剣 KENSAI
← Zurück zum Sicherheitsblog
Bedrohungsinformationen 7. März 2026 8 Min. Lesezeit

KI-gestützte Industrialisierung von Malware: Die Vibeware-Kampagne von Transparent Tribe

Transparent Tribe nutzt KI-Programmierwerkzeuge als Waffe, um kurzlebige polyglotte Malware in beispiellosem Umfang zu produzieren. Bitdefender-Forscher prägen dafür den Begriff „Vibeware“ – KI-gestützte Wegwerf-Implantate, die in Nim, Zig und Crystal geschrieben sind und herkömmliche Erkennungssysteme umgehen. Gleichzeitig setzt MuddyWater eine neue Hintertür gegen kritische US-Infrastrukturen ein, während gefälschte Installationsprogramme für Claude Code Infostealer verbreiten.


🎯 Transparent Tribe: KI-gestützte Malware-Fabrik

⚠️ Aktive Kampagne – Zielkreis wird ausgeweitet

Die mit Pakistan verbündete APT-Gruppe Transparent Tribe (APT36) hat die Malware-Produktion mithilfe von KI-Programmierassistenten industrialisiert. Das Bedrohungsforschungsteam von Bitdefender identifizierte mehr als 200 einzigartige Implantatvarianten, die innerhalb einer einzigen Woche erzeugt wurden – ein Umfang, der durch manuelle Entwicklung unmöglich wäre.

Was ist Vibeware?

Bitdefender-Forscher haben den Begriff „Vibeware“ geprägt, um diese neue Klasse KI-gestützter Malware zu beschreiben. Das Konzept ist einfach, aber verheerend: KI-Programmierwerkzeuge werden eingesetzt, um schnell eine große Menge mittelmäßiger, aber funktionsfähiger Implantate in mehreren Programmiersprachen zu erzeugen. Jedes Implantat ist kurzlebig und für eine einzelne Kampagne oder sogar ein einzelnes Ziel bestimmt.

💡 Definition von Vibeware

Vibeware (Subst.): KI-generierte, kurzlebige Malware, die mithilfe von Programmierassistenten im industriellen Maßstab produziert wird. Kennzeichnend sind die polyglotte Implementierung, eine mittelmäßige Codequalität und ein hohes Volumen, das herkömmliche signaturbasierte Erkennungssysteme überfordert.

Technische Einzelheiten der Kampagne

Merkmal Details
Bedrohungsakteur Transparent Tribe (APT36)
Zuordnung Mit Pakistan verbündet, mutmaßlich mit dem ISI verbunden
Primäre Ziele Indische Regierungsstellen sowie militärische und diplomatische Einrichtungen
Verwendete Sprachen Nim, Zig, Crystal, Go, Rust
Implantatvolumen Mehr als 200 einzigartige Varianten pro Woche
C2-Infrastruktur Slack, Discord, Supabase, Google Sheets
Erkennungsrate <15 % bei der ersten Einreichung (VirusTotal)
Missbrauchte KI-Werkzeuge Mehrere Programmierassistenten (nicht benannt)

Warum weniger bekannte Sprachen?

Transparent Tribe entscheidet sich aus mehreren strategischen Gründen bewusst für Sprachen wie Nim, Zig und Crystal:

Missbrauch vertrauenswürdiger Dienste für C2

Der möglicherweise heimtückischste Aspekt der Kampagne ist der Missbrauch legitimer Cloud-Dienste als Command-and-Control-Infrastruktur:

Dienst C2-Nutzung Schwierigkeit der Erkennung
Slack Webhook-basierte Befehlsübermittlung Hoch – fügt sich in legitimen Datenverkehr ein
Discord Bot-API zur Datenexfiltration Hoch – verschlüsselt und weitverbreitet
Supabase Datenbank als C2 für die Implantatkonfiguration Sehr hoch – neuartige Technik
Google Sheets Tabellenzellen als Befehlswarteschlangen Sehr hoch – HTTPS-Verbindungen zu Google-Domains

🇮🇷 MuddyWater setzt „Dindoor“-Hintertür gegen US-Ziele ein

⚠️ Kritische US-Infrastruktur im Visier

MuddyWater (mit Iran/MOIS verbunden) greift aktiv US-Finanzinstitute und Flughafensysteme mit einer bislang nicht dokumentierten Hintertür namens „Dindoor“ an.

