Nordkoreas Lazarus Group setzt fileless RemotePE-Trojaner ein, der Krypto und Banken zielt

- Lazarus Group hat RemotePE eingesetzt, einen vollständig im Speicher residierenden Trojaner, der für traditionelle Antiviren- und Forensik-Tools extrem schwer zu erkennen ist.
- Die Malware richtet sich speziell über Social Engineering gegen Banken, Kryptobörsen und Fintech-Unternehmen.
- RemotePE nutzt Process Hollowing, Anti-Analyse-Checks und verschlüsselte C2-Kommunikation.
Cybersicherheitsanalysten haben einen neuen fileless Remote-Access-Trojaner (RAT) namens RemotePE entdeckt. Er wird von der Lazarus Group, einer Cyberkriminalitätsgruppe, die mit Nordkorea in Verbindung gebracht wird, eingesetzt, um Banken und Krypto-Unternehmen zu zielen.
Laut einer jüngsten Analyse funktioniert diese Malware vollständig im Speicher, was es nahezu unmöglich macht, irgendwelche Spuren auf den betroffenen Computersystemen zu hinterlassen.
Lazarus Group stützt sich auf Social Engineering, um Investoren zu betrügen
Die Lazarus Group beginnt den Hack durch Social-Engineering-Techniken. Sie geben sich als Mitarbeiter von Handelsfirmen über Telegram aus. Dafür verwenden die Akteure gefälschte Kopien von Calendly und Picktime, die weit verbreitet sind, um Meetings zu planen.
Nachdem die Genehmigung für ein Meeting erteilt wurde, läuft die Kette der Ereignisse bis zur Installation des ersten Malware-Stücks. Diese „Human-in-the-Loop“-Methode ermöglicht es Lazarus-Betreibern, effektive Köder zu entwickeln.
Die Malware operiert über eine gut koordinierte Dreistufenkette, die darauf abzielt, Festplattenoperationen zu reduzieren. Der erste Schritt ist DPAPILoader. Dies ist eine Dynamic-Link-Library (DLL), die seit November 2023 auch unter ihrem Dateinamen Iassvc.dll bekannt ist.
Das Programm verwendet die Windows Data Protection Application Programming Interface (DPAPI), um ein auf der Festplatte gespeichertes Payload zu entschlüsseln.
Das entschlüsselte Payload wird dann an RemotePELoader übergeben, der eine HTTP-Verbindung zum C2 unter aes-secure[.]net herstellt. Danach lädt und führt es die letzte RemotePE-Stufe im Speicher aus.
Um EDR Lösungen zu umgehen, verwendet RemotePELoader Hell’s Gate-Techniken und ETW-Patching, um Entdeckungen zu entgehen.

Schließlich kommt das Haupt-RemotePE-RAT-Payload nie mit dem Dateisystem in Kontakt und behält eine niedrige forensische Sichtbarkeit während der gesamten Angriffschain bei. Diese Malware wurde erstmals im September 2025 entdeckt.
In dem gemeldeten Vorfall hatte eine dezentrale Finanzfirma (DeFi) ihre Infrastruktur durch drei verschiedene RATs kompromittiert – RemotePE, PondRAT und ThemeForestRAT – die sich schließlich gegenseitig ersetzten.
Fortschrittliche Technologie und KI werden zum Albtraum der Händler
Früher wandten sich Krypto-Investoren an KI und Technologie, um den Handel zu optimieren. Jetzt sind dieselben Tools in die Hände von Hackern geraten und haben ihnen enorme finanzielle Schmerzen bereitet.
Environmental Keying durch DPAPI, nur im Speicher ausgeführte Programme, ETW-Patching und Hell’s Gate machen RemotePE nahezu unmöglich, mit traditionellen Methoden zu erkennen. Analysten bei Fox-IT, einer Tochtergesellschaft der NCC Group, haben festgestellt, dass diese Merkmale darauf hindeuten, dass die Malware darauf ausgelegt ist, sich langfristig zu erhalten, um Aufklärung zu betreiben, bevor sie einen Schlag ausführt, im Gegensatz zu typischen disruptiven Malware-Angriffen.
Die Lazarus Group hat in den ersten vier Monaten von 2026 bereits etwa 577 Millionen Dollar an Krypto gestohlen. Dies macht 76 % aller Krypto-Diebstähle weltweit aus, trotz nur zwei großer Hacking-Vorfälle, laut Blockchain-Analysefirma TRM Labs.
Der Prozentsatz der Krypto-Hacks, die Nordkorea zuzuschreiben sind, ist stark gestiegen. Von einstelligen Zahlen in früheren Jahren auf 64 % im Jahr 2025 und 76 % im Jahr 2026. Ihr Rekordbetrag an gestohlenen Geldern liegt nun bei 6 Milliarden Dollar seit 2017. Diese Mittel sollen angeblich die Waffen- und Nuklearentwicklungsprogramme des Landes unter Sanktionen finanzieren.
Hackern wenden sich an KI, um Entwickler hinter großen Tech-Entitäten zu destabilisieren
Cybersicherheitsexperten haben einen groß angelegten Angriff entdeckt, bei dem Hacker über 700 Websites mit dem Ghost Content Management System angriffen und eine kritische SQL-Injection-Schwachstelle ausnutzten. Die Cyberangriffe gaben Angreifern Zugriff auf Benutzernamen und Passwörter von Admin-Konten, wodurch sie Malware über JavaScript-Redirects in ihre ClickFix-Verteilungskanäle injizieren konnten.
Die Zielplattformen umfassen akademische Einrichtungen, KI-Projekte, Blockchain-Dienste, Software-as-a-Service-Anbieter, Cybersicherheitsforschungsquellen, Nachrichtenagenturen und Fintech-Unternehmen.
Opfer, die auf die gefälschte CAPTCHA stoßen, werden gebeten, eine Base64-codierte Zeichenfolge in das Ausführen-Dialogfeld einzugeben. In diesem Schritt können sie eine ZIP-Datei herunterladen, die ein Batch-Skript enthält. Dieses Batch-Skript führt dann einen PowerShell-Befehl aus, der entweder eine signierte DLL oder JavaScript-Dateien von einem Remote-Server abruft.
Frühere Versionen der Malware führten eine DLL mit rundll32.exe aus. Neuere Versionen installieren jedoch einen Inno Setup-Installer für eine Open-Source-Version der Electron-Anwendung namens Grape. Nach der Installation wird die Malware persistent und pollt die C2-Domäne web-telegram[.]ug alle 30 Sekunden.
Wenn Sie dies lesen, sind Sie bereits einen Schritt voraus. Bleiben Sie mit unserem Newsletter auf dem Laufenden.
Haftungsausschluss. Die bereitgestellten Informationen stellen keine Anlageberatung dar. Cryptopolitan.com übernimmt keine Haftung für Investitionen, die auf den auf dieser Seite bereitgestellten Informationen basieren. Wir empfehlen dringend, vor der Entscheidung für eine Anlage unabhängige Recherchen durchzuführen und/oder sich mit einem qualifizierten Fachmann beraten zu lassen.

Florence Muchai
Florence berichtet seit sechs Jahren über Kryptowährungen, Gaming, Technologie und KI. Ihr Studium der Computerwissenschaften an der Meru University of Science and Technology sowie ihr Studium im Bereich Katastrophenmanagement und internationale Diplomatie an der MMUST haben sie umfassend mit Sprach-, Beobachtungs- und technischen Fähigkeiten ausgestattet. Florence war bei der VAP Group tätig und arbeitete als Redakteurin für mehrere Krypto-Medienhäuser.
















