SOC Prime Bias: High

28 Aug 2026 06:56 UTC

Wie Infostealer die Malware-as-a-Service-Ökonomie antreiben

Author Photo
SOC Prime Team linkedin icon Folgen
Wie Infostealer die Malware-as-a-Service-Ökonomie antreiben
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Zusammenfassung

Angreifer übernehmen zunehmend Modelle wie Malware-as-a-Service (MaaS), um Infostealer-Familien wie AuraStealer, ACRStealer und RemusStealer zu verbreiten. Diese Tools sind darauf ausgelegt, sensible Informationen wie Anmeldeinformationen, Kryptowährungs-Wallets und Sitzungstokens von kompromittierten Geräten zu stehlen. Das Modell senkt die Einstiegshürde für Cyberkriminelle, indem es einsatzbereite Malware über abonnementbasierte und affiliatebasierte Dienste anbietet.

Untersuchung

ReversingLabs-Forscher analysierten mehrere Infostealer-Beispiele, die zwischen Juni und August 2026 beobachtet wurden. Die Untersuchung untersuchte die Entwicklung der Virtualisierungstechniken von AuraStealer, das Rebranding von ACRStealer als Amatera und das Aufkommen von RemusStealer als 64-Bit LummaStealer-Variante, die EtherHiding für C2-Kommunikation verwendet.

Abschwächung

Benutzer sollten sich vor unaufgeforderten technischen Anweisungen, gefälschten reCAPTCHA-Eingabeaufforderungen und verdächtigen sozialen Video-Links in Acht nehmen. Organisationen sollten robuste EDR/AV-Lösungen implementieren und nach Social-Engineering-Techniken wie ClickFix und ClearFake überwachen. Eine starke Sichtbarkeit in Datei-Integrität und Prozessverhalten ist wesentlich, um fortschrittliche Umgehungstechniken, einschließlich Process Hollowing, zu identifizieren.

Reaktion

Wenn Infostealer-Aktivität entdeckt wird, sollten die betroffenen Hosts sofort isoliert werden, um weitere Datenexfiltration zu verhindern. Die Responder sollten Speicherforensik durchführen, um Prozessinjektion oder Hollowing-Aktivitäten zu identifizieren. Alle Anmeldedaten, die vom kompromittierten System aus zugegriffen wurden, sollten zurückgesetzt werden, und der ursprüngliche Infektionsvektor, einschließlich SEO-Vergiftung oder Malvertising, sollte untersucht werden.

Angriffsablauf

Wir aktualisieren diesen Teil noch.

Erkennungen

Verdächtige Command-and-Control durch ungewöhnliche Top-Level-Domain (TLD) DNS-Anfrage (via DNS)

SOC Prime Team
27. August 2026

Verdächtiger Datei-Download Direkt-IP (via Proxy)

SOC Prime Team
27. August 2026

IOCs (HashSha256) zur Erkennung: Infostealers heben den Trend zu Malware-as-a-Service hervor Teil 5

SOC Prime AI-Regeln
27. August 2026

IOCs (HashSha256) zur Erkennung: Infostealers heben den Trend zu Malware-as-a-Service hervor Teil 4

SOC Prime AI-Regeln
27. August 2026

IOCs (HashSha256) zur Erkennung: Infostealers heben den Trend zu Malware-as-a-Service hervor Teil 3

SOC Prime AI-Regeln
27. August 2026

IOCs (HashSha256) zur Erkennung: Infostealers heben den Trend zu Malware-as-a-Service hervor Teil 2

SOC Prime AI-Regeln
27. August 2026

IOCs (HashSha256) zur Erkennung: Infostealers heben den Trend zu Malware-as-a-Service hervor Teil 1

SOC Prime AI-Regeln
27. August 2026

IOCs (HashSha1) zur Erkennung: Infostealers heben den Trend zu Malware-as-a-Service hervor

