Nordkoreas Konni-Gruppe weaponisiert Googles Find Hub, um Logins zu stehlen

- Die nordkoreanische Hackergruppe Konni setzt eine Reihe von Angriffen ein, die erstmals die Asset-Tracking-Funktion „Find Hub
- Die Angriffe zielen sowohl auf Android- als auch auf Windows-Geräte ab, um Daten zu stehlen und sie fernzusteuern.
- Die Lazarus-Gruppe setzte bei Angriffen auf Rüstungs- und Luftfahrtunternehmen eine aktualisierte Version der Comebacker-Malware ein, wobei Microsoft-Word-Dokumente als Köder dienten.
Die nordkoreanische Hackergruppe Konni hat eine neue Reihe von Angriffen entdeckt, die zum ersten Mal Googles Asset-Tracking-Funktion Find Hub nutzen. Die Angriffe zielen sowohl auf Android- als auch auf Windows-Geräte ab, um Daten zu stehlen und die Fernsteuerung zu erlangen.
Die Anfang September 2025 entdeckte Aktivität zeigte, dass die Angriffe Googles Asset-Tracking-Dienste Find Hub ausnutzen können, was zur unbefugten Löschung personenbezogener Daten führt.
Der Hack beginnt mit einer Angriffssequenz, bei der Konni Spear-Phishing-E-Mails an Ziele sendet, um Zugriff auf deren Computer zu erhalten. Anschließend nutzen sie die angemeldeten KakaoTalk-Chat-App-Sitzungen der Ziele, um schädliche Payloads an deren Kontakte in Form eines ZIP-Archivs zu senden.
Das Genians Security Centre (GSC) erklärte in einem technischen Bericht: „Angreifer gaben sich als psychologische Berater und nordkoreanische Menschenrechtsaktivisten aus und verteilten Malware, die als Stressbewältigungsprogramme getarnt war.“
Südkoreanische Cybersicherheitsgruppe sagt, Malware diene korea-fokussierten Operationen
Nach Angaben der Ermittler scheinen die Spear-Phishing-E-Mails von legitimen Unternehmen wie dem National Tax Service zu stammen. Dieser Trick täuscht Benutzer dazu, schädliche Anhänge zu öffnen, die Remote-Access-Trojans wie Lilith RAT enthalten, die die Kontrolle über kompromittierte Computer übernehmen und zusätzliche Payloads senden können.
Der Bedrohungsakteur kann sich über ein Jahr lang im kompromittierten Computer verstecken, über die Webcam spionieren und das System bedienen, wenn der Benutzer abwesend ist. GSC stellte fest: „Bei diesem Prozess ermöglicht der während des ersten Eindringens erlangte Zugriff die Systemkontrolle und die Sammlung zusätzlicher Informationen, während Taktiken zur Umgehung eine langfristige Tarnung ermöglichen.“

Hacker können die Google- und Naver-Kontenanmeldedaten des Opfers stehlen. Nachdem sie in den Besitz der gestohlenen Google-Passwörter gekommen sind, verwenden sie diese, um sich bei Googles Find Hub anzumelden und ihre Geräte remote zu löschen.
Zum Beispiel meldeten sich diese Hacker bei einem unter Naver aufgeführten Wiederherstellungs-E-Mail-Konto an und löschten Google-Sicherheitswarn-E-Mails. Zusätzlich leerten sie den Papierkorb im Posteingang, um ihre Spuren zu verwischen.
Die Hacker verwenden auch eine ZIP-Datei. Sie wird über die Messaging-App verbreitet und enthält ein schädliches Microsoft-Installer-Paket (MSI) namens „Stress Clear.msi“. Dieses Paket verwendet eine einer chinesischen Firma erteilte legale Signatur, um das Erscheinungsbild der Anwendung zu authentifizieren. Sobald es gestartet wird, verwendet es ein Batch-Skript für die Grundeinrichtung.
Anschließend wird ein Visual Basic Script (VBScript) ausgeführt, das eine gefälschte Fehlermeldung über ein Kompatibilitätsproblem mit einem Sprachpaket anzeigt, während die schädlichen Befehle im Hintergrund ausgeführt werden.
Die Malware ist in gewisser Weise ähnlich wie Lilith RAT, wurde jedoch aufgrund der identifizierten Änderungen unter dem Codenamen EndRAT (auch bekannt als EndClient RAT vom Sicherheitsforscher Ovi Liber) benannt.
Genians erklärte, dass die Konni-APT-Akteure auch ein AutoIt-Skript verwendet haben, um die Remcos RAT Version 7.0.4 zu starten, die am 10. September 2025 von der für ihre Wartung verantwortlichen Gruppe öffentlich bekannt gegeben wurde. Jetzt verwenden Hacker neuere Versionen des Trojaners in ihren Angriffen. Quasar RAT und RftRAT, ein weiterer Trojaner, den Kimsuky 2023 verwendete, wurden ebenfalls auf Zielgeräten gefunden.
Das südkoreanische Cybersicherheitsunternehmen sagte: „Dies deutet darauf hin, dass die Malware auf korea-fokussierte Operationen zugeschnitten ist und dass das Erlangen relevanter Daten und die Durchführung tiefgehender Analysen erhebliche Anstrengungen erfordern.“
Der Antrieb nordkoreanisch unterstützter Hacker wächst
Dieser Angriff ist definitiv eine Fortsetzung der Konni-APT-Kampagne, die mit den von der nordkoreanischen Regierung unterstützten Gruppen Kimsuky und APT 37 verbunden ist.
Gleichzeitig enthüllte ENKI, dass die Lazarus-Gruppe eine aktualisierte Version der Comebacker-Malware bei Angriffen auf Verteidigungs- und Luftfahrtunternehmen eingesetzt hat, wobei speziell angefertigte Microsoft-Word-Dokumente als Köder im Rahmen einer Spionageoperation dienten. Sie geben vor, von Airbus, der Edge Group und dem Indischen Institut für Technologie Kanpur zu stammen, um Menschen zu täuschen.
Währenddessen, wie von Cryptopolitan berichtet, hat der stellvertretende Außenminister Kim Ji-na angekündigt, dass Südkorea Sanktionen gegen Nordkorea wegen der grassierenden Kryptowährungsdelinquenz in Betracht zieht und dass die Zusammenarbeit mit den USA entscheidend ist.
Wenn Sie dies lesen, sind Sie bereits einen Schritt voraus. Bleiben Sie mit unserem Newsletter auf dem Laufenden.
Haftungsausschluss. Die bereitgestellten Informationen stellen keine Anlageberatung dar. Cryptopolitan.com Wir übernehmen keine Haftung für Investitionen, die auf den auf dieser Seite bereitgestellten Informationen basieren. Wir empfehlen dringend, vor jeglichen Anlageentscheidungen eine unabhängige Recherche durchzuführen und/oder einen qualifizierten Fachmann zu konsultieren.

Florence Muchai
Florence berichtet seit sechs Jahren über Kryptowährungen, Gaming, Technologie und KI. Ihr Studium der Computerwissenschaften an der Meru University of Science and Technology sowie ihr Studium im Bereich Katastrophenmanagement und internationale Diplomatie an der MMUST haben sie umfassend mit Sprach-, Beobachtungs- und technischen Fähigkeiten ausgestattet. Florence war bei der VAP Group tätig und arbeitete als Redakteurin für mehrere Krypto-Medienhäuser.
















