LONDON / LONDON (IT BOLTWISE) – Eine neue Malware-Familie namens SharkLoader wird im StrikeShark-Kampagnenkontext beobachtet, die Cobalt Strike Beacon auf kompromittierten Rechnern nachlädt. Laut Kaspersky zielt die Aktion breit auf diplomatische Einrichtungen, Behörden und Softwareunternehmen in mehreren Ländern. Entscheidend ist der technische Einstieg: Verwundbarkeiten in Exchange Server, Openfire und GeoServer werden als opportunistische Hebel genutzt. Damit rückt die Frage in den Fokus, wie Unternehmen ihre Internet-Exponierung, Patch-Prozesse und ihre Detektion gegen DLL-Umgehung konsequent absichern.

SharkLoader setzt auf Cobalt Strike: StrikeShark kompromittiert Systeme über Exchange, Openfire und GeoServer
SharkLoader setzt auf Cobalt Strike: StrikeShark kompromittiert Systeme über Exchange, Openfire und GeoServer (Foto: IT BOLTWISE)
🧠 KI & Robotik auf Google News abonnieren

Eine neu beobachtete Angriffskampagne bringt eine zuvor undokumentierte Malware-Familie namens SharkLoader ins Spiel, die als Loader für das Nachladen von Cobalt Strike Beacon auf kompromittierten Hosts dient. Die Aktivitäten werden von Kaspersky unter dem Namen StrikeShark geführt. Auffällig ist dabei weniger die reine Existenz eines weiteren Payload-Kettenbausteins, sondern das Zusammenspiel aus mehreren Eingangsvektoren, breit gestreuter Zielauswahl und einer post-kompromittierenden Phase, die stark auf Reconnaissance und Credential-Theft ausgerichtet ist. So meldet der Bericht Opfer bei einer diplomatischen Organisation in Indonesien, Behörden in Taiwan sowie Softwareentwicklungsteams in mehreren Ländern.

Aus technischer Sicht beginnt die Kampagne mit unterschiedlichen Initial-Access-Pfade. Für den indonesischen Zielkontext wird die Ausnutzung bekannter Exchange-Server-Schwächen wie CVE-2021-26855 (ProxyLogon) beschrieben. In Taiwan soll der Zugriff über eine Pfad-Traversal-Schwachstelle in Openfire (CVE-2023-32315) zustande kommen. Für einen Angriff auf eine kolumbianische Organisation nennt der Bericht dagegen einen kritischen Remote-Code-Execution-Bug in GeoServer (CVE-2024-36401). Diese Mischung wirkt weniger wie ein „einfaches“ Tooling-Feuerwerk, sondern eher wie eine opportunistische Ausnutzung von IT-Altlasten, die in vielen Umgebungen nach Patch-Lücken weiterhin bestehen.

Nach dem ersten Fußfassen wird Persistence vorbereitet, ohne dass SharkLoader zwingend eingebaute Dauermechanismen mitliefert. Laut Analyse setzen die Betreiber Registry-Run-Keys und geplante Tasks ein, um das Laden von „SystemSettings.exe“ auszulösen – teils beim Login eines Benutzers, teils auch unabhängig davon, ob eine Session aktiv ist. Bevor jedoch weitere Schritte erfolgen, durchläuft die Kampagne eine umfangreiche Informationsbeschaffung: Active-Directory-Enumeration, das Abgreifen von Credentials über gezieltes Ausspielen des LSASS-Prozesses sowie die Sammlung der NTDS-Datenbankdatei. Ergänzend kommen Open-Source-Scanner wie FScan sowie weitere Tools zur Seitwärts- und Informationssuche zum Einsatz.

Der eigentliche technische Clou liegt im Ausführungsweg innerhalb der Windows-DLL-Ladeprozesse. SharkLoader wird als „SystemSettings.dll“ nachgeladen und bedient sich eines Ansatzes, der als „Perfect DLL Hijacking“ beschrieben wird. Dieses Muster wurde bereits im Kontext von Elliot Killick im Oktober 2023 erläutert: Die Malware versucht dabei, den Windows Loader Lock zu umgehen, der den gleichzeitigen Zustrom beim Laden und Entladen von DLLs systemweit koordiniert. Praktisch bedeutet das: Der Code ist so gestaltet, dass er zunächst verschlüsselte beziehungsweise abgeleitete Inhalte dekryptet und anschließend nachlädt, bevor die eigentliche Payload in einen kontrollierten Ausführungskontext kommt.

