KYIV / LONDON (IT BOLTWISE) – Ghostwriter, ein Belarus-naher Angreifer, nutzt Prometheus-Bezüge aus der Ukraine, um über Phishing-Mails kompromittierte Zugänge zu Regierungsorganisationen zu gewinnen. Laut CERT-UA wird die Kette über eine PDF-Attrappe mit ZIP-Download und eine verschleierte JavaScript-Nachladung bis hin zu einer Cobalt-Strike-nahen Endkomponente geführt. Besonders kritisch ist die Datenerfassung direkt über Windows-Systeminformationen, die anschließend per HTTP an ein Command-and-Control-System übertragen wird. Die Behörden warnen zugleich vor einfachen, aber wirksamen Härtungsmaßnahmen, um die initiale Ausführung zu erschweren.

Für ukrainische Regierungsstellen rückt mit dem Ghostwriter-Cluster eine Phishing-Kampagne in den Fokus, die auf den ersten Blick nach einem normalen Dokumenten-Workflow aussieht, bei genauerem Hinsehen aber eine hochpräzise Infektionskette mitführt. Wie aus einem Bericht des CERT-UA hervorgeht, werden Zielorganisationen seit dem Frühjahr 2026 über Absenderkonten kontaktiert, die zuvor kompromittiert wurden. Auffällig ist die inhaltliche Tarnung: Die Köder verweisen auf Prometheus, eine ukrainische Online-Lernplattform, und sollen dadurch bei Empfängern Vertrautheit auslösen. In der Praxis entscheidet sich der weitere Verlauf jedoch nicht an der Betreffzeile, sondern daran, ob die Nutzer die PDF-angelegte Einladung zum ZIP-Download ausführen.
Technisch beginnt die Attacke typischerweise mit einer E-Mail, in der eine PDF-Datei als Einstieg dient. Beim Klick auf den darin eingebetteten Link folgt der Download eines ZIP-Archivs, das wiederum eine JavaScript-Datei nachlädt. Die Rolle dieser Komponente ist zweigeteilt: Einerseits wird ein sogenanntes Decoy-Dokument angezeigt, um das Opfer visuell „beschäftigt“ zu halten und den Eindruck eines harmlosen Vorgangs zu erzeugen. Andererseits schreibt das eigentliche Schadskript eine verschleierte und verschlüsselte Nutzlast namens OYSTERBLUES in die Windows-Registry. Genau dieser Schritt ist in vielen Incident-Reports ein Schlüsselmoment, weil er persistente oder zumindest schwerer erkennbare Ausführung ermöglicht.
Im nächsten Schritt übernimmt OYSTERSHUCK als Modul-Logik, die OYSTERBLUES wieder dekodiert, damit die finale Payload starten kann. Bereits die vorgeschaltete Stufe OYSTERBLUES zielt nicht nur auf eine „einmalige“ Ausführung, sondern auf systemweite Aufklärung: Das Schadprogramm sammelt Angaben wie Computername, Benutzerkonten, Betriebssystemversion, den Zeitpunkt des letzten Bootvorgangs sowie eine Liste laufender Prozesse. Damit können Angreifer später entscheiden, welche Rechte und Pfade im System realistisch nutzbar sind. Die gesammelten Daten werden anschließend über einen HTTP-POST-Aufruf an ein Command-and-Control-System übermittelt, das danach Folgedaten bereitstellt.
Besonders relevant für die Verteidigung ist die Art, wie die nächsten Stufen nachgeladen werden. Laut CERT-UA wartet das C2-System auf weitere Antworten, die wiederum weiteres JavaScript enthalten. Dieses wird dann mithilfe der Funktion eval() ausgeführt – ein Muster, das in vielen Untersuchungen als erhöhtes Risiko gilt, weil es Laufzeit-Codeausführung aus externen Quellen ermöglicht und damit klassische statische Erkennung unterlaufen kann. Als finale Phase wird Cobalt Strike als Zielmechanismus beschrieben; dieses Framework wird in der Praxis häufig als adversary simulation genutzt, ist aber in kompromittierenden Szenarien für Post-Exploitation-Aktivitäten weit verbreitet. Im Vergleich zu „reinen“ Downloadern zeigt sich hier ein klarer Wille zur tieferen Kontrolle nach der anfänglichen Täuschung.
Der Markt- und Bedrohungskontext zeigt zudem, dass es nicht bei einer einzigen Taktik bleibt. Parallel zur Prometheus-bezogenen Phishing-Welle betonte der ukrainische Nationale Sicherheits- und Verteidigungsrat die Verwendung generativer KI-Werkzeuge durch russisch ausgerichtete Akteursgruppen, um Zielprofile zu scouten und Inhalte oder Befehle zu adaptieren. Genannt werden dabei OpenAI ChatGPT und Google Gemini, die in solchen Umgebungen helfen können, Texte schneller zu variieren, Social-Engineering-Varianten zu formulieren und sogar bösartige Kommandos dynamisch anzupassen. Ähnliche Muster kennt die Branche bereits aus früheren Kampagnen, bei denen Angreifer mit KI-gestützter Textgenerierung die Geschwindigkeit und Konsistenz ihrer Spear-Phishing-Operationen erhöhten – ein Ansatz, der auch bei anderen Clustern wie Gamaredon- oder Turla-nahen Vorgehensweisen wiederkehrende Elemente aufweist.
Für Unternehmen und Behörden hat das konkrete Implikationen für Sicherheitsarchitektur und Betriebsprozesse. CERT-UA empfiehlt, zur Reduktion des Ausnutzungsrisikos grundlegende Angriffsflächen-Reduzierung umzusetzen, konkret durch die Einschränkung der Ausführbarkeit von wscript.exe für Standardbenutzerkonten. Das ist aus Sicht der Praxis ein „low-friction“-Schritt: Er adressiert häufig genau die Übergabestelle, über die skriptbasierte Payloads in Windows-Umgebungen starten. Ergänzend lohnt sich die Betrachtung, wie e-Mail- und Dokumenten-Workflows abgesichert werden, etwa durch restriktive Policies für ausführbare Inhalte aus Archiven, durch Zero-Trust-Ansätze für sensible Systeme und durch eine robuste Logging-Strategie für Registry- und Prozessverhalten. Denn das Muster aus Decoy-Anzeige, ZIP-Download, Registry-Schreiben und danach C2-Kommunikation ist zwar spezifisch in der Benennung, aber methodisch wiederverwendbar.
Historisch betrachtet zeigt die Kampagne eine Weiterentwicklung in Richtung modularer Skriptketten und datengetriebener Nachladung. Bereits in früheren Phishing-Wellen wurden PDF-/Link-Köder eingesetzt, doch die Kombination aus Decoy-Mechanismus, Registry-Interaktion und anschließendem eval()-basiertem Nachladen erhöht die Komplexität für Defender. Zudem verdeutlichen Berichte zu kompromittierten RDP- und VPN-Accounts sowie zu supply-chain-nahen Initialzugängen, dass Angreifer häufig mehrere Wege parallel fahren, um die Erfolgswahrscheinlichkeit zu maximieren. Der Rat nennt für das Jahr 2025 als zentrale Einstiegskanäle Social Engineering, Ausnutzung von Schwachstellen, kompromittierte Remote-Zugänge, Angriffe auf Lieferketten und das Einbringen von Backdoors über unlizenzierte Software. Für die organisatorische Security bedeutet das: Monitoring darf nicht nur im Endpoint, sondern muss auch bei Identitäten und Netzwerkpfaden ansetzen.
Für die Zukunft ist der wahrscheinlichste Entwicklungspfad weniger ein „neues“ Tool, sondern eine weitere Automatisierung der Anpassung: KI-gestützte Zielrecherche, Variation der Köderinhalte und dynamische Erstellung von Skriptstufen lassen sich in solche Phishing-Ketten integrieren, ohne dass Angreifer jedes Mal komplett neu entwickeln müssen. Gleiches gilt für Einflussoperationen, die im Umfeld russisch-naher Kampagnen beobachtet wurden, etwa über die Übernahme realer Bluesky-Accounts und das Posten gefälschter Inhalte. Wenn Identitäts- und Kommunikationsräume stärker automatisiert werden, müssen Abwehrteams die Verifikation von Kommunikationswegen und die Korrelation von Sicherheitsereignissen enger verzahnen. Aus Sicht von Entwicklern und Security-Engineering heißt das: Härtungsmaßnahmen wie Policy-basierte Prozesskontrolle, sichere Ausführungsgrenzen für Skripting und eine klare „No eval aus externen Quellen“-Governance werden langfristig an Bedeutung gewinnen.
