LONDON / LONDON (IT BOLTWISE) – Eine neue Malware-Familie namens SharkLoader wird im StrikeShark-Kampagnenkontext beobachtet, die Cobalt Strike Beacon auf kompromittierten Rechnern nachlädt. Laut Kaspersky zielt die Aktion breit auf diplomatische Einrichtungen, Behörden und Softwareunternehmen in mehreren Ländern. Entscheidend ist der technische Einstieg: Verwundbarkeiten in Exchange Server, Openfire und GeoServer werden als opportunistische Hebel genutzt. Damit rückt die Frage in den Fokus, wie Unternehmen ihre Internet-Exponierung, Patch-Prozesse und ihre Detektion gegen DLL-Umgehung konsequent absichern.

Eine neu beobachtete Angriffskampagne bringt eine zuvor undokumentierte Malware-Familie namens SharkLoader ins Spiel, die als Loader für das Nachladen von Cobalt Strike Beacon auf kompromittierten Hosts dient. Die Aktivitäten werden von Kaspersky unter dem Namen StrikeShark geführt. Auffällig ist dabei weniger die reine Existenz eines weiteren Payload-Kettenbausteins, sondern das Zusammenspiel aus mehreren Eingangsvektoren, breit gestreuter Zielauswahl und einer post-kompromittierenden Phase, die stark auf Reconnaissance und Credential-Theft ausgerichtet ist. So meldet der Bericht Opfer bei einer diplomatischen Organisation in Indonesien, Behörden in Taiwan sowie Softwareentwicklungsteams in mehreren Ländern.
Aus technischer Sicht beginnt die Kampagne mit unterschiedlichen Initial-Access-Pfade. Für den indonesischen Zielkontext wird die Ausnutzung bekannter Exchange-Server-Schwächen wie CVE-2021-26855 (ProxyLogon) beschrieben. In Taiwan soll der Zugriff über eine Pfad-Traversal-Schwachstelle in Openfire (CVE-2023-32315) zustande kommen. Für einen Angriff auf eine kolumbianische Organisation nennt der Bericht dagegen einen kritischen Remote-Code-Execution-Bug in GeoServer (CVE-2024-36401). Diese Mischung wirkt weniger wie ein „einfaches“ Tooling-Feuerwerk, sondern eher wie eine opportunistische Ausnutzung von IT-Altlasten, die in vielen Umgebungen nach Patch-Lücken weiterhin bestehen.
Nach dem ersten Fußfassen wird Persistence vorbereitet, ohne dass SharkLoader zwingend eingebaute Dauermechanismen mitliefert. Laut Analyse setzen die Betreiber Registry-Run-Keys und geplante Tasks ein, um das Laden von „SystemSettings.exe“ auszulösen – teils beim Login eines Benutzers, teils auch unabhängig davon, ob eine Session aktiv ist. Bevor jedoch weitere Schritte erfolgen, durchläuft die Kampagne eine umfangreiche Informationsbeschaffung: Active-Directory-Enumeration, das Abgreifen von Credentials über gezieltes Ausspielen des LSASS-Prozesses sowie die Sammlung der NTDS-Datenbankdatei. Ergänzend kommen Open-Source-Scanner wie FScan sowie weitere Tools zur Seitwärts- und Informationssuche zum Einsatz.
Der eigentliche technische Clou liegt im Ausführungsweg innerhalb der Windows-DLL-Ladeprozesse. SharkLoader wird als „SystemSettings.dll“ nachgeladen und bedient sich eines Ansatzes, der als „Perfect DLL Hijacking“ beschrieben wird. Dieses Muster wurde bereits im Kontext von Elliot Killick im Oktober 2023 erläutert: Die Malware versucht dabei, den Windows Loader Lock zu umgehen, der den gleichzeitigen Zustrom beim Laden und Entladen von DLLs systemweit koordiniert. Praktisch bedeutet das: Der Code ist so gestaltet, dass er zunächst verschlüsselte beziehungsweise abgeleitete Inhalte dekryptet und anschließend nachlädt, bevor die eigentliche Payload in einen kontrollierten Ausführungskontext kommt.
Die Kette sieht konkret so aus, dass SharkLoader „DscCoreR.mui“ entschlüsselt, danach zum Entpacken und Laden von Cobalt Strike Beacon nutzt und dafür einen neuen Thread in einem suspendierten Zustand vorbereitet. Anschließend werden zwei weitere Komponenten ins Spiel gebracht. „SyncRes.dat“ installiert laut Bericht mehrere Windows-API-Hooks über Microsoft Detours, um Exceptions im Laufzeitverhalten auszuwerten. Die zweite Komponente, eine „MinHook“-DLL, hookt insbesondere VirtualAlloc und Sleep: Beacon-Code wird so in einen Speicherbereich kopiert, während das Sleep-Verhalten als Trigger dient, vermutlich um Speicheranalyse-Mechanismen zu irritieren, die typischerweise RWX-Codebereiche in Speichern scannen. Am Ende wird mit ResumeThread der suspendierte Thread freigegeben, sodass das Beacon-Auftreten startet.