SOC Prime AI-Regeln
27. August 2026

IOCs (SourceIP) zur Erkennung: Infostealers heben den Trend zu Malware-as-a-Service hervor

SOC Prime AI-Regeln
27. August 2026

IOCs (DestinationIP) zur Erkennung: Infostealers heben den Trend zu Malware-as-a-Service hervor

SOC Prime AI-Regeln
27. August 2026

Erkennung der AuraStealer und Remus Stealer C2-Kommunikation [Windows-Netzwerkverbindung]

SOC Prime AI-Regeln
27. August 2026

Erkennung von Process Hollowing und Injektion durch Infostealers [Windows-Prozesserstellung]

SOC Prime AI-Regeln
27. August 2026

Simulation der Ausführung

Voraussetzung: Der Telemetrie- und Baseline-Prüfflug muss bestanden haben.

Begründung: Dieser Abschnitt beschreibt die präzise Ausführung der gegnerischen Technik (TTP), die entwickelt wurde, um die Erkennungsregel auszulösen. Die Befehle und Erzählungen MÜSSEN die identifizierten TTPs direkt widerspiegeln und darauf abzielen, die genaue Telemetrie zu erzeugen, die von der Erkennungslogik erwartet wird. Abstrakte oder nicht zusammenhängende Beispiele führen zu Fehldiagnosen.

  • Angriffs-Erzählung & Befehle: Ein Gegner hat erfolgreich einen Infostealer auf einem Arbeitsplatz eingesetzt. Um gestohlene Anmeldeinformationen und Systemmetadaten zu exfiltrieren, versucht die Malware, ihre Command-and-Control (C2) Infrastruktur zu erreichen. Der Angreifer nutzt die Domain aimemtools.cfd um eine Verbindung aufzubauen. Zusätzlich, um Anweisungen innerhalb von Blockchain-Transaktionen zu verbergen, führt die Malware eine Abfrage/Verbindung zu ethereum.orgdurch. Diese Aktionen zielen darauf ab, die spezifischen Domain- und URL-Muster in der Erkennungslogik auszulösen.

  • Regressions-Test-Skript:

    # Simulationsskript: AuraStealer/Remus Stealer C2-Simulation
    # Dieses Skript simuliert Netzwerkverbindungen zu den Domains, die in der Sigma-Regel angegeben sind.
    
    Write-Host "[+] Beginne C2-Kommunikationssimulation..." -ForegroundColor Cyan
    
    # 1. Verbindung zu AuraStealer/Remus Stealer Domain simulieren
    Write-Host "[+] Versuche Verbindung zur bösartigen Domain: aimemtools.cfd" -ForegroundColor Yellow
    try {
        Invoke-WebRequest -Uri "http://aimemtools.cfd" -UseBasicParsing -TimeoutSec 5
    } catch {
        Write-Host "[!] Verbindung fehlgeschlagen (erwartet, wenn Domain gesenkt wird), aber Telemetrie sollte generiert werden." -ForegroundColor Gray
    }
    
    # 2. Verbindung zu Ethereum für C2 über Smart Contract simulieren
    Write-Host "[+] Versuche Verbindung zu ethereum.org für verdecktes C2" -ForegroundColor Yellow
    try {
        Invoke-WebRequest -Uri "https://ethereum.org/smart-contract-api" -UseBasicParsing -TimeoutSec 5
    } catch {
        Write-Host "[!] Verbindung fehlgeschlagen (erwartet), aber Telemetrie sollte generiert werden." -ForegroundColor Gray
    }
    
    Write-Host "[+] Simulation abgeschlossen." -ForegroundColor Cyan
  • Bereinigungsbefehle:

    # Keine dauerhaften Änderungen durch das Simulationsskript vorgenommen.
    # Keine Bereinigung erforderlich.
    Write-Host "[+] Bereinigung abgeschlossen: Keine Artefakte hinterlassen." -ForegroundColor Green