Die Bilder in diesem Artikel wurden mit künstlicher Intelligenz erstellt. So veröffentlichen wir
In den letzten Wochen haben Sicherheitsforscher eine an Nichtregierungsorganisationen und Universitäten in Taiwan gerichtete Sprach-Phishing-Kampagne entdeckt, die schädliche Software verwendet, die in Lua geschrieben steht. Die ersten Analysen, geführt von Cisco Talos sie haben diese Bedrohung als LucidRook getauft und sie einem Schauspieler zugeschrieben, den sie intern UAT-10362 nennen, der sie als Gegner mit fortgeschrittenen Taktiken und Verfahren beschreiben.
Der im Oktober 2025 beobachtete Liefermodus basiert auf einer gerichteten Post, die passwortgeschützte komprimierte Dateien enthält. Beim Öffnen dieser Anlagen folgen die beobachteten Infektionsketten zwei unterschiedlichen Pfaden. Man nutzt einen LNK-Zugang - einen direkten Windows-Zugang -, der als Deko dient und endet mit einem Dropper namens LucidPawn. Auf andere Weise wird eine falsche ausführbare verwendet, die eine legitime Business Security Software sein soll, so dass ein glaubwürdiges Aussehen, um den Empfänger zu täuschen. Die Forscher weisen darauf hin, dass im Falle des Zugangs zur LNK Dokumente des offiziellen Erscheinungsbildes, wie angebliche Regierungsmitteilungen, mit der Absicht verbunden wurden, den Benutzer ablenken, während der bösartige Code seine Arbeit tat.

Einmal aktiviert, installiert LucidPawn eine legitime Kopie eines renommierten System binär, um wie ein Browser aussehen und entfaltet eine bösartige Bibliothek - registriert als DismCore.dll -, die nutzt die Sideloading-Technik, um LucidRook laufen. Diese Verwendung von legitimen ausführbaren zu verbergen schädliche Komponenten ist nicht neu, aber in diesem Fall ist es effizient, weil es Camouflage mit Methoden kombiniert, die Beobachtung und forensische Analyse kompliziert.
Was LucidRook besonders für Analysten interessant macht, ist seine modulare Architektur und die Einbeziehung eines Lumin eingebettet in die binäre. Statt alle Funktionen im nativen Code zu enthalten, kann Malware kodierte Sekundärstufen als Bytecode de Lua herunterladen und in dieser Umgebung ausführen. Diese Strategie bietet mehrere Vorteile für Angreifer: es ermöglicht neue Fähigkeiten eingesetzt werden, ohne den binären Kern zu berühren, beschleunigt die Anpassung von Malware an bestimmte Ziele und reduziert die statischen Beweise, die Verteidiger oft suchen.
Neben der Verwendung von Lua haben die Autoren eine starke Anziehung auf interne Ketten, Dateierweiterungen, Kennungen und Befehls- und Kontrolladressen angewendet, die die Arbeit derjenigen, die versuchen, die bösartige Software zu investieren. Laut Talos-Techniker wirkt diese Kombination aus eingebettetem und obfuscation-Interpreter doppelt: einerseits erleichtert sie schnelle Verhaltensänderungen, andererseits behindert sie die Rekonstruktion des Vorfalls, wenn die betroffenen Geräte nur das Ladegerät und nicht die extern gehostete Nutzlast zurückgewinnen.
In seinen Routinen sammelt LucidRook Systemerkennungsdaten: Benutzer- und Gerätenamen, installierte Anwendungen und laufende Prozesse. Die erfassten Informationen werden mit RSA nummeriert, in passwortgeschützten Dateien verpackt und, wie beobachtet, an die von den Angreifern von FTP kontrollierte Infrastruktur gesendet. Während der Analyse identifizierten die Forscher auch ein zugehöriges Tool namens LucidKnight, das der Erkennungsarbeit gewidmet scheint und alternative Exfiltrationsmethoden wie den Missbrauch des GMTP-Protokolls von Gmail enthält, um Daten zu übertragen, was die Existenz einer flexiblen Reihe von Werkzeugen an verschiedene betriebliche Bedürfnisse angepasst.
Talos-Experten schließen mit einem durchschnittlichen Vertrauen, dass diese Vorfälle Teil einer gezielten Kampagne sind. Jedoch, sie nicht zu erfassen eine entschlüsselbare Version des Bytecodes Lua, dass LucidRook von seinen Servern erhalten sollte, so dass die genauen Aktionen, die Malware ausgeführt hätte, wenn die Kontrolle etabliert ist noch nicht bestätigt werden. Diese Lücke zeigt eine der wichtigsten Herausforderungen bei der Untersuchung von Bedrohungen, die ihre Logik in ephemere Komponenten auslagern: Wird die im angreifenden Netzwerk gehostete Nutzlast schnell entfernt, wird die spätere Sichtbarkeit ernsthaft beeinträchtigt.

