
Dysphoria-IoT-Botnetz infiziert 296.000 Geräte
Shadowserver meldet fast 296.000 Geräte, die vom Dysphoria-IoT-Botnetz infiziert wurden, in einer Woche voller Stealer, gefälschter Seiten und einer ungepatchten HP-Schwachstelle.
Die Shadowserver Foundation berichtet, dass fast 296.000 Geräte von einem IoT-Botnetz kompromittiert wurden, das sie Dysphoria nennt. IoT, das Internet der Dinge, ist die Familie ständig verbundener Geräte wie Kameras, Router und Sensoren in Haushalten und Büros. Shadowserver sagt, der Hauptzweck des Botnetzes seien offenbar DDoS-Angriffe (Fluten von Müllverkehr, die von Tausenden gekaperter Geräte gleichzeitig gesendet werden, um eine Website oder einen Dienst offline zu nehmen), und es habe kürzlich eine Residential-Proxy-Funktion erhalten, mit der andere Kriminelle ihren Verkehr über die Heimverbindungen der Opfer leiten können. Ein kompromittiertes Gerät in einem kleinen Büro ist daher weit über dieses Büro hinaus von Bedeutung.
Joe Security beschreibt ToxNetV2, ein AArch64-Linux-Peer-to-Peer-Botnetz, das ein großes Sprachmodell in den Workflow seines Controllers eingebunden hat. Der Controller spricht mit NVIDIA NIM unter Verwendung des Modells z-ai/glm-5.2, sendet ihm Host- und Botnetz-Telemetrie und wandelt ausgewählte Antworten in strukturierte Aktionen um, die zur Genehmigung durch den Betreiber in eine Warteschlange gestellt werden. Joe Security betont, dass das System nicht vollständig autonom ist: Ein Mensch bleibt der letzte Genehmigungspunkt für Aktionen mit größerer Wirkung, zu denen dann lokale Befehlsausführung, Dateischreibvorgänge, remote SSH, persistenter Zustand und ein Kompilierungs-Workflow gehören können. Die KI sitzt in einem breiteren Tox-basierten Botnetz mit verschlüsseltem Peer-to-Peer-C2 (Command and Control, der Kanal, über den ein Angreifer infizierte Maschinen steuert), Scanner-Workern, Selbstverbreitung und 17 Netzwerkangriffs-Startern. Palo Alto Networks Unit 42 beschreibt Aeternum, einen C++-Botnetz-Loader, der sein C2 vollständig auf die öffentliche Polygon-Blockchain verlegt hat und verschlüsselte und Klartext-Anweisungen als Smart Contracts schreibt, die infizierte Geräte über öffentliche Remote-Procedure-Call-Endpunkte abrufen; Unit 42 sagt, VM-Erkennung und Antivirus-Scans hielten ihn verborgen, und das Design erschwere Takedowns. Malwarebytes berichtet, dass PavinLoader, ein an andere Kriminelle vermieteter Loader, denselben Blockchain-Trick namens EtherHiding verwendet.
ReliaQuest bestätigte, dass einer seiner Mitarbeiter am 22. August 2026 Ziel eines Erpressungsversuchs von Angreifern war, die sich als Mitglieder des eigenen Sicherheitsteams ausgaben. Das Unternehmen sagt, der Akteur habe eine ähnlich aussehende Domain registriert, eine gefälschte ReliaQuest-Single-Sign-on-Seite hinter einem Content Delivery Network aufgesetzt und dann mehrere Mitarbeiter namentlich angerufen, um sie dorthin zu lenken. Ein Teammitglied gab ein Passwort ein und genehmigte eine Push-Benachrichtigung, wodurch der Angreifer eine kurze, nur lesende Sitzung auf dem Identity-Dashboard erhielt; es wurden keine Anwendungen oder Systeme aufgerufen und keine Kundendaten berührt, so das Unternehmen. ReliaQuest ordnete den Vorfall keinem Akteur zu, sagte aber, das Vorgehen entspreche den Taktiken von ShinyHunters und anderen Erpressergruppen: ein Imitationsanruf, eine wegwerfbare Lookalike-Domain, die innerhalb einer Stunde verbrannt wird, eine Sammelseite hinter einem Content Delivery Network, MFA-Missbrauch (Multi-Faktor-Authentifizierung, der zusätzliche Code oder Prompt nach einem Passwort) und ein schneller Versuch, einen neuen Authenticator zu registrieren. ShinyHunters hat das Unternehmen inzwischen auf seinem Darkweb-Portal gelistet, und ReliaQuest hatte erklärt, eine Kampagne mit Domains im Muster unternehmen[.]claims zu verfolgen, darunter reliaquest[.]claims.
