Operation PRISMEX: APT28 greift Ukraine und NATO-Verbuendete mit Steganographie, Zero-Days und Logistiksabotage an
Am 8. April 2026 veroeffentlichten Forscher von Zscaler ThreatLabz und Google Threat Intelligence Group ihre vollstaendige Analyse einer APT28-Kampagne, die eine der raffiniertesten russischen Cyberspionage-Operationen gegen Europa darstellt. Unter dem Namen Operation PRISMEX ist die Kampagne seit mindestens September 2025 aktiv und kombiniert Zero-Day-Ausnutzung, neuartige Malware mit fortgeschrittener Steganographie, Missbrauch legitimer Cloud-Dienste fuer Command-and-Control (C2) und chirurgisches Targeting: Eisenbahnlogistik in Polen, Seetransport in Rumaenien und Slowenien, Wetterdienste in der Ukraine, NATO-Partner bei Munitionslieferinitiativen in der Slowakei und Tschechien.
Wer ist APT28 und warum sie der Cyberarm des GRU sind
APT28 — auch bekannt als Forest Blizzard, Fancy Bear, Pawn Storm, Sofacy, Sednit und STRONTIUM — ist die Cybereinheit des russischen Militaergeheimdienstes (GRU, Einheit 26165). Seit 2004 aktiv, verantwortlich fuer den DNC-Hack (2016), den Bundestag-Angriff (2015), den WADA-Angriff und die TV5Monde-Attacke in Frankreich. Seit 2022 hat APT28 die Operationen gegen die Ukraine und ihre Verbuendeten drastisch intensiviert — vom reinen Spionage zu Kampagnen mit integrierten destruktiven Komponenten.
Zero-Day CVE-2026-21509: Vor dem Patch bewaffnet
Der initiale Zugriffsvektor von PRISMEX ist die Ausnutzung von CVE-2026-21509 in Microsoft Office — eine kritische Schwachstelle (CVSS 7.8) bei der RTF-Dateiverarbeitung, die Remote-Code-Ausfuehrung durch das Laden eines COM-Objekts (Shell.Explorer.1) ermoeglicht. Microsoft veroeffentlichte am 26. Januar 2026 einen Notfall-Patch, und CISA nahm die Schwachstelle sofort in den KEV-Katalog auf.
Das alarmierendste Detail ist die Zeitleiste: APT28s Angriffsinfrastruktur war bereits am 12. Januar 2026 betriebsbereit — genau zwei Wochen vor der oeffentlichen Bekanntgabe. Dies bedeutet, dass der GRU den Zero-Day vor Microsoft besass. Die Kampagne nutzte auch CVE-2026-21513 aus.
APT28s C2-Infrastruktur fuer Operation PRISMEX war am 12. Januar 2026 betriebsbereit — 14 Tage vor Microsofts Veroeffentlichung von CVE-2026-21509. Der GRU hatte den Zero-Day vor dem Hersteller. CISA ordnete Behebung bis zum 16. Februar 2026 an.
Ziele: Von Militaerlogistik bis Wetterdienste
Das PRISMEX-Targeting offenbart die russische Strategie mit kristallener Klarheit. In der Ukraine: zentrale Regierungsorgane, Hydrometeorologiedienste (Wettervorhersagen — kritisch fuer die Militaerplanung), Verteidigungssektor und Notfalldienste. In Polen: Eisenbahnlogistik — der Hauptlandkorridor fuer Militaertransporte in die Ukraine. In Rumaenien, Slowenien und der Tuerkei: Seetransport und Transportinfrastruktur. In der Slowakei und Tschechien: Logistikpartner bei Munitionslieferinitiativen.
- Ukraine: zentrale Regierungsorgane, Hydrometeorologie, Verteidigung, Notfalldienste
- Polen: Eisenbahnlogistik — Hauptkorridor fuer Militaerlieferungen nach Kiew
- Rumaenien, Slowenien, Tuerkei: Seetransport und Transportinfrastruktur
- Slowakei, Tschechien: Partner bei Munitionslieferinitiativen
- NATO-Partner: militaerische und logistische Unterstuetzungsorganisationen
Technische Anatomie: MiniDoor, PixyNetLoader und die PRISMEX-Suite
Die Infektionskette beginnt mit bewaffneten RTF-Dokumenten, die CVE-2026-21509 ausnutzen. Social-Engineering-Koeder sind in den Zielsprachen lokalisiert: Ukrainisch, Rumaenisch, Slowakisch, Polnisch. Der erste Pfad setzt MiniDoor ein — eine vereinfachte Variante der NotDoor-Hintertuer, ein boesartiges VBA-Projekt fuer Microsoft Outlook zum Stehlen von E-Mails. Der zweite Pfad setzt die vollstaendige PRISMEX-Suite ein, beginnend mit PixyNetLoader — einer Proxy-DLL, die den .NET-Payload aus einem PNG-Bild mittels proprietaerem "Bit Plane Round Robin"-Steganographie-Algorithmus extrahiert und vollstaendig im Speicher ausfuehrt.
PRISMEX-Steganographie versteckt boesartige Payloads in PNG-Bildpixeln mit einem "Bit Plane Round Robin"-Algorithmus. Die Malware wird vollstaendig im Speicher ausgefuehrt — keine boesartige Datei beruehrt jemals die Festplatte, was die Erkennung durch traditionelle signaturbasierte Antivirenprogramme aeusserst schwierig macht.
Covenant Grunt und C2 ueber Filen API: Cloud-Missbrauch
Die letzte Komponente ist ein Covenant-Grunt-Implantat, das ueber die Filen-API kommuniziert — einen Ende-zu-Ende-verschluesselten Cloud-Speicherdienst. Dies macht C2-Verkehr praktisch ununterscheidbar vom normalen Cloud-Unternehmensverkehr. Sekoia dokumentierte den Filen-API-Missbrauch bereits in APT28s Operation Phantom Net Voxel (September 2025), was bestaetigt, dass der GRU diese Technