ST

Live Redaktion

SvyTech

TechnologieHardwareForschungArchivSuche
Redaktion
Suche
TechnologieHardwareForschungArchivSuche
ST

Redaktionelles Netzwerk

SvyTech

Kuratierte Meldungen zu KI, Hardware, Energie und Forschung werden redaktionell geprueft und in einem publizierbaren Nachrichtenfluss aufbereitet.

LivetickerSEO FokusKuratierte Auswahl

Navigation

TechnologieHardwareForschungArchivSuche

Vertrauen

Ueber unsRichtlinienKontaktWerbung

Auf dem Laufenden bleiben

Bis ein echter Newsletter angebunden ist, erreichst du alle neuen Inhalte direkt ueber Archiv, Suche und den RSS-Feed.

Zum ArchivThemen durchsuchenRSS abonnieren

(c) 2026 SvyTech.

ImpressumDatenschutzRSSads.txt
Startseite/Technologie
Cyber Security NewsTechnologie

Kimsuky-Hackergruppe nutzt LNK- und JSE-Anhänge, um Recruiter, Krypto-Nutzer und Verteidigungsbeamte anzugreifen

Nordkorea-verbundene Hacker sind wieder am Werk und diesmal breit aufgestellt. Die Bedrohungsgruppe Kimsuky, eine bekannte Cyber-Spionageeinheit mit Verbindungen zur DVRK, führte im ersten Halbjahr 2025 vier separate Spe Nordkorea-verbundene Hacker sind wieder am Werk und diesmal breit aufgestellt.

19. Mai 2026Tushar Subhra DuttaLive Redaktion
Kimsuky-Hackergruppe nutzt LNK- und JSE-Anhänge, um Recruiter, Krypto-Nutzer und Verteidigungsbeamte anzugreifen

Kurzfassung

Warum das wichtig ist

Cyber Security NewsTechnologie
  • Nordkorea-verbundene Hacker sind wieder am Werk und diesmal breit aufgestellt.
  • Die Bedrohungsgruppe Kimsuky, eine bekannte Cyber-Spionageeinheit mit Verbindungen zur DVRK, führte im ersten Halbjahr 2025 vier separate Spear-Phishing-Kampagnen durch, die Unternehmensrekrutierer, Kryptowährungs-Investoren und Entwickler, Beamte aus der Verteidigungsbranche sowie Administratoren .
  • Jede Kampagne nutzte eine andere Tarnung, folgte jedoch demselben grundlegenden Muster: jemanden dazu bringen, eine Datei zu öffnen, und dann stillschweigend den Computer zu übernehmen.

SvyTech-Check

Redaktionelle Einordnung

Eigene Kontextschicht

Kernpunkt

Nordkorea-verbundene Hacker sind wieder am Werk und diesmal breit aufgestellt.

Warum relevant

Krypto-Nutzer wurden durch Inhalte rund um Solana-Meme-Coin angelockt.

Einordnung

SvyTech ordnet die Meldung aus Cyber Security News als Teil des Themenfelds Technologie ein und verweist auf den Originalartikel, damit Leser Fakten, Quelle und Kontext nachvollziehen koennen.

Krypto-Nutzer wurden durch Inhalte rund um Solana-Meme-Coin angelockt. Verteidigungsbeamte bekamen Dokumente zugesandt, die mit dem K-ICTC International Scientific Combat Management Competition in Verbindung standen. Personal von Graduate Schools wurde mit scheinbar echten Einschreibedokumenten konfrontiert.

In jedem Fall war das Ziel identisch: einen Fuß in die Tür zu bekommen, ohne Alarm zu schlagen.

Analysten von LogPresso stellten in einem Bericht, der Cyber Security News zur Verfügung gestellt wurde, fest, dass alle vier Kampagnen einen konsistenten Angriffsablauf verfolgten, der mit der Anzeige eines Köderdokuments begann, während im Hintergrund eine bösartige Last abgelegt wurde, gefolgt von der Sicherung einer Persistenz und schließlich der Einrichtung eines Fernsteuerkanals.

Technik und Auswirkungen

Die Kampagnen unterschieden sich hauptsächlich durch ihre Lockthemen, die Einstiegsmethoden und die Command-and-Control-Infrastruktur. Die Angreifer zeigten deutliche Anzeichen für hohe Sophistikaion.

Statt offensichtlich verdächtiger Server leiteten sie die Kommunikation über vertrauenswürdige Plattformen wie GitHub Raw APIs, Microsoft CDN und VSCode-Tunnel weiter. Dadurch vermischte sich ihr Datenverkehr mit normalem Aktivitätsmustern, was es reputationsbasierten Sicherheitstools erschwert, sie zu erkennen.

