剣 KENSAI
← Zurück zum Security-Blog
Sicherheitsbriefing 8 Min. Lesezeit

APT37 dringt in Air-Gap-Netze ein, CISA warnt vor ruhender RESURGE-Schadsoftware auf Ivanti

Nordkoreas APT37 setzt ein ausgefeiltes neues Toolkit ein, um über USB-Schadsoftware in Air-Gap-Netze einzudringen. CISA veröffentlicht eine dringende aktualisierte Warnung zu RESURGE-Implantaten, die ruhend auf Ivanti-Connect-Secure-Geräten verharren. Europols „Project Compass“ zerschlägt das Cybercrime-Kollektiv The Com mit 30 Festnahmen in 28 Ländern. Außerdem: Ein bösartiges Go-Krypto-Modul liefert die Rekoobe-Hintertür auf Linux-Systeme aus.


APT37 „Ruby Jumper“ — Einbrüche in Air-Gap-Netze

Nordkoreanische APT37 setzt neues Toolkit ein, um Air-Gaps zu überbrücken

Zscaler ThreatLabz hat „Ruby Jumper“aufgedeckt, eine Kampagne der staatlich gestützten nordkoreanischen Gruppe APT37 (ScarCruft), die fünf bislang unbekannte Schadsoftware-Familien nutzt, um über Wechseldatenträger in Air-Gap-Netze einzudringen.

Angriffskette

Die Infektion beginnt mit einer bösartigen LNK-Verknüpfung, die PowerShell veranlasst, eingebettete Schadlasten zu entpacken. Ein Täuschungsdokument — eine arabische Übersetzung eines nordkoreanischen Zeitungsartikels — lenkt die Aufmerksamkeit des Opfers ab, während die Schadsoftware unbemerkt eingerichtet wird.

Schadsoftware Funktion
RESTLEAF Erstimplantat, nutzt Zoho WorkDrive für die C2-Kommunikation
SNAKEDROPPER Ruby-basierter Loader, getarnt als usbspeed.exe
THUMBSBD USB-verbreitendes Implantat als Brücke in Air-Gap-Netze
VIRUSTASK Überwachungsmodul zur Datenexfiltration
FOOTWINE Fortgeschrittene Hintertür mit vollständigem Systemzugriff

Zentrale Sorge: APT37 installiert die vollständige Ruby-3.3.0-Laufzeitumgebung auf den Systemen der Opfer, getarnt als legitimes USB-Werkzeug. Das verschafft der Gruppe eine flexible Plattform, um weitere Schadlasten nachzuladen, und umgeht zugleich signaturbasierte Erkennung.


CISA aktualisiert RESURGE-Warnung für Ivanti-Geräte

RESURGE-Schadsoftware kann ruhend auf Ivanti Connect Secure verharren — JETZT PRÜFEN

CISA hat aktualisierte technische Angaben zu RESURGE (libdsupgrade.so) veröffentlicht, einem ausgefeilten Implantat, das CVE-2025-0282 ausnutzt und Neustarts übersteht, der Netzwerküberwachung entgeht und unbegrenzt auf Verbindungen der Angreifer wartet.

Warum das gefährlich ist

Zuordnung: Zugeordnet dem China-nahen Bedrohungsakteur UNC5221, der CVE-2025-0282 seit Dezember 2024 als Zero-Day ausnutzt.


Europol zerschlägt „The Com“ — 30 Festnahmen

Europols einjährige Operation "Project Compass" hat zu 30 Festnahmen in 28 Ländern geführt und richtete sich gegen „The Com“ — ein dezentrales englischsprachiges Cybercrime-Kollektiv, das für Angriffe auf Minderjährige berüchtigt ist.

Untergruppen von The Com

Untergruppe Aktivität
Offline Com Sachbeschädigung, Gewalt, Verherrlichung von Terrorismus
Cyber Com Netzwerkeinbrüche, Ransomware-Angriffe
(S)extortion Com Nötigung Minderjähriger, Anstiftung zu Selbstverletzung
764 Grooming, Ausbeutungsring (Anführer im April 2025 festgenommen)

Die Ermittler identifizierten 179 Verdächtige und 62 Opferund schützten vier Personen unmittelbar vor laufenden Angriffen.


Bösartiges Go-Modul liefert Rekoobe-Hintertür aus

Sicherheitsforscher von Socket haben ein bösartiges Go-Modul (github[.]com/xinfeisoft/crypto) aufgedeckt, das sich als das legitime Paket golang.org/x/crypto ausgibt, um:

Der Angriff nutzt Namensraum-Verwechslung aus — das legitime Projekt verwendet go.googlesource.com/crypto als kanonische Quelle und GitHub als Spiegel, wodurch das bösartige Paket in Abhängigkeitsgraphen unauffällig wirkt.


Weitere Meldungen


Wie Kensai Sie schützt

CVE-Überwachung in Echtzeit — CVE-2025-0282 und Ivanti-Schwachstellen werden verfolgt und priorisiert

Lieferketten-Scanning — Erkennt namensraum-verwechselte Pakete wie das bösartige Go-Krypto-Modul

APT-Bedrohungsaufklärung — Verfolgung von APT37, UNC5221 und staatlich gestützten Bedrohungsakteuren

Kontinuierliches Expositionsmanagement — Ruhende Implantate erkennen, bevor sie aktiv werden


Empfohlene Maßnahmen

  1. Sofort: Alle Ivanti-Connect-Secure-Geräte auf RESURGE-Indikatoren prüfen — bei Kompromittierung auf Werkseinstellungen zurücksetzen
  2. Heute: Go-Modul-Abhängigkeiten auf Namensraum-Verwechslungen prüfen
  3. Diese Woche: Air-Gap-Schutzmaßnahmen bewerten — Richtlinien und Überwachung für USB-Geräte überprüfen
  4. Laufend: Auf die von Zscaler ThreatLabz veröffentlichten APT37-IOCs achten

Schützen Sie Ihre Organisation mit Kensai

KI-gestütztes Schwachstellenmanagement mit über 331.910 indexierten CVEs.

Kostenlos testen

Bleiben Sie sicher. Bleiben Sie wachsam.

🗡️ KENSAI Security Team

🛡️ Ist Ihre Website sicher?

Finden Sie Schwachstellen, bevor Angreifer es tun.

Website kostenlos prüfen →

📚 Verwandte Artikel