Cisco Talos analysierte JWR, ein undokumentiertes Phishing-Framework, das Checkout- und Login-Seiten großer Zahlungs- und Shopping-Plattformen nachahmt. Seine Client-Engine wird vom Betreiber gesteuert: Statt nur zu protokollieren, was ein Opfer eintippt, hält sie einen AES-CTR-verschlüsselten WebSocket zum Angreifer offen, der jede Sitzung live steuern kann. Talos sagt, die anvisierten Daten gingen weit über Zahlungsdetails hinaus und umfassten Ausweisdokumente, Sozialversicherungsnummern, Pass- und Führerscheinbilder, Website- und PayPal-Zugangsdaten, Zwei-Faktor-Codes und vollständige Geräte-Fingerabdrücke, die alle am Ende einer Sitzung auf dem Server des Angreifers landen, und stuft JWR als Variante der Phishing-as-a-Service-Plattform Outsider ein. Malwarebytes meldete 11 gefälschte Seiten mit Microsoft-Branding, einige namens SysScan, die einen überzeugenden, aber gefälschten Sicherheitsscan ausführen, dem Besucher sagen, sein Antivirus verursache Probleme, seine Informationen sammeln und ihn auf einen angeblichen Rückerstattungsanruf vorbereiten. Gefälschte Seiten, die Produktivitätssoftware bewerben, darunter Kitchen Canvas, Food or Meal Formula und DocConvertWizard, verbreiten Electron-basierte Anwendungen, die zu funktionieren scheinen, während sie Electron-Schnittstellen missbrauchen, um injizierte Skripte auszuführen und den Desktop zu erfassen.
Splunk beschrieb Phantom Stealer, der Browser-Zugangsdaten, gespeicherte Passwörter, Sitzungscookies, Kryptowährungs-Wallet-Dateien und detaillierte System-Fingerabdrücke sammelt und in Kampagnen in mehreren Ländern gesehen wurde, oft verbreitet über Phishing-Köder, gecrackte Software und Links auf Discord und Telegram; sein modulares Design und die niedrige Einstiegshürde sprächen sowohl Anfänger als auch erfahrene Kriminelle an, so Splunk. Salat Stealer, in Go geschrieben, untersucht ein System, stiehlt Zugangsdaten und überwacht Opfer durch Desktop-Streaming und Audio- oder Videoaufnahme. Point Wild beschrieb Vanta Stealer, einen Python-Stealer mit geschichteter Obfuskation, der auf Chromium-Browser, Discord, Telegram Desktop, Steam, Riot Games, Roblox, Minecraft, Mullvad VPN, Kryptowährungs-Wallets und lokal gespeicherte sensible Dokumente abzielt und außerdem Authentifizierungstoken, Spieldaten, VPN-Konfigurationen, Screenshots, Webcam-Aufnahmen und Dateien mit Wallet-Wiederherstellungsphrasen oder privaten Schlüsseln sammelt. Wie er verbreitet wird, ist derzeit nicht bekannt; Point Wild nennt Phishing-E-Mails, gefälschte Installer, Game-Cheats, gefälschte Software-Updates, SEO-Vergiftung, Malvertising und bösartige Code-Repositories als Möglichkeiten. Bösartige LNK-Verknüpfungsdateien, die als PDF-Dokumente getarnt sind, starten DARTHVADER Stealer über cmd.exe, legitime Windows-Dienstprogramme, AutoIt und PowerShell, und DestinyStealer, der auf Europa und die Vereinigten Staaten abzielt und Code-Kontinuität mit StormKitty Stealer zeigt, sammelt Browserdaten, Cookies, Passwörter, Wallet-Erweiterungsspeicher, Outlook- und VPN-Daten, FileZilla-Zugangsdaten, WLAN-Profile und Screenshots. Joe Security beschrieb ScarfaceStealer, verbreitet über eine Electron-App, die sich als KI-bezogene Tools ausgibt, die einen Host anhand von 11 Indikatoren bewertet und sie zu einem gewichteten Verdachtsscore kombiniert: Bei 7 oder höher geht sie in eine Köderschleife mit zufälligen Meldungsfenstern über, und nur unter 7 wird die Ausführung fortgesetzt, nach einem JavaScript-Loader, vier weiteren Entschlüsselungsschichten und einem Stück Windows-Code, das aus dem Speicher zugeordnet und ausgeführt wird.