Auch die Zielidentifizierung war personalisiert, wobei die Opfer über eindeutige IDs, IP-Adressen und MAC-Adressen verfolgt wurden. Eines der konsistentesten Befunde über alle vier Kampagnen hinweg war ein aggressives Abwehrumgehen bereits von Anfang an.

Sicherheitslage und Risiko

Innerhalb von fünf Minuten nach dem Öffnen der Köderdatei durch ein Opfer deaktivierte die Malware bereits den Windows UAC, registrierte Ausnahmen für Defender und integrierte sich in den Taskplaner, um nach Neustarts zu überleben.

LogPresso wies darauf hin, dass eine Blockierung auf der Grundlage einzelner Indikatoren für Kompromittierungen (IoCs) deutliche Grenzen aufweist und dass Verteidiger eine verhaltensbasierte Erkennung benötigen, die die gesamte Angriffsabdeckung abdeckt. Kimsuky-Hacker nutzen LNK- und JSE-Köder.

Drei der vier Kampagnen setzten auf LNK-Dateien, die so getarnt waren, als wären sie PDFs. Beim Öffnen einer solchen Datei wurden zwei versteckte Payloads freigesetzt. Der eine Teil zeigte leise ein überzeugendes Scheindokument an, um das Opfer unvorsichtig zu halten.

Kimsuky-Hackergruppe nutzt LNK- und JSE-Anhänge, um Recruiter, Krypto-Nutzer und Verteidigungsbeamte anzugreifen
Kimsuky-Hackergruppe nutzt LNK- und JSE-Anhänge, um Recruiter, Krypto-Nutzer und Verteidigungsbeamte anzugreifen

Technischer Hintergrund

Der andere speicherte eine sekundäre LNK-Datei im Windows-Startordner, um Persistenz herzustellen, bevor PowerShell-Skripte vom Server des Angreifers heruntergeladen und ausgeführt wurden. Der gesamte Prozess wurde in weniger als fünf Minuten abgeschlossen und ließ dem menschlichen Erkennen kaum Raum.

Die vierte Kampagne verfolgte einen anderen Ansatz und nutzte eine JSE-Datei mit einer doppelten Erweiterung im Format.hwpx.jse. Da Windows Erweiterungen standardmäßig ausblendet, sah das Opfer ein Dokument, das wie eine koreanische HWP-Datei wirkte.

Nach dem Öffnen entschlüsselte das Skript eine versteckte DLL mithilfe des integrierten Tools certutil und lud diese über rundll32.exe, einen legitimen Windows-Komponenten, ein.

Technischer Hintergrund

Diese Kampagne ging noch einen Schritt weiter, indem sie einen VSCode-Tunnel nutzte, um einen persistenten Fernzugriff aufrechtzuerhalten und dabei auf Microsofts eigene signierte Binärdateien zurückgriff, um unbemerkt zu bleiben.

Missbrauch legitimer Dienste für C2 Ein durch alle Kampagnen laufendes Merkmal war der intensive Einsatz von legitimen Diensten durch Kimsuky für Command-and-Control-Operationen. GitHub-Repositories speicherten Payloads und sammelten Opferdaten. Der Microsoft CDN diente zur Bereitstellung von Dateien, ohne Netzwerkalarme auszulösen.

VSCode-Tunnel ermöglichten einen persistenten Fernzugriff über GitHub OAuth-Authentifizierung. In einem Fall fungierte ein privater Server unter nelark.icu als C2, während eine weitere Kampagne Daten über die koreanische Website yespp.co.kr leitete.

Technik und Auswirkungen

Die Analyse von LogPresso verdeutlicht, dass sich Verteidiger nicht allein auf das Blockieren von Domains oder Dateihashes verlassen können.

Da Kimsuky seine Infrastruktur schnell rotiert, sollten Organisationen auf LNK- oder JSE-Dateien mit doppelten Dateierweiterungen achten, unerwartete Einträge im Task-Scheduler beobachten, die sich als OneDrive- oder Intel-Dienste tarnen, und jedes Vorkommen einer Deaktivierung der UAC außerhalb normaler administrativer Aktivitäten melden.

Der Aufbau von Erkennungsmethoden auf Basis von Verhaltensmustern statt statischer Indikatoren ist der einzige verlässliche Weg, um einer so anpassungsfähigen Gruppe vorauszu bleiben. Indikatoren für Kompromittierung (IoCs):

Quelllink

Originalquelle: Cyber Security News

Originalartikel oeffnen->

Thema weiterverfolgen

Technologie ArchivMehr von Cyber Security News

Interne Verlinkung

Im Kontext weiterlesen

Diese weiterfuehrenden Links verbinden das Thema mit relevanten Archivseiten, Schlagwoertern und inhaltlich nahen Artikeln.

