Die Bilder in diesem Artikel wurden mit künstlicher Intelligenz erstellt. So veröffentlichen wir
Ein neuer Cyber-Espionage-Assistent, dass MitSecure-Wissenschaftler als GreyVibe gekennzeichnet haben, hat in den letzten Monaten eine störende Kombination gezeigt: hochglanzpolierte Lures mit künstlichen Intelligenz-Tools und eine Malware-Toolbox von eigenen, die militärische, Regierung, zivile und geschäftliche Ziele mit besonderem Interesse an Organisationen im Zusammenhang mit der Ukraine. Laut der öffentlichen Analyse von WithSecure ( Bericht von MitSecure), der Agent hat von E-Mail-Linsen und falschen Seiten verwendet, um Remote-Zugriff Trojaner und mobile Spyware, schlägt eine facettenreiche Kampagne zur Gewinnung von Intelligenz und persistenten Zugriff.
Die taktisch relevantesten Es ist nicht nur, dass die Köder glaubwürdig sind, sondern dass viele von Inhalten und Vermögenswerten, die mit Sprach- und Bildmodellen generiert werden, stammen: redaktionelle Texte, falsche Seiten und Grafiken, die offizielle Portale imitieren. Diese Automatisierung ermöglicht die Herstellung von Skalen und Realismus, die ohne technische Kontrollen und ausreichende Schulungen schwierig zu erkennen sind. Darüber hinaus identifizierten Forscher Malware als LegionRelay und PhantomRelay (PowerShell RATs) und FallSpy auf Android, zusammen mit obfuscation-Tools mit Namen wie LOOKVALJS und DAYLIGHT, die wahrscheinlich IA-Hilfe in ihre Entwicklung integriert.

Politische Zuschreibung erscheint als grauer Streifen. Es gibt sprachliche und taktische Zeichen, die auf russische Referenten und auf zeitgebundene UTC + 3 hinweisen, und die Kampagnen richten sich an das, was staatliche Interessen gegenüber ukrainischen Zielen sein würden. MitSecure unterstreicht jedoch atypisches Verhalten für einen reifen Staatsdarsteller: Exposition von Entwicklungsproben auf öffentlichen Plattformen, gelegentliche Verwendung einer Kryptomoneda-Mininganlage in gefährdeten Systemen und Wiederverwendung von Komponenten, die mit kriminellen Gruppen verbunden sind. All dies schlägt einen möglichen Hybriden zwischen kriminellen Akteuren und staatsbezogenen Elementen oder kriminellen Operationen vor, die externe Führung erhalten oder verfolgen.
Die beobachteten Angriffsmodalitäten reichen von Speed-Phishing mit ZIP / RAR-Dateien, die in Cloud-Diensten, falsche Verifikationsseiten, die selbstausführbare Befehle (mit CAPTCHAs oder Cloudflare Verifikationen), betrügerische Dating-Seiten oder erwachsenen Inhalten, die mobile Spyware- und Charity-Seiten oder Drohnen-Themen-Infektionen installieren, um militärische oder freiwillige Mitarbeiter zu erfassen. Bits konzentriert sich auf Kommunikationsanwendungen (z.B. Zoom-Simulationen oder falsche militärische Portale) suchen sowohl Anmeldeinformationen als auch Remotecode-Ausführung und Messaging-Exfiltration von Telegram und WhatsApp.
Implikationen für Organisationen und Einzelpersonen: Die Kombination von realistischen Lures und modularer Malware erhöht das Risiko von Intrusion und sensiblen Intelligenz Diebstahl, und das Vorhandensein von Audio- und Videoaufnahmefähigkeiten über WebRTC erhöht die Folgen für den Verlust von Privatsphäre und die Exposition von Echtzeit-Betrieben. Die Tatsache, dass ein Teil der Entwicklung in öffentlichen Räumen erscheint, erleichtert es den Verteidigern auch, technische Indikatoren zu identifizieren, verringert aber nicht die Betriebsgefahr für Geräte, die keine spezifischen Kontrollen gegen diese Techniken haben.