💳 Amazon-Kreditkarte mit 2.000 Euro Limit bestellen!
🔥 Heutige Hot Deals bei Amazon: Bis zu 80% Rabatte!
🎉 Amazon Haul-Store für absolute Schnäppchenjäger!
- ★ 23-stufiges KI-Go-Training – Für Spieler mit Grundkenntnissen der Regeln – Entwickelt als intelligenter Trainingspartner passt sich die KI Spielern von 18K bis 9D an. Ideal für alle, die die Grundregeln bereits beherrschen und ihr Spiel verbessern möchten.
- IHR EMOTIONALER AI-BEGLEITER: Eiliko ist mehr als nur ein Anhänger, es ist ein charismatischer KI-Freund. Mit einem dynamischen LED-Bildschirm, der eine Vielzahl von animierten Gesichtern und Ausdrucksformen anzeigt, reagiert er auf Ihre Interaktionen mit einzigartiger Persönlichkeit und Charme.
- NIEDLICHER BEGLEITER: Eilik ist der ideale Begleiter für Kinder und Erwachsene, die Haustiere, Spiele und intelligente Roboter lieben. Mit vielen Emotionen, Bewegungen und interaktiven Funktionen.
- 【XL-Größe für gedeihende Pflanzen】Geben Sie Ihren Pflanzen den Raum, den sie verdienen! Unser verbessertes, großes 13,7 cm großes Design bietet Platz für Pflanzen mit einem Durchmesser von bis zu 8,9 cm und damit deutlich mehr Platz für Wurzelwachstum und Pflanzengesundheit im Vergleich zu kleineren, veralteten Modellen. Die Produktabmessungen betragen 13,6 x 13,6 x 13,2 cm und das Gerät wiegt nur 355 g.
- V28 Update - JETZT MIT NEUEN FUNKTIONEN! Als Reaktion auf das Ladeproblem von Loona haben wir das automatische Aufladen 2.0 verbessert. Diese Optimierung hilft Loona, die Ladewege in verschiedenen Szenarien zu erkennen und anzupassen, um die Erfolgsquote beim automatischen Aufladen zu erhöhen. Mobile Hotspots können sich mit Loona verbinden und überwinden WLAN-Einschränkungen, sodass Sie jederzeit und überall mit Loona interagieren können.
- Die besten Bücher rund um KI & Robotik!

- Die besten KI-News kostenlos per eMail erhalten!
- Zur Startseite von IT BOLTWISE® für aktuelle KI-News!
- IT BOLTWISE® kostenlos auf Patreon unterstützen!
- Aktuelle KI-Jobs auf StepStone finden und bewerben!
- Künstliche Intelligenz: Dem Menschen überlegen – wie KI uns rettet und bedroht | Der Neurowissenschaftler, Psychiater und SPIEGEL-Bestsellerautor von »Digitale Demenz«
Du hast einen wertvollen Beitrag oder Kommentar zum Artikel "Prometheus-Phishing setzt Ghostwriter Malware in ukrainischen Behörden ein" für unsere Leser?


#Sophos
Es werden alle Kommentare moderiert!
Für eine offene Diskussion behalten wir uns vor, jeden Kommentar zu löschen, der nicht direkt auf das Thema abzielt oder nur den Zweck hat, Leser oder Autoren herabzuwürdigen.
Wir möchten, dass respektvoll miteinander kommuniziert wird, so als ob die Diskussion mit real anwesenden Personen geführt wird. Dies machen wir für den Großteil unserer Leser, der sachlich und konstruktiv über ein Thema sprechen möchte.
Du willst nichts verpassen?
Du möchtest über ähnliche News und Beiträge wie "Prometheus-Phishing setzt Ghostwriter Malware in ukrainischen Behörden ein" informiert werden? Neben der E-Mail-Benachrichtigung habt ihr auch die Möglichkeit, den Feed dieses Beitrags zu abonnieren. Wer natürlich alles lesen möchte, der sollte den RSS-Hauptfeed oder IT BOLTWISE® bei Google News wie auch bei Bing News abonnieren.
Nutze die Google-Suchmaschine für eine weitere Themenrecherche: »Prometheus-Phishing setzt Ghostwriter Malware in ukrainischen Behörden ein« bei Google Deutschland suchen, bei Bing oder Google News!