Technologie Archiv

Weitere Meldungen aus derselben Hauptkategorie.

Mehr von Cyber Security News

Alle veroeffentlichten Inhalte derselben Quelle im Archiv.

Alibaba veröffentlicht das Open-Source-KI-Modell Qwen 3.8 mit 27 Milliarden Parametern

Redaktionell verwandter Beitrag aus dem selben Themenumfeld.

Ching präsentiert den größten elektrischen Minenlkw ZL230E mit 1.400-kWh-Batterie und 230-Tonnen-Tragfähigkeit

Redaktionell verwandter Beitrag aus dem selben Themenumfeld.

Quellenprofil

Quelle und redaktionelle Angaben

Quelle
Cyber Security News
Canonical
https://cybersecuritynews.com/kimsuky-hackers-use-lnk-and-jse-lures-to-target-recruiters/
Quell-URL
https://cybersecuritynews.com/kimsuky-hackers-use-lnk-and-jse-lures-to-target-recruiters/

Aehnliche Inhalte

Verwandte Themen und interne Verlinkung

Weitere Artikel aus aehnlichen Themenfeldern, damit Leser direkt im selben Kontext weiterlesen koennen.

Alibaba veröffentlicht das Open-Source-KI-Modell Qwen 3.8 mit 27 Milliarden Parametern
Im FokusTechnologie

Alibaba veröffentlicht das Open-Source-KI-Modell Qwen 3.8 mit 27 Milliarden Parametern

Alibaba Cloud hat das kommerziell nutzbare Open-Source-Modell Qwen 3.8 27B mit 27 Milliarden Parametern unter der Apache 2.0-Lizenz auf Hugging Face veröffentlicht, das dank einer hybriden Architektur und eines erweiterbaren Kontextfensters Tokens sowohl für lokale Installationen als auch für API-Anfragen verfügbar ist. Während der Hersteller behauptet, dass das Modell in Programmieraufgaben und der Analyse visueller Dokumente Leistungen übertrifft, weisen unabhängige Beobachter darauf hin, dass die veröffentlichten Benchmarks noch keiner externen Validierung unterzogen wurden und die standardmäßige höchste Denkebene bei einfachen Aufgaben zu unnötig langen Verarbeitungszeiten führt.

18.08.2026

Live Redaktion
Ching präsentiert den größten elektrischen Minenlkw ZL230E mit 1.400-kWh-Batterie und 230-Tonnen-Tragfähigkeit
Im FokusTechnologie

Ching präsentiert den größten elektrischen Minenlkw ZL230E mit 1.400-kWh-Batterie und 230-Tonnen-Tragfähigkeit

Der chinesische Hersteller Zijin Longking hat das ZL230E, das schwerste rein elektrische Bergbaulastkraftfahrzeug mit 350 Tonnen Gesamtgewicht und 230 Tonnen Nutzlast, aus der Fertigungslinie gebracht und kombiniert es mit autonomen Fahrsystemen des australischen Unternehmens EACON. Im Rahmen der Doppel-Kohlenstoff-Strategie des Zijin Mining-Konzerns soll bis 2025 die gesamte Flotte elektrifiziert werden, wobei erste Projekte bereits eine Verfügbarkeit von über 90 Prozent und eine Energieeffizienzsteigerung von 17 Prozent nachweisen.

18.08.2026

Live Redaktion
macOS Tahoe enthüllt Home Hub und HomePod Nachfolger
AnalyseTechnologie

macOS Tahoe enthüllt Home Hub und HomePod Nachfolger

Neue macOS Tahoe-Updates enthalten Hinweise auf ein intelligentes Heimsteuerungscenter mit den Codenamen J490 und J491 sowie einen Nachfolger des HomePod mini unter dem Namen B525 in den Farben Rosa, Silber, Space Grau und Sternenlicht. Zudem deuten Funde im Code auf eine Sicherheitskamera mit dem Codenamen J229, eine Kamera-Headset-Funktion für AirPods Pro (Codename B790) und die Entwicklung faltbarer Displays hin.

18.08.2026

Live Redaktion
Anthropic steigert Jahresumsatz auf 65 Milliarden Dollar
AnalyseTechnologie

Anthropic steigert Jahresumsatz auf 65 Milliarden Dollar

Anthropic hat seinen annualisierten Umsatz Ende Juli auf 65 Milliarden US-Dollar gesteigert und überholt damit seinen Konkurrenten OpenAI, wobei die Einnahmen im zweiten Quartal um das 14-fache auf mehr als 11,5 Milliarden US-Dollar anstiegen. Das Unternehmen plant eine historische Börsennotierung im Herbst mit einer angestrebten Marktkapitalisierung , was den größten Börsengang der Geschichte bedeuten würde.

18.08.2026

Live Redaktion