Für Unternehmen ist diese Ausführungsstrategie relevant, weil sie Detektionslogiken in vielen SOC-Setups herausfordert. Wer nur auf „klassische“ Indikatoren wie sichtbares RWX-Memory-Patterning oder statische Signaturen schaut, läuft Gefahr, genau an dieser Stelle Lücken zu haben. Entscheidend sind daher Telemetrie-Pfade, die neben dem Dateihandel auch Prozess- und API-Verhalten korrelieren: etwa ungewöhnliche DLL-Load-Sequenzen rund um „SystemSettings.exe“ beziehungsweise „SystemSettings.dll“, Hooks rund um VirtualAlloc und Sleep sowie Detours-/MinHook-typische Signaturen im Runtime-Trace. Im Vergleich dazu setzen viele andere Cobalt-Strike-lastige Kampagnen eher auf weniger raffinierte Loader-Methoden oder direktes Beacon-Dropper-Verhalten, was bei gleichzeitiger Netzwerksegmentierung und strikter Patch-Disziplin häufig früher sichtbar wird.
Im Markt steht Cobalt Strike seit Jahren im Zentrum gegnerischer Toolchains, weil es Operatoren für Post-Exploitation-Workflows sehr viel Automatisierung und Steuerbarkeit bietet. Als „Kompetitor“ im weiteren Sinne gilt dabei weniger ein anderes Produkt, sondern der generische Wettbewerb zwischen Loader- und Execution-Techniken: Malware nutzt häufig entweder etablierte Frameworks wie Metasploit-ähnliche Muster für Initial Execution oder entwickelt eigene Umgehungsmechanismen für OS-Locks, um EDR-Layer zu überlisten. In der Kaspersky-Einschätzung wird zudem erwähnt, dass die Betreiber verschiedene „Open-Source Post-Compromise Tools“ verwenden, häufig von chinesischsprachigen Entwicklern. Das legt nahe, dass StrikeShark eher aus einem Baukasten-Prinzip heraus agiert und weniger aus einer monolithischen, exklusiven Plattform.
Auch die Anzeichen auf Opportunismus sind für die Risikobewertung zentral: Der Bericht beschreibt, dass die Betreiber öffentlich verfügbare Proof-of-Concept-Exploits nutzen könnten, die auf GitHub oder ähnlichen Plattformen gehostet sind. Gleichzeitig kommen Installer-ähnliche Köder sowie teilweise decoy PDFs zum Einsatz, die Opfer dazu bewegen sollen, die Payload auszuführen, etwa wenn „Droppers“ als legitime Software-Installer wie „Google Update“ oder „Cisco AnyConnect“ getarnt sind. Das bedeutet nicht automatisch, dass alle Opfer denselben Einstieg erleben – aber es erhöht die Wahrscheinlichkeit, dass viele Umgebungen ohne saubere Angriffsflächenverwaltung betroffen sein könnten. In einem solchen Setting reicht es selten, nur einzelne CVEs zu schließen: Patch-Programmierung, Angriffsflächeninventar und Deaktivierung unnötiger Exposed Services müssen zusammenkommen.
Für die Zukunft ist die wichtigste Implikation wahrscheinlich die Verschiebung hin zu stärker verhaltensbasierten Schutzkonzepten. Selbst ohne aktive Datenexfiltration im beobachteten Zeitraum bleibt das strategische Zielprofil plausibel, weil die Zielgruppen aus Regierung, Diplomatie und Softwareentwicklung auf Spionage oder auf das Sammeln von proprietärem Know-how hindeuten. Gleichzeitig lässt der Einsatz von Cobalt Strike und den erwähnten Modulen erkennen, dass Datenabzug später nachgezogen werden könnte. Branchenexperten verweisen in solchen Fällen häufig darauf, dass frühe Reconnaissance und Credential-Theft oft die eigentliche „Vorarbeit“ für spätere Stadien sind. Damit sollten Teams ihre Detection-Engineering-Roadmaps auf API-Hooking- und Memory-Execution-Anomalien ausrichten und die Identity-Telemetrie (LSASS/NTDS-bezogene Zugriffe) priorisieren.