Profil der Dindoor-Hintertür

Merkmal Details
Bedrohungsakteur MuddyWater (Überschneidung mit MOIS / APT34)
Name der Hintertür Dindoor
Ziele US-Banken und operative Flughafensysteme
Erstzugriff Spear-Phishing mit präparierten Stellenangeboten
Persistenz WMI-Ereignisabonnements und geplante Aufgaben
Kommunikation DNS-over-HTTPS-Tunneling
Fähigkeiten Tastaturaufzeichnung, Bildschirmaufnahmen, Abgriff von Zugangsdaten und laterale Bewegung

Die Dindoor-Hintertür stellt eine Weiterentwicklung des Werkzeugarsenals von MuddyWater dar und nutzt DNS-over-HTTPS-(DoH)-Tunneling für die C2-Kommunikation. Dadurch ist sie auf Netzwerkebene äußerst schwer zu erkennen. Die gezielten Angriffe auf die Banken- und Luftfahrtinfrastruktur geben Anlass zu erheblichen Bedenken hinsichtlich möglicher störender Operationen.


📱 CISA ordnet Behebung von iOS-Schwachstellen an – Coruna-Exploit-Kit

⚠️ Notfallanweisung erlassen

CISA hat eine Notfallanweisung erlassen, die Bundesbehörden zur Behebung aktiv ausgenutzter iOS-Schwachstellen verpflichtet, die über das Coruna-Exploit-Kit als Waffe eingesetzt werden. Frist: 14. März 2026.

Das erstmals im Februar 2026 identifizierte Coruna-Exploit-Kit wurde um Funktionen für Angriffe auf mehrere iOS-WebKit- und Kernel-Schwachstellen erweitert. Das Kit wird in Untergrundforen für 150.000 US-Dollar pro Lizenz verkauft und hauptsächlich für folgende Zwecke eingesetzt:

Betroffene iOS-Versionen

Alle iOS-Versionen vor 18.3.2 sind betroffen. Unternehmen sollten sicherstellen, dass alle firmeneigenen und im Rahmen von BYOD verwendeten Apple-Geräte unverzüglich aktualisiert werden.


🔍 FBI untersucht Angriff auf Überwachungs- und Abhörsysteme

🏛️ Strafverfolgungssysteme kompromittiert

Das FBI hat bestätigt, dass es aktiv einen Angriff auf Überwachungs- und Abhörsysteme des Bundes untersucht. Während Einzelheiten weiterhin geheim gehalten werden, deuten Quellen darauf hin, dass der unbefugte Zugriff laufende Ermittlungen beeinträchtigt und Überwachungsziele offengelegt haben könnte.

Der Angriff betrifft Berichten zufolge Systeme, die im Rahmen von CALEA (Communications Assistance for Law Enforcement Act) und Anordnungen des FISA-Gerichts eingesetzt werden. Zu den wichtigsten Bedenken gehören:


🐍 Gefälschte Installationsprogramme für Claude Code verbreiten Infostealer

⚠️ Entwickler durch ClickFix-Social-Engineering angegriffen

Eine Kampagne mit gefälschten Installationsanleitungen für Claude Code verbreitet Infostealer über eine „InstallFix“-Variante der ClickFix-Social-Engineering-Technik.

