis zu 80% Rabatte!
🎉 Amazon Haul-Store für absolute Schnäppchenjäger!
- ★ 23-stufiges KI-Go-Training – Für Spieler mit Grundkenntnissen der Regeln – Entwickelt als intelligenter Trainingspartner passt sich die KI Spielern von 18K bis 9D an. Ideal für alle, die die Grundregeln bereits beherrschen und ihr Spiel verbessern möchten.
- IHR EMOTIONALER AI-BEGLEITER: Eiliko ist mehr als nur ein Anhänger, es ist ein charismatischer KI-Freund. Mit einem dynamischen LED-Bildschirm, der eine Vielzahl von animierten Gesichtern und Ausdrucksformen anzeigt, reagiert er auf Ihre Interaktionen mit einzigartiger Persönlichkeit und Charme.
- 【MEHR LEBEN FÜR DEINEN SCHREIBTISCH】 Lerne Eilik kennen – deinen kleinen Roboter-Freund mit Persönlichkeit. Mit liebevollen Animationen, ausdrucksstarken Reaktionen und spielerischen Interaktionen bringt Eilik mehr Freude in deinen Alltag. Ob auf dem Schreibtisch, im Büro oder am Nachttisch – Eilik wird schnell zu einem vertrauten Begleiter für besondere Momente.
- 【XL-Größe für gedeihende Pflanzen】Geben Sie Ihren Pflanzen den Raum, den sie verdienen! Unser verbessertes, großes 13,7 cm großes Design bietet Platz für Pflanzen mit einem Durchmesser von bis zu 8,9 cm und damit deutlich mehr Platz für Wurzelwachstum und Pflanzengesundheit im Vergleich zu kleineren, veralteten Modellen. Die Produktabmessungen betragen 13,6 x 13,6 x 13,2 cm und das Gerät wiegt nur 355 g.
- V28 Update - JETZT MIT NEUEN FUNKTIONEN! Als Reaktion auf das Ladeproblem von Loona haben wir das automatische Aufladen 2.0 verbessert. Diese Optimierung hilft Loona, die Ladewege in verschiedenen Szenarien zu erkennen und anzupassen, um die Erfolgsquote beim automatischen Aufladen zu erhöhen. Mobile Hotspots können sich mit Loona verbinden und überwinden WLAN-Einschränkungen, sodass Sie jederzeit und überall mit Loona interagieren können.
- Die besten Bücher rund um KI & Robotik!

- Die besten KI-News kostenlos per eMail erhalten!
- Zur Startseite von IT BOLTWISE® für aktuelle KI-News!
- IT BOLTWISE® kostenlos auf Patreon unterstützen!
- Aktuelle KI-Jobs auf StepStone finden und bewerben!
- Künstliche Intelligenz: Dem Menschen überlegen – wie KI uns rettet und bedroht | Der Neurowissenschaftler, Psychiater und SPIEGEL-Bestsellerautor von »Digitale Demenz«
Du hast einen wertvollen Beitrag oder Kommentar zum Artikel "Phantom Mantis & Co.: EDR-Killer als Dienst bedroht Unternehmen" für unsere Leser?


#Sophos
Es werden alle Kommentare moderiert!
Für eine offene Diskussion behalten wir uns vor, jeden Kommentar zu löschen, der nicht direkt auf das Thema abzielt oder nur den Zweck hat, Leser oder Autoren herabzuwürdigen.
Wir möchten, dass respektvoll miteinander kommuniziert wird, so als ob die Diskussion mit real anwesenden Personen geführt wird. Dies machen wir für den Großteil unserer Leser, der sachlich und konstruktiv über ein Thema sprechen möchte.
Du willst nichts verpassen?
Du möchtest über ähnliche News und Beiträge wie "Phantom Mantis & Co.: EDR-Killer als Dienst bedroht Unternehmen" informiert werden? Neben der E-Mail-Benachrichtigung habt ihr auch die Möglichkeit, den Feed dieses Beitrags zu abonnieren. Wer natürlich alles lesen möchte, der sollte den RSS-Hauptfeed oder IT BOLTWISE® bei Google News wie auch bei Bing News abonnieren.
Nutze die Google-Suchmaschine für eine weitere Themenrecherche: »Phantom Mantis & Co.: EDR-Killer als Dienst bedroht Unternehmen« bei Google Deutschland suchen, bei Bing oder Google News!