Für diejenigen, die die Sicherheit in Organisationen verwalten, die durch solche Angriffe gezielt werden könnten, gibt es klare Lektionen: die Kombination von sozialen Techniken (angepasst mit geschützten Anhängen), überzeugende Köder (offizielle Dokumente oder Nachahmungen von Sicherheitssoftware) und Ladegeräte, die legitime Binaries verwenden, erfordert eine tiefe Verteidigung. Die Einhaltung strenger Richtlinien für die Öffnung geschützter komprimierter Dateien, die Stärkung der Erkennung von ungewöhnlichen Verhaltensweisen in Endpunkten und die Überprüfung der Implementierungskontrollen, um die Verwendung von renommierten Sideloading und binären sind Maßnahmen, die das Risiko reduzieren können. Es ist auch wichtig, dass Antwortteams die Fähigkeit haben, Traffic und frühen Artefakte zu erfassen; wenn die Bühne Lua nur für einen kurzen Zeitraum untergebracht ist, zählt jede Minute, um Beweise zurückzugewinnen.
Wenn Sie die technische Analyse vertiefen möchten, ist der Cisco Talos-Bericht die wichtigste Referenz für die Öffentlichkeit über diese Kampagne und bietet Details über Infektionsketten und Malware-Design-Entscheidungen. Sie können es direkt auf dem Talos Blog konsultieren: Analyse von LucidRook von Cisco Talos. Um die Art des Produkts zu verstehen, die die Angreifer in einer der Ketten nachahmen, sind die Informationen über die Geschäftslösung, die supplantiert wurde, auf der Website des Lieferanten verfügbar: Trend Micro Worry-Free Business Security Services. Und wenn Sie daran interessiert sind, warum ein Dolmetscher wie Lua die Regeln des Spiels ändert, die offizielle Dokumentation selbst Lumin erklärt, wie diese leichte Sprache funktioniert, die es durch Design erleichtert, in andere Programme eingebettet zu werden.
Kurz gesagt, LucidRook ist eine Erinnerung daran, dass die Gegner weiterhin in der Mischung aus Social Engineering und anspruchsvollen technischen Techniken innovativ sind. Das Vorhandensein dynamischer Komponenten und ephemerer Phasen erfordert die Kombination von technischer Überwachung mit guten menschlichen Praktiken: Prävention und Früherkennung bleiben die besten Abwehrmaßnahmen gegen gezielte Kampagnen wie diese.
Verwandte Artikel
Weitere Neuigkeiten zum selben Thema.

Florida, Iowa, Montana und Nebraska sue TP-Link Systeme für Sicherheit und Quelle von Routern
Am 6. Oktober erhob vier Staatsanwalt Beschwerde gegen TP- Link Systems in US-Staatsgerichten - zusätzlich zu einer früheren Texas-Gesetzgebung - für Geschäftspraktiken im Zusam...

FBI und sechs Länder verbinden Integrity Technology Group mit Entity Post Diebstahl in SE Asien
Am 8. Oktober veröffentlichten das FBI und die Agenturen in sechs Ländern eine gemeinsame Warnung, die einem chinesischen Unternehmen, der Integrity Technology Group, eine anhal...

Kampagne mit LLM und ARTEX greift südkoreanische Finanzinstitute und Exfilterdaten an
Sicherheitsforscher haben eine Kampagne gegen südkoreanische Finanzinstitute unter Verwendung von sprachegesteuerten Angriffswerkzeugen zur Automatisierung von Intrusionen und D...

ChainDrop Kampagne enthüllt Tensorlake in npm; Version 0.5.144 Widerruf
Ein Paket von npm genannt Tensorlake, ein SDK in TypeScript orientiert an Tensorlake-Anwendungen und -Diensten, war in einer Supply-Chain-Kampagne verbunden mit der Angriffsfami...

Google berichtet DNS Entführung: TLS-Zertifikate für google.com.gh, google.sl und google. wie
Google berichtete am 6. Oktober, dass Angreifer es geschafft haben, unbefugte HTTPS-Zertifikate für Google- und YouTube-Namen auszustellen, nachdem sie autoritäre DNS-Aufzeichnu...

Cyber-Risiko in 2026 bewegt sich zu Workflows und IA, laut Voice of the CISO
Die von fünf Editionen der Voice of the CISO Studie hinzugefügten Daten - einschließlich der jüngsten Ergebnisse von 2026 - zeichnen eine weniger intensive Veränderung als Risik...

Phishing BitB weist auf Werbeprofis und Kontomanager zu stehlen MFA
Sicherheitsforscher haben eine Phishing-Kampagne für Werbeprofis und Account Manager beschrieben, die eine human-operierte Plattform verwendet, um Anzeigenprodukte im Zusammenha...