Transparent Tribe nutzt KI-Programmierwerkzeuge als Waffe, um kurzlebige polyglotte Malware in beispiellosem Umfang zu produzieren. Bitdefender-Forscher prägen dafür den Begriff „Vibeware“ – KI-gestützte Wegwerf-Implantate, die in Nim, Zig und Crystal geschrieben sind und herkömmliche Erkennungssysteme umgehen. Gleichzeitig setzt MuddyWater eine neue Hintertür gegen kritische US-Infrastrukturen ein, während gefälschte Installationsprogramme für Claude Code Infostealer verbreiten.
Die mit Pakistan verbündete APT-Gruppe Transparent Tribe (APT36) hat die Malware-Produktion mithilfe von KI-Programmierassistenten industrialisiert. Das Bedrohungsforschungsteam von Bitdefender identifizierte mehr als 200 einzigartige Implantatvarianten, die innerhalb einer einzigen Woche erzeugt wurden – ein Umfang, der durch manuelle Entwicklung unmöglich wäre.
Bitdefender-Forscher haben den Begriff „Vibeware“ geprägt, um diese neue Klasse KI-gestützter Malware zu beschreiben. Das Konzept ist einfach, aber verheerend: KI-Programmierwerkzeuge werden eingesetzt, um schnell eine große Menge mittelmäßiger, aber funktionsfähiger Implantate in mehreren Programmiersprachen zu erzeugen. Jedes Implantat ist kurzlebig und für eine einzelne Kampagne oder sogar ein einzelnes Ziel bestimmt.
Vibeware (Subst.): KI-generierte, kurzlebige Malware, die mithilfe von Programmierassistenten im industriellen Maßstab produziert wird. Kennzeichnend sind die polyglotte Implementierung, eine mittelmäßige Codequalität und ein hohes Volumen, das herkömmliche signaturbasierte Erkennungssysteme überfordert.
| Merkmal | Details |
|---|---|
| Bedrohungsakteur | Transparent Tribe (APT36) |
| Zuordnung | Mit Pakistan verbündet, mutmaßlich mit dem ISI verbunden |
| Primäre Ziele | Indische Regierungsstellen sowie militärische und diplomatische Einrichtungen |
| Verwendete Sprachen | Nim, Zig, Crystal, Go, Rust |
| Implantatvolumen | Mehr als 200 einzigartige Varianten pro Woche |
| C2-Infrastruktur | Slack, Discord, Supabase, Google Sheets |
| Erkennungsrate | <15 % bei der ersten Einreichung (VirusTotal) |
| Missbrauchte KI-Werkzeuge | Mehrere Programmierassistenten (nicht benannt) |
Transparent Tribe entscheidet sich aus mehreren strategischen Gründen bewusst für Sprachen wie Nim, Zig und Crystal:
Der möglicherweise heimtückischste Aspekt der Kampagne ist der Missbrauch legitimer Cloud-Dienste als Command-and-Control-Infrastruktur:
| Dienst | C2-Nutzung | Schwierigkeit der Erkennung |
|---|---|---|
| Slack | Webhook-basierte Befehlsübermittlung | Hoch – fügt sich in legitimen Datenverkehr ein |
| Discord | Bot-API zur Datenexfiltration | Hoch – verschlüsselt und weitverbreitet |
| Supabase | Datenbank als C2 für die Implantatkonfiguration | Sehr hoch – neuartige Technik |
| Google Sheets | Tabellenzellen als Befehlswarteschlangen | Sehr hoch – HTTPS-Verbindungen zu Google-Domains |
MuddyWater (mit Iran/MOIS verbunden) greift aktiv US-Finanzinstitute und Flughafensysteme mit einer bislang nicht dokumentierten Hintertür namens „Dindoor“ an.
| Merkmal | Details |
|---|---|
| Bedrohungsakteur | MuddyWater (Überschneidung mit MOIS / APT34) |
| Name der Hintertür | Dindoor |
| Ziele | US-Banken und operative Flughafensysteme |
| Erstzugriff | Spear-Phishing mit präparierten Stellenangeboten |
| Persistenz | WMI-Ereignisabonnements und geplante Aufgaben |
| Kommunikation | DNS-over-HTTPS-Tunneling |
| Fähigkeiten | Tastaturaufzeichnung, Bildschirmaufnahmen, Abgriff von Zugangsdaten und laterale Bewegung |
Die Dindoor-Hintertür stellt eine Weiterentwicklung des Werkzeugarsenals von MuddyWater dar und nutzt DNS-over-HTTPS-(DoH)-Tunneling für die C2-Kommunikation. Dadurch ist sie auf Netzwerkebene äußerst schwer zu erkennen. Die gezielten Angriffe auf die Banken- und Luftfahrtinfrastruktur geben Anlass zu erheblichen Bedenken hinsichtlich möglicher störender Operationen.