LevelBlue beschrieb CNCMachineRMS, einen zuvor undokumentierten Remote-Access-Trojaner (RAT, Software, die einem Angreifer die Kontrolle über eine Maschine gibt), der von BabaDeda Loader geliefert wird. Die Infektion beginnt mit einem ClickFix-Köder, einem gefälschten Prompt, der einen Benutzer dazu bringt, einen Befehl einzufügen, und missbraucht die Skript-Engine einer legitim signierten IBM-SPSS-Executable, WinWrapIDE.exe, um eine bösartige Bibliothek zu laden. Vier Köder-Bibliotheken werden über normale Windows-Importauflösung geladen, dann schmuggelt die letzte Stufe Shellcode über EnumTimeFormatsEx, eine harmlose Datumsformatierungsfunktion, in die Ausführung. Der Trojaner gibt einem Betreiber eine interaktive Shell, einen Dateimanager, Bildschirmaufnahme, eine lokale Kontohintertür, sieben Persistenzmechanismen und zwanzig typisierte Befehle zum Nachladen weiterer Payloads. Zscaler meldete Abyssos, einen modularen C++-RAT, der erstmals im Juni 2026 entdeckt wurde und Zugangsdaten-Diebstahl, Dateiexfiltration und Fernzugriff über VNC (ein Bildschirmfreigabeprotokoll) unterstützt, ein benutzerdefiniertes TCP-Protokoll spricht und zusätzliche Module von seinem Server herunterlädt. Zscaler ThreatLabz fand außerdem im Juli 2026 C2Looper, eine Rust-basierte Hintertür, die wahrscheinlich von einem ransomware-nahen Akteur verwendet und über eine mehrstufige ClickFix-Kette verbreitet wird: Sie führt Remote-Shells aus, betreibt Aufklärung und setzt weitere Tools ein, löst Windows-APIs zur Laufzeit auf, verschlüsselt ihre Strings und hat eine Variante, die GitHub für Command and Control nutzt.
Im Mobilbereich enthüllte iVerify Octagon, einen zuvor undokumentierten Android-Betrugsbot auf dem Gerät, der von einem russischsprachigen Akteur namens AndroidKitKat als Malware-as-a-Service für 1.400 Dollar pro Monat verkauft wird. Käufer erhalten Accessibility-Overlays, verstecktes VNC, Abfangen von SMS und Einmalpasswörtern, Erfassung von Entsperrmustern und Lesen des Kontostands auf dem Bildschirm; nach der Installation zielt der Bot auf Kryptowährungs-Wallets und Banking-Apps, während die Liefer-App ein unabhängiges Theme verwenden kann. Kasperskys Zahlen für das zweite Quartal 2026 zeigen mehr als 1,99 Millionen blockierte Angriffe auf mobile Geräte mit Malware, Adware oder unerwünschter Software, wobei die Kategorie Trojan-Banker mit 30,77 Prozent der erkannten Anwendungen am häufigsten war, und mehr als 304.000 bösartige Installationspakete gefunden wurden, darunter 93.574 im Zusammenhang mit Mobile-Banking-Trojanern und 570 mit Ransomware.
Eine Schwachstelle hat noch keinen Fix. AmberWolf enthüllte einen Zero-Day (eine Schwachstelle ohne verfügbaren Patch) in der Boot-Kette von HP ThinPro 8 und 9, der es jemandem mit physischem Zugang ermöglichen könnte, die TPM-Festplattenverschlüsselung zu umgehen und die LUKS-Schlüssel zu extrahieren, die die Root-Partition des Geräts schützen. TPM ist ein kleiner Chip, der Verschlüsselungsschlüssel halten kann, und LUKS ist das Standard-Linux-Festplattenverschlüsselungsformat. Die Ursache ist eine unvollständige Measured-Boot-Richtlinie, die den Linux-Kernel und initramfs (das beim Start verwendete anfängliche RAM-Dateisystem) auslässt. AmberWolf rät Verteidigern, die ThinPro mit Festplattenverschlüsselung betreiben, Secure Boot einzuschalten und ein BIOS-Passwort zu setzen, und warnt, dass beides einen Angreifer nur verlangsamt und keine der beiden Lücken schließt: Betrachten Sie die Verschlüsselung als keinen Schutz, sobald ein Gerät Ihre Kontrolle verlässt, zerstören Sie den M.2-Speicher bei der Entsorgung und verlassen Sie sich bei einem verlorenen oder zurückgegebenen Gerät nicht auf die ThinPro-Festplattenverschlüsselung.