Die Kette sieht konkret so aus, dass SharkLoader „DscCoreR.mui“ entschlüsselt, danach zum Entpacken und Laden von Cobalt Strike Beacon nutzt und dafür einen neuen Thread in einem suspendierten Zustand vorbereitet. Anschließend werden zwei weitere Komponenten ins Spiel gebracht. „SyncRes.dat“ installiert laut Bericht mehrere Windows-API-Hooks über Microsoft Detours, um Exceptions im Laufzeitverhalten auszuwerten. Die zweite Komponente, eine „MinHook“-DLL, hookt insbesondere VirtualAlloc und Sleep: Beacon-Code wird so in einen Speicherbereich kopiert, während das Sleep-Verhalten als Trigger dient, vermutlich um Speicheranalyse-Mechanismen zu irritieren, die typischerweise RWX-Codebereiche in Speichern scannen. Am Ende wird mit ResumeThread der suspendierte Thread freigegeben, sodass das Beacon-Auftreten startet.

Für Unternehmen ist diese Ausführungsstrategie relevant, weil sie Detektionslogiken in vielen SOC-Setups herausfordert. Wer nur auf „klassische“ Indikatoren wie sichtbares RWX-Memory-Patterning oder statische Signaturen schaut, läuft Gefahr, genau an dieser Stelle Lücken zu haben. Entscheidend sind daher Telemetrie-Pfade, die neben dem Dateihandel auch Prozess- und API-Verhalten korrelieren: etwa ungewöhnliche DLL-Load-Sequenzen rund um „SystemSettings.exe“ beziehungsweise „SystemSettings.dll“, Hooks rund um VirtualAlloc und Sleep sowie Detours-/MinHook-typische Signaturen im Runtime-Trace. Im Vergleich dazu setzen viele andere Cobalt-Strike-lastige Kampagnen eher auf weniger raffinierte Loader-Methoden oder direktes Beacon-Dropper-Verhalten, was bei gleichzeitiger Netzwerksegmentierung und strikter Patch-Disziplin häufig früher sichtbar wird.

Im Markt steht Cobalt Strike seit Jahren im Zentrum gegnerischer Toolchains, weil es Operatoren für Post-Exploitation-Workflows sehr viel Automatisierung und Steuerbarkeit bietet. Als „Kompetitor“ im weiteren Sinne gilt dabei weniger ein anderes Produkt, sondern der generische Wettbewerb zwischen Loader- und Execution-Techniken: Malware nutzt häufig entweder etablierte Frameworks wie Metasploit-ähnliche Muster für Initial Execution oder entwickelt eigene Umgehungsmechanismen für OS-Locks, um EDR-Layer zu überlisten. In der Kaspersky-Einschätzung wird zudem erwähnt, dass die Betreiber verschiedene „Open-Source Post-Compromise Tools“ verwenden, häufig von chinesischsprachigen Entwicklern. Das legt nahe, dass StrikeShark eher aus einem Baukasten-Prinzip heraus agiert und weniger aus einer monolithischen, exklusiven Plattform.

Auch die Anzeichen auf Opportunismus sind für die Risikobewertung zentral: Der Bericht beschreibt, dass die Betreiber öffentlich verfügbare Proof-of-Concept-Exploits nutzen könnten, die auf GitHub oder ähnlichen Plattformen gehostet sind. Gleichzeitig kommen Installer-ähnliche Köder sowie teilweise decoy PDFs zum Einsatz, die Opfer dazu bewegen sollen, die Payload auszuführen, etwa wenn „Droppers“ als legitime Software-Installer wie „Google Update“ oder „Cisco AnyConnect“ getarnt sind. Das bedeutet nicht automatisch, dass alle Opfer denselben Einstieg erleben – aber es erhöht die Wahrscheinlichkeit, dass viele Umgebungen ohne saubere Angriffsflächenverwaltung betroffen sein könnten. In einem solchen Setting reicht es selten, nur einzelne CVEs zu schließen: Patch-Programmierung, Angriffsflächeninventar und Deaktivierung unnötiger Exposed Services müssen zusammenkommen.

Für die Zukunft ist die wichtigste Implikation wahrscheinlich die Verschiebung hin zu stärker verhaltensbasierten Schutzkonzepten. Selbst ohne aktive Datenexfiltration im beobachteten Zeitraum bleibt das strategische Zielprofil plausibel, weil die Zielgruppen aus Regierung, Diplomatie und Softwareentwicklung auf Spionage oder auf das Sammeln von proprietärem Know-how hindeuten. Gleichzeitig lässt der Einsatz von Cobalt Strike und den erwähnten Modulen erkennen, dass Datenabzug später nachgezogen werden könnte. Branchenexperten verweisen in solchen Fällen häufig darauf, dass frühe Reconnaissance und Credential-Theft oft die eigentliche „Vorarbeit“ für spätere Stadien sind. Damit sollten Teams ihre Detection-Engineering-Roadmaps auf API-Hooking- und Memory-Execution-Anomalien ausrichten und die Identity-Telemetrie (LSASS/NTDS-bezogene Zugriffe) priorisieren.