CISA hat eine Notfallanweisung erlassen, die Bundesbehörden zur Behebung aktiv ausgenutzter iOS-Schwachstellen verpflichtet, die über das Coruna-Exploit-Kit als Waffe eingesetzt werden. Frist: 14. März 2026.
Das erstmals im Februar 2026 identifizierte Coruna-Exploit-Kit wurde um Funktionen für Angriffe auf mehrere iOS-WebKit- und Kernel-Schwachstellen erweitert. Das Kit wird in Untergrundforen für 150.000 US-Dollar pro Lizenz verkauft und hauptsächlich für folgende Zwecke eingesetzt:
Alle iOS-Versionen vor 18.3.2 sind betroffen. Unternehmen sollten sicherstellen, dass alle firmeneigenen und im Rahmen von BYOD verwendeten Apple-Geräte unverzüglich aktualisiert werden.
Das FBI hat bestätigt, dass es aktiv einen Angriff auf Überwachungs- und Abhörsysteme des Bundes untersucht. Während Einzelheiten weiterhin geheim gehalten werden, deuten Quellen darauf hin, dass der unbefugte Zugriff laufende Ermittlungen beeinträchtigt und Überwachungsziele offengelegt haben könnte.
Der Angriff betrifft Berichten zufolge Systeme, die im Rahmen von CALEA (Communications Assistance for Law Enforcement Act) und Anordnungen des FISA-Gerichts eingesetzt werden. Zu den wichtigsten Bedenken gehören:
Eine Kampagne mit gefälschten Installationsanleitungen für Claude Code verbreitet Infostealer über eine „InstallFix“-Variante der ClickFix-Social-Engineering-Technik.
| Datentyp | Risikostufe | Auswirkung |
|---|---|---|
| Browserpasswörter | 🔴 Kritisch | Vollständige Übernahme von Konten bei verschiedenen Diensten |
| SSH-Schlüssel | 🔴 Kritisch | Zugriff auf Server und Infrastruktur |
| API-Tokens | 🔴 Kritisch | Kompromittierung der Cloud-Infrastruktur |
| Krypto-Wallets | 🟠 Hoch | Unmittelbarer finanzieller Verlust |
| .env-Dateien | 🔴 Kritisch | Datenbankzugangsdaten und API-Geheimnisse |
Installieren Sie Entwicklerwerkzeuge stets ausschließlich aus offiziellen Quellen. Claude Code ist ausschließlich über die offiziellen Kanäle von Anthropic erhältlich. Führen Sie niemals Befehle von beliebigen Webseiten aus, insbesondere wenn diese angeblich Installationsfehler „beheben“ sollen.
| Bedrohung | Akteur | Schweregrad | Erforderliche Maßnahme |
|---|---|---|---|
| Vibeware-Kampagne | Transparent Tribe | 🔴 Kritisch | Verhaltensbasierte Erkennung einsetzen und vertrauenswürdige Dienste überwachen |
| Dindoor-Hintertür | MuddyWater | 🔴 Kritisch | Patches installieren, DoH-Datenverkehr überwachen und Schutzmaßnahmen gegen Spear-Phishing überprüfen |
| Coruna-Exploits für iOS | Mehrere | 🟠 Hoch | Alle iOS-Geräte auf Version 18.3.2 oder höher aktualisieren |
| Angriff auf Abhörsysteme | Unbekannt | 🔴 Kritisch | Auf nachgelagerte Offenlegung geheimdienstlicher Informationen achten |
| Gefälschte Installationsprogramme für Claude Code | Cyberkriminelle | 🟠 Hoch | Entwickler sensibilisieren und Installationsquellen überprüfen |
Die kontinuierlichen automatisierten Scans von KENSAI erkennen Verhaltensanomalien und Muster KI-generierter Malware, die signaturbasierte Werkzeuge übersehen.
Kostenlosen Sicherheitsscan startenBleiben Sie wachsam. Bleiben Sie geschützt.
🗡️ KENSAI-Team für Bedrohungsinformationen
🛡️ Ist Ihre Website sicher?
Entdecken Sie Schwachstellen, bevor Angreifer es tun.
Website kostenlos scannen →