Für Website-Betreiber und IT-Teams ist das Muster, dass fast jeder Punkt oben mit etwas Alltäglichem beginnt: eine gefälschte Login-Seite, ein gefälschter Sicherheitsscan, eine gefälschte App, ein Dokument, das wie ein PDF aussieht, oder ein Login-Prompt, der ohne Nachdenken genehmigt wird. Patchen Sie, was Sie kontrollieren, behandeln Sie unerwartete Login-Prompts als feindselig und zählen Sie Router, Kameras und andere verbundene Geräte in Ihren Sicherheitsplan ein, denn Netzwerke wie Dysphoria rekrutieren sie. Wenn Sie diese Arbeit lieber nicht allein tragen möchten, bietet AEU Hosting (albhosting.eu) verwaltetes WordPress-Hosting, das als durchgängig abgesichert beschrieben wird und die routinemäßige Plattformwartung und den Schutz in die Hände des Anbieters legt statt in die des Website-Betreibers.
So schützen Sie sich
- Installieren Sie die Updates, die Ihr Telefon, Laptop und Ihre Apps anbieten, insbesondere Updates für Banking- und Shopping-Apps, sobald sie erscheinen.
- Genehmigen Sie niemals eine Anmeldeaufforderung oder Push-Benachrichtigung auf Ihrem Telefon, die Sie nicht selbst gestartet haben, und wenn eine erscheint, ändern Sie sofort Ihr Passwort.
- Wenn eine Website oder ein Pop-up Ihnen sagt, Sie sollen Ihr Antivirus-Programm deinstallieren, um ein Problem zu beheben, schließen Sie es, denn das ist ein Betrug und keine echte Sicherheitsprüfung verlangt das.
- Laden Sie Software nur von der offiziellen Website des Herstellers herunter, nicht von Suchanzeigen, Chatgruppen-Links oder kostenlosen Download-Portalen.
- Aktivieren Sie die Zwei-Schritt-Verifizierung für Ihre wichtigen Konten, damit ein gestohlenes Passwort allein nicht ausreicht, um hineinzukommen, und verwenden Sie einen Passwort-Manager, um Passwörter unterschiedlich zu halten.
- Bitten Sie die Person, die sich um Ihre Arbeitslaptops kümmert, Secure Boot einzuschalten und ein BIOS-Passwort zu setzen, wenn diese Maschinen etwas Sensibles enthalten.
Begriffe Erklärt
- botnet Eine Gruppe gewöhnlicher Computer und Geräte, die heimlich übernommen wurden und gemeinsam genutzt werden, um anzugreifen oder Malware zu verbreiten.
- DDoS Eine Flut gefälschten Datenverkehrs, die von vielen Maschinen gleichzeitig an eine Website gesendet wird, sodass echte Besucher sie nicht erreichen können.
- C2 Kurz für Command and Control, der geheime Kanal, über den ein Angreifer Anweisungen an ein infiziertes Gerät sendet.
- phishing Eine gefälschte Nachricht, Seite oder ein Anruf, die vorgeben, von jemandem zu stammen, dem Sie vertrauen, um Ihr Passwort oder Geld zu stehlen.
- MFA Kurz für Multi-Faktor-Authentifizierung, eine zweite Prüfung nach Ihrem Passwort, wie ein Code oder eine Aufforderung auf Ihrem Telefon.
- RAT Kurz für Remote-Access-Trojaner, Software, mit der ein Angreifer Ihren Computer aus der Ferne steuern kann.
- zero-day Eine Sicherheitslücke, für die es noch keinen offiziellen Fix gibt, sodass der einzige Schutz darin besteht, sich nicht in die riskante Situation zu begeben.