💳 Amazon-Kreditkarte mit 2.000 Euro Limit bestellen!
🔥 Heutige Hot Deals bei Amazon: Bis zu 80% Rabatte!
🎉 Amazon Haul-Store für absolute Schnäppchenjäger!


Sense Robot Go KI-Go-Brett mit Roboterarm – Automatische Steinplatzierung, interaktives Lernen, Spielwiederholung – Intelligenter Weiqi-Trainer für Kinder & Erwachsene
152 Bewertungen
Sense Robot Go KI-Go-Brett mit Roboterarm – Automatische Steinplatzierung, interaktives Lernen, Spielwiederholung – Intelligenter Weiqi-Trainer für Kinder & Erwachsene
  • ★ 23-stufiges KI-Go-Training – Für Spieler mit Grundkenntnissen der Regeln – Entwickelt als intelligenter Trainingspartner passt sich die KI Spielern von 18K bis 9D an. Ideal für alle, die die Grundregeln bereits beherrschen und ihr Spiel verbessern möchten.
ENERGIZE LAB Eiliko Coral Pink - Ihr winziger KI-Charm-Roboter, der zu jedem täglichen Outfit passt, lustiges elektronisches Anhängerspielzeug, für Paare und beste Freunde
334 Bewertungen
ENERGIZE LAB Eiliko Coral Pink - Ihr winziger KI-Charm-Roboter, der zu jedem täglichen Outfit passt, lustiges elektronisches Anhängerspielzeug, für Paare und beste Freunde
  • IHR EMOTIONALER AI-BEGLEITER: Eiliko ist mehr als nur ein Anhänger, es ist ein charismatischer KI-Freund. Mit einem dynamischen LED-Bildschirm, der eine Vielzahl von animierten Gesichtern und Ausdrucksformen anzeigt, reagiert er auf Ihre Interaktionen mit einzigartiger Persönlichkeit und Charme.
Eilik – Interaktiver Desktop Roboter mit Persönlichkeit, lebendigen Animationen & Reaktionen, Touch-Steuerung, Mini-Spiele, emotionaler Roboter Freund und besonderes Geschenk für Kinder & Erwachsene
1.501 Bewertungen
Eilik – Interaktiver Desktop Roboter mit Persönlichkeit, lebendigen Animationen & Reaktionen, Touch-Steuerung, Mini-Spiele, emotionaler Roboter Freund und besonderes Geschenk für Kinder & Erwachsene
  • 【MEHR LEBEN FÜR DEINEN SCHREIBTISCH】 Lerne Eilik kennen – deinen kleinen Roboter-Freund mit Persönlichkeit. Mit liebevollen Animationen, ausdrucksstarken Reaktionen und spielerischen Interaktionen bringt Eilik mehr Freude in deinen Alltag. Ob auf dem Schreibtisch, im Büro oder am Nachttisch – Eilik wird schnell zu einem vertrauten Begleiter für besondere Momente.
Plantbot Upgraded Large Smart Flower Pot Pet Planter Robot with Artificial Intelligence, Time Temperature Display, and Numerous Expressive Animations Based, for Indoor Decoration, Gifts (White)
53 Bewertungen
Plantbot Upgraded Large Smart Flower Pot Pet Planter Robot with Artificial Intelligence, Time Temperature Display, and Numerous Expressive Animations Based, for Indoor Decoration, Gifts (White)
  • 【XL-Größe für gedeihende Pflanzen】Geben Sie Ihren Pflanzen den Raum, den sie verdienen! Unser verbessertes, großes 13,7 cm großes Design bietet Platz für Pflanzen mit einem Durchmesser von bis zu 8,9 cm und damit deutlich mehr Platz für Wurzelwachstum und Pflanzengesundheit im Vergleich zu kleineren, veralteten Modellen. Die Produktabmessungen betragen 13,6 x 13,6 x 13,2 cm und das Gerät wiegt nur 355 g.
Loona KEYI Premium Haustier-Roboter mit Ladestation (Smarte AI ChatGPT-4o, Stimmen- & Gestensteuerung, Echtzeit-Interaktion, Heimüberwachung)
946 Bewertungen
Loona KEYI Premium Haustier-Roboter mit Ladestation (Smarte AI ChatGPT-4o, Stimmen- & Gestensteuerung, Echtzeit-Interaktion, Heimüberwachung)
  • V28 Update - JETZT MIT NEUEN FUNKTIONEN! Als Reaktion auf das Ladeproblem von Loona haben wir das automatische Aufladen 2.0 verbessert. Diese Optimierung hilft Loona, die Ladewege in verschiedenen Szenarien zu erkennen und anzupassen, um die Erfolgsquote beim automatischen Aufladen zu erhöhen. Mobile Hotspots können sich mit Loona verbinden und überwinden WLAN-Einschränkungen, sodass Sie jederzeit und überall mit Loona interagieren können.