Angriffsablauf

  1. SEO-Manipulation – gefälschte Seiten mit „Installationsanleitungen für Claude Code“ erscheinen weit oben in den Suchergebnissen
  2. ClickFix-Auslöser – die Seite zeigt eine gefälschte Fehlermeldung an: „Installation fehlgeschlagen – führen Sie diesen Reparaturbefehl aus“
  3. Manipulation der Zwischenablage – ein schädlicher PowerShell-/Bash-Befehl wird in die Zwischenablage kopiert
  4. Bereitstellung des Infostealers – der Befehl lädt Malware zum Diebstahl von Zugangsdaten herunter und führt sie aus
  5. Datenexfiltration – Browserpasswörter, SSH-Schlüssel, API-Tokens und Krypto-Wallets werden abgegriffen

Was gestohlen wird

Datentyp Risikostufe Auswirkung
Browserpasswörter 🔴 Kritisch Vollständige Übernahme von Konten bei verschiedenen Diensten
SSH-Schlüssel 🔴 Kritisch Zugriff auf Server und Infrastruktur
API-Tokens 🔴 Kritisch Kompromittierung der Cloud-Infrastruktur
Krypto-Wallets 🟠 Hoch Unmittelbarer finanzieller Verlust
.env-Dateien 🔴 Kritisch Datenbankzugangsdaten und API-Geheimnisse

🛡️ Sicherheitshinweis

Installieren Sie Entwicklerwerkzeuge stets ausschließlich aus offiziellen Quellen. Claude Code ist ausschließlich über die offiziellen Kanäle von Anthropic erhältlich. Führen Sie niemals Befehle von beliebigen Webseiten aus, insbesondere wenn diese angeblich Installationsfehler „beheben“ sollen.


🛡️ Empfehlungen zur Risikominderung

Schutz vor Vibeware und KI-generierter Malware

  1. Verhaltensbasierte Erkennung einsetzen – signaturbasierte AV-Lösungen können mit KI-generierten Varianten nicht Schritt halten
  2. Missbrauch vertrauenswürdiger Dienste überwachen – ungewöhnliche API-Aufrufe an Slack, Discord, Supabase und Google Sheets kennzeichnen
  3. Anwendungs-Allowlisting implementieren – die Ausführung unbekannter Binärdateien blockieren, insbesondere aus selten verwendeten Compilern
  4. DNS-Überwachung verbessern – auf DoH-Tunneling und ungewöhnliche Domainmuster achten
  5. Proaktiv nach Bedrohungen suchen – nach mit Nim, Zig oder Crystal kompilierten Binärdateien in Ihrer Umgebung suchen

Schutz vor Social Engineering (ClickFix)

  1. Schulungen zum Sicherheitsbewusstsein – Entwickler über Angriffe durch manipulierte Zwischenablagen aufklären
  2. PowerShell für Standardbenutzer deaktivieren, sofern möglich
  3. Aktivitäten der Zwischenablage überwachen – EDR-Werkzeuge können verdächtige Ausführungsketten aus der Zwischenablage erkennen
  4. Offizielle Paketmanager verwenden – Werkzeuge ausschließlich über verifizierte Kanäle installieren

📊 Zusammenfassung der Bedrohungslage

Bedrohung Akteur Schweregrad Erforderliche Maßnahme
Vibeware-Kampagne Transparent Tribe 🔴 Kritisch Verhaltensbasierte Erkennung einsetzen und vertrauenswürdige Dienste überwachen
Dindoor-Hintertür MuddyWater 🔴 Kritisch Patches installieren, DoH-Datenverkehr überwachen und Schutzmaßnahmen gegen Spear-Phishing überprüfen
Coruna-Exploits für iOS Mehrere 🟠 Hoch Alle iOS-Geräte auf Version 18.3.2 oder höher aktualisieren
Angriff auf Abhörsysteme Unbekannt 🔴 Kritisch Auf nachgelagerte Offenlegung geheimdienstlicher Informationen achten
Gefälschte Installationsprogramme für Claude Code Cyberkriminelle 🟠 Hoch Entwickler sensibilisieren und Installationsquellen überprüfen

KI-generierte Malware-Varianten erkennen

Die kontinuierlichen automatisierten Scans von KENSAI erkennen Verhaltensanomalien und Muster KI-generierter Malware, die signaturbasierte Werkzeuge übersehen.

Kostenlosen Sicherheitsscan starten

Bleiben Sie wachsam. Bleiben Sie geschützt.

🗡️ KENSAI-Team für Bedrohungsinformationen

🛡️ Ist Ihre Website sicher?

Entdecken Sie Schwachstellen, bevor Angreifer es tun.

Website kostenlos scannen →

📚 Verwandte Artikel