Larva-24009: Ausgeklügelte Spionagekampagne bedroht europäische Firmen
Veröffentlicht am: 03.08.2026 um 16:51 Uhr | Redaktion boerse-global.de
Südkoreanische Unternehmen stehen im Fokus einer seit 2023 laufenden Spionagekampagne, die nun auch europäische Firmen bedrohen könnte. Sicherheitsforscher warnen vor einer ausgeklügelten Angriffskette.
Mehrstufiger Angriff über Phishing-Mails
Die Angreifer von Larva-24009 setzen auf eine mehrstufige Infektionsstrategie, die mit täuschend echten Phishing-Mails beginnt. Als Köder dienen dabei Dokumente, die auf den ersten Blick harmlos wirken: Krankenhausumfragen, Blockchain-Projektbeschreibungen, Geschäftsvorschläge oder Bewerbungsunterlagen. Diese Themen sind offenbar gezielt gewählt, um Mitarbeiter großer Organisationen zum Öffnen der Anhänge zu verleiten.
Sobald ein Opfer mit den schädlichen Dateien interagiert – häufig als LNK-Dateien getarnt – startet das System eine PowerShell-basierte Hintertür. Damit übernehmen die Angreifer die Kontrolle über den infizierten Rechner.
Werkzeugkasten der Angreifer
Für ihre Operationen greift Larva-24009 auf eine Mischung aus legitimer und schädlicher Software zurück. Besonders auffällig: der Einsatz des Fernzugriffs-Trojaners QuasarRAT, des Remote-Desktop-Tools UltraVNC sowie verschiedener Hilfsprogramme von NirSoft. Mit diesen Komponenten können die Täter umfassende Zugangsdaten stehlen, Screenshots vom Desktop der Opfer aufnehmen und Tastatureingaben mitlesen.
Rekord-Schäden durch Phishing zeigen, wie wichtig eine proaktive Absicherung gegen moderne Spionage-Software geworden ist. Experten erklären in diesem kostenlosen Anti-Phishing-Paket, wie Unternehmen sich wirksam schützen können. Kostenlosen Anti-Phishing-Guide jetzt herunterladen
Tarnung als Systemprozesse
Um in Unternehmensnetzwerken unentdeckt zu bleiben, nutzt die Gruppe ausgefeilte Tarnmechanismen. Über die Windows-Taskplanung lassen die Angreifer ihre Skripte regelmäßig ausführen – und tarnen diese mit Namen, die wie legitime Systemprozesse klingen. Entdeckt wurden unter anderem die Tarnnamen „Intel(R) Ethernet3 Connection 1219-LM" und „GoogleUpdate". Eine perfide Masche, die selbst erfahrenen IT-Administratoren die Identifizierung erschwert.
Datenabfluss über Telegram
Besonders ausgeklügelt ist die Kommunikation mit den Angreifern: Eine als „Notifier v2.1" bezeichnete Komponente nutzt die Telegram-API, um Statusmeldungen und gestohlene Daten direkt an die Täter zu übermitteln. Sicherheitsforscher haben zudem konkrete technische Indikatoren für die aktuelle Angriffswelle identifiziert – darunter die IP-Adresse 217.77.6.50 sowie die Domains aonexa[.]shop und final[.]mainsec2[.]site.
Wer sich vor raffinierten Angriffsmethoden wie CEO-Fraud oder manipulierten Systemprozessen schützen möchte, benötigt fundiertes Hintergrundwissen über die Strategien der Täter. Ein kostenloser Report zeigt, welche psychologischen Tricks Hacker gezielt einsetzen und wie man sie rechtzeitig entlarvt. Gratis-Report zur Hacker-Abwehr sichern
Wachsende Bedrohungslage
Die Aktivitäten von Larva-24009 fallen in eine Zeit zunehmend raffinierterer Phishing-Methoden. Branchenweit verzeichnen Sicherheitsexperten einen deutlichen Anstieg von Device-Code-Phishing und sogenannten Zero-Click-Exploits, die ohne jede Nutzerinteraktion auskommen. Während Larva-24009 weiterhin auf klassisches Social Engineering setzt, nutzen andere staatlich unterstützte Gruppen bereits Blockchain-basierte Kommandosysteme und gefälschte Browser-Updates für ihre Angriffe auf hotels und Regierungseinrichtungen.
Dauerbrenner mit hohem Risiko
Die Beharrlichkeit von Gruppen wie Larva-24009, die seit über drei Jahren operieren, zeigt: Unternehmen müssen ihre Sicherheitsvorkehrungen dringend überdenken. Experten raten insbesondere zu erhöhter Wachsamkeit bei ungewöhnlichen PowerShell-Ausführungen und verdächtigen Einträgen in der Windows-Taskplanung. Angesichts der anhaltenden Bedrohungslage sollten auch deutsche Firmen ihre Abwehrmechanismen überprüfen – denn die Angriffsmuster lassen sich problemlos auf andere Regionen übertragen.
Disclaimer zu unseren Artikeln: Keine Anlageberatung, keine Kauf- oder Verkaufsempfehlung. Angaben zu Kursen, Unternehmen und Märkten ohne Gewähr; Änderungen jederzeit möglich. Börsengeschäfte können zu hohen Verlusten führen. Unsere Beiträge werden ganz oder teilweise automatisiert mit Unterstützung von AI erstellt und geprüft.