💳 Amazon-Kreditkarte mit 2.000 Euro Limit bestellen!
🔥 Heutige Hot Deals bei Amazon: Bis zu 80% Rabatte!
🎉 Amazon Haul-Store für absolute Schnäppchenjäger!
- ★ 23-stufiges KI-Go-Training – Für Spieler mit Grundkenntnissen der Regeln – Entwickelt als intelligenter Trainingspartner passt sich die KI Spielern von 18K bis 9D an. Ideal für alle, die die Grundregeln bereits beherrschen und ihr Spiel verbessern möchten.
- IHR EMOTIONALER AI-BEGLEITER: Eiliko ist mehr als nur ein Anhänger, es ist ein charismatischer KI-Freund. Mit einem dynamischen LED-Bildschirm, der eine Vielzahl von animierten Gesichtern und Ausdrucksformen anzeigt, reagiert er auf Ihre Interaktionen mit einzigartiger Persönlichkeit und Charme.
- 【MEHR LEBEN FÜR DEINEN SCHREIBTISCH】 Lerne Eilik kennen – deinen kleinen Roboter-Freund mit Persönlichkeit. Mit liebevollen Animationen, ausdrucksstarken Reaktionen und spielerischen Interaktionen bringt Eilik mehr Freude in deinen Alltag. Ob auf dem Schreibtisch, im Büro oder am Nachttisch – Eilik wird schnell zu einem vertrauten Begleiter für besondere Momente.
- 【XL-Größe für gedeihende Pflanzen】Geben Sie Ihren Pflanzen den Raum, den sie verdienen! Unser verbessertes, großes 13,7 cm großes Design bietet Platz für Pflanzen mit einem Durchmesser von bis zu 8,9 cm und damit deutlich mehr Platz für Wurzelwachstum und Pflanzengesundheit im Vergleich zu kleineren, veralteten Modellen. Die Produktabmessungen betragen 13,6 x 13,6 x 13,2 cm und das Gerät wiegt nur 355 g.
- V28 Update - JETZT MIT NEUEN FUNKTIONEN! Als Reaktion auf das Ladeproblem von Loona haben wir das automatische Aufladen 2.0 verbessert. Diese Optimierung hilft Loona, die Ladewege in verschiedenen Szenarien zu erkennen und anzupassen, um die Erfolgsquote beim automatischen Aufladen zu erhöhen. Mobile Hotspots können sich mit Loona verbinden und überwinden WLAN-Einschränkungen, sodass Sie jederzeit und überall mit Loona interagieren können.
- Die besten Bücher rund um KI & Robotik!

- Die besten KI-News kostenlos per eMail erhalten!
- Zur Startseite von IT BOLTWISE® für aktuelle KI-News!
- IT BOLTWISE® kostenlos auf Patreon unterstützen!
- Aktuelle KI-Jobs auf StepStone finden und bewerben!
- Künstliche Intelligenz: Dem Menschen überlegen – wie KI uns rettet und bedroht | Der Neurowissenschaftler, Psychiater und SPIEGEL-Bestsellerautor von »Digitale Demenz«
Du hast einen wertvollen Beitrag oder Kommentar zum Artikel "SharkLoader setzt auf Cobalt Strike: StrikeShark kompromittiert Systeme über Exchange, Openfire und GeoServer" für unsere Leser?


#Sophos
Es werden alle Kommentare moderiert!
Für eine offene Diskussion behalten wir uns vor, jeden Kommentar zu löschen, der nicht direkt auf das Thema abzielt oder nur den Zweck hat, Leser oder Autoren herabzuwürdigen.
Wir möchten, dass respektvoll miteinander kommuniziert wird, so als ob die Diskussion mit real anwesenden Personen geführt wird. Dies machen wir für den Großteil unserer Leser, der sachlich und konstruktiv über ein Thema sprechen möchte.
Du willst nichts verpassen?
Du möchtest über ähnliche News und Beiträge wie "SharkLoader setzt auf Cobalt Strike: StrikeShark kompromittiert Systeme über Exchange, Openfire und GeoServer" informiert werden? Neben der E-Mail-Benachrichtigung habt ihr auch die Möglichkeit, den Feed dieses Beitrags zu abonnieren. Wer natürlich alles lesen möchte, der sollte den RSS-Hauptfeed oder IT BOLTWISE® bei Google News wie auch bei Bing News abonnieren.
Nutze die Google-Suchmaschine für eine weitere Themenrecherche: »SharkLoader setzt auf Cobalt Strike: StrikeShark kompromittiert Systeme über Exchange, Openfire und GeoServer« bei Google Deutschland suchen, bei Bing oder Google News!