Zur Minderung dieser Bedrohung gibt es eine Mischung technischer und operativer Maßnahmen, die vorrangig umgesetzt werden sollten. Aus technischer Sicht ist es wichtig, Filter- und Postinspektion anzuwenden, die Links zu öffentlichen Clouds und eingehenden komprimierten Dateien erkennt, robuste Multifaktor-Authentifizierung erzwingt und kritische Anwendungen durchführt, um eine willkürliche Ausführung von nicht genehmigten PowerShell oder Binär zu vermeiden. Sicherheitsteams sollten öffentlich verfügbare IoC- und Erkennungsregeln einbinden - zum Beispiel die Liste der Indikatoren, die die WithSecure-Analyse begleiten ( IoCs in Spanien) - und EDR-Erkennungen für die spezifische Suche von Ketten und Verhaltensweisen im Zusammenhang mit LegionRelay, PhantomRelay und FallSpy mobile Spyware einstellen.
Auf menschlicher und verfahrenstechnischer Ebene, es ist wichtig, Mitarbeiter zu trainieren, um anspruchsvolle Lures zu erkennen: falsche Seiten der Überprüfung, Anfragen von Klicks, die Ausführung von Befehlen und falschen Profilen in sozialen Netzwerken suchen Gespräche, um Vertrauen zu induzieren. Technische Bereiche sollten klare Regeln für die Nutzung personenbezogener Geräte und eindeutig getrennte sensiblen Zugang in Umgebungen mit minimalem Risiko der Exposition koordinieren. Es ist auch angezeigt, die Einnahmerichtlinien von Cloud-Diensten zu überprüfen und jede legitime Verwendung zu prüfen, die als Liefervektor verwendet werden kann.
Schließlich die Hybridität der Schauspielerkräfte, um eine proaktive Bedrohungsjagd zu erhalten: die Überwachung der ausgehenden Kommunikation auf verdächtige Domänen zu priorisieren, ungewöhnliche Artefakte in Teams zu verfolgen, die sensible Informationen behandeln, und mit Geheimdiensten zu arbeiten, um Regeln und Blockaden zu aktualisieren. Für umfassendere Kontexte der Sensibilisierung und der guten Praktiken bei der Verteidigung solcher Operationen können auf offiziellen Portalen wie dem NCSC des Vereinigten Königreichs Referenzmaterial zur Erkennung und Reaktion auf Spionage- und Spionagekampagnen konsultiert werden ( Wie man verdächtige E-Mails identifiziert), zusätzlich zur technischen Analyse von WithSecure selbst.
Verwandte Artikel
Weitere Neuigkeiten zum selben Thema.

FBI und sechs Länder verbinden Integrity Technology Group mit Entity Post Diebstahl in SE Asien
Am 8. Oktober veröffentlichten das FBI und die Agenturen in sechs Ländern eine gemeinsame Warnung, die einem chinesischen Unternehmen, der Integrity Technology Group, eine anhal...

Kampagne mit LLM und ARTEX greift südkoreanische Finanzinstitute und Exfilterdaten an
Sicherheitsforscher haben eine Kampagne gegen südkoreanische Finanzinstitute unter Verwendung von sprachegesteuerten Angriffswerkzeugen zur Automatisierung von Intrusionen und D...

ChainDrop Kampagne enthüllt Tensorlake in npm; Version 0.5.144 Widerruf
Ein Paket von npm genannt Tensorlake, ein SDK in TypeScript orientiert an Tensorlake-Anwendungen und -Diensten, war in einer Supply-Chain-Kampagne verbunden mit der Angriffsfami...

Google berichtet DNS Entführung: TLS-Zertifikate für google.com.gh, google.sl und google. wie
Google berichtete am 6. Oktober, dass Angreifer es geschafft haben, unbefugte HTTPS-Zertifikate für Google- und YouTube-Namen auszustellen, nachdem sie autoritäre DNS-Aufzeichnu...

Cyber-Risiko in 2026 bewegt sich zu Workflows und IA, laut Voice of the CISO
Die von fünf Editionen der Voice of the CISO Studie hinzugefügten Daten - einschließlich der jüngsten Ergebnisse von 2026 - zeichnen eine weniger intensive Veränderung als Risik...

Phishing BitB weist auf Werbeprofis und Kontomanager zu stehlen MFA
Sicherheitsforscher haben eine Phishing-Kampagne für Werbeprofis und Account Manager beschrieben, die eine human-operierte Plattform verwendet, um Anzeigenprodukte im Zusammenha...

LibreOffice / OpenOffice Calc ermöglicht Remote-Source-Ausführung beim Öffnen von ODB / JDBC Blättern
Forscher haben gezeigt, dass ein böswilliges Tabellenblatt LibreOffice und Apache OpenOffice zwingen kann, Code, der von einem Angreifer beim Öffnen der Datei gesteuert wird, au...