KI-PENTESTING
State-backed Gruppen nutzen Blockchain-C2 und KI-Agenten fü…
FLOWKI · Nº 9898

State-backed Gruppen nutzen Blockchain-C2 und KI-Agenten für Angriffe

ki-pentesting4 unabhängige QuellenFlowKI Newsroom

Staatliche Hacker setzen auf Blockchain und KI-Agenten

Iranische und chinesische Hacking-Gruppen haben ihre Infrastruktur und Angriffsmethoden deutlich fortgeschritten. Laut The Hacker News hat die iranische Gruppe Nimbus Manticore (auch als GalaxyGato, Mirage Kitten und UNC1549 bekannt) die benutzerdefinierte Malware NightLedger eingesetzt, um infizierte Systeme in ein globales Relay-Netzwerk zu verwandeln. Die Malware dient gleichzeitig als Command-&-Control-Infrastruktur und verstärkt die Persistenz durch dezentralisierte Architektur.

Parallel dazu meldet Dark Reading einen Angriff auf Thailands Finanzministerium, bei dem Angreifer den Open-Source-KI-Agenten Hermes im "YOLO-Modus" (unrestricted autonome Operationen) für Spionage einsetzten. Zusätzlich wurden Microsoft-Teams-Phishing-Kampagnen dokumentiert, die über gefälschte Updates legitime RMM-Tools (Level RMM, ScreenConnect) verteilen und als Einstiegspunkt für weitere Exploitation dienen.

Besonders kritisch: Das IoT-Botnet Dysphoria hat nach der US-Disruption der JackSkid-Infrastruktur im März 2026 auf Blockchain-basierte Namensauflösung und infizierte Device-Relays migriert, wie CNCERT und XLab dokumentierten. Diese Dezentralisierung macht Law-Enforcement-Operationen deutlich aufwendiger.

Relevanz für DACH und Mittelstand

Für deutsche und österreichische Unternehmen ist die Kombination aus dezentralisierter C2-Infrastruktur und KI-gesteuerten Spionage-Tools ein neues Risiko-Profil. Mittelständische Unternehmen mit internationalen Supply-Chains (besonders in Fintech, Maschinenbau, Rüstung) sind Ziele staatlicher Aufklärung. Die DSGVO-Meldepflicht bei Datenlecks durch kompromittierte RMM-Tools oder Botnet-Infrastruktur verschärft sich, wenn Datenabfluss über dezentralisierte Kanäle schwer nachzuweisen ist.

Die Einsatzmuster (Phishing + RMM-Missbrauch) sind low-tech und hochwirksam — Awareness-Training allein reicht nicht aus.

Take-Away für deine Infrastruktur

Überprüfe sofort alle RMM-Zugänge (TeamViewer, AnyDesk, ConnectWise) auf verdächtige Login-Historie und erzwinge Multi-Faktor-Authentifizierung. Für KI-Pentesting deiner Systeme sollte auch getestete Social-Engineering-Resistenz gegen gefälschte Update-Prompts gehören — gerade wenn dein Team remote arbeitet. Verwende zudem Safety-Pipelines für eigenständige LLM-Apps, um Prompt-Injection und KI-Agent-Missbrauch zu begrenzen.

Quellen