Hat Ihnen der Artikel bzw. die News - SharkLoader setzt auf Cobalt Strike: StrikeShark kompromittiert Systeme über Exchange, Openfire und GeoServer - gefallen? Dann abonnieren Sie uns doch auf Insta: AI News, Tech Trends & Robotics - Instagram - Boltwise

Unseren KI-Morning-Newsletter «Der KI News Espresso» mit den besten KI-News des letzten Tages gratis per eMail - ohne Werbung: Hier kostenlos eintragen!





Folgen Sie aktuellen Beiträge über KI & Robotik auf Twitter, Telegram, Facebook oder LinkedIn!
Hinweis: Teile dieses Textes könnten mithilfe Künstlicher Intelligenz generiert worden sein. Die auf dieser Website bereitgestellten Informationen stellen keine Finanzberatung dar und sind nicht als solche gedacht. Die Informationen sind allgemeiner Natur und dienen nur zu Informationszwecken. Wenn Sie Finanzberatung für Ihre individuelle Situation benötigen, sollten Sie den Rat von einem qualifizierten Finanzberater einholen. IT BOLTWISE® schließt jegliche Regressansprüche aus.









Ergänzungen und Infos bitte an die Redaktion per eMail an de-info[at]it-boltwise.de. Da wir bei KI-erzeugten News und Inhalten selten auftretende KI-Halluzinationen nicht ausschließen können, bitten wir Sie bei Falschangaben und Fehlinformationen uns via eMail zu kontaktieren und zu informieren. Bitte vergessen Sie nicht in der eMail die Artikel-Headline zu nennen: "SharkLoader setzt auf Cobalt Strike: StrikeShark kompromittiert Systeme über Exchange, Openfire und GeoServer".
Stichwörter Active Directory Cobalt Strike Cyber Espionage Cybersecurity Dll Edr Exchange Geoserver Hacker Hijacking IT-Sicherheit Loader Lsass Malware Netzwerksicherheit Ntds Openfire Registry Scheduled Task Sharkloader Webshell Windows
Alle Märkte in Echtzeit verfolgen - 30 Tage kostenlos testen!

Du hast einen wertvollen Beitrag oder Kommentar zum Artikel "SharkLoader setzt auf Cobalt Strike: StrikeShark kompromittiert Systeme über Exchange, Openfire und GeoServer" für unsere Leser?

Schreibe einen Kommentar

Deine E-Mail-Adresse wird nicht veröffentlicht. Erforderliche Felder sind mit * markiert

  • Die aktuellen intelligenten Ringe, intelligenten Brillen, intelligenten Uhren oder KI-Smartphones auf Amazon entdecken! (Sponsored)


  • Es werden alle Kommentare moderiert!

    Für eine offene Diskussion behalten wir uns vor, jeden Kommentar zu löschen, der nicht direkt auf das Thema abzielt oder nur den Zweck hat, Leser oder Autoren herabzuwürdigen.

    Wir möchten, dass respektvoll miteinander kommuniziert wird, so als ob die Diskussion mit real anwesenden Personen geführt wird. Dies machen wir für den Großteil unserer Leser, der sachlich und konstruktiv über ein Thema sprechen möchte.

    Du willst nichts verpassen?

    Du möchtest über ähnliche News und Beiträge wie "SharkLoader setzt auf Cobalt Strike: StrikeShark kompromittiert Systeme über Exchange, Openfire und GeoServer" informiert werden? Neben der E-Mail-Benachrichtigung habt ihr auch die Möglichkeit, den Feed dieses Beitrags zu abonnieren. Wer natürlich alles lesen möchte, der sollte den RSS-Hauptfeed oder IT BOLTWISE® bei Google News wie auch bei Bing News abonnieren.
    Nutze die Google-Suchmaschine für eine weitere Themenrecherche: »SharkLoader setzt auf Cobalt Strike: StrikeShark kompromittiert Systeme über Exchange, Openfire und GeoServer« bei Google Deutschland suchen, bei Bing oder Google News!


    618 Leser gerade online auf IT BOLTWISE
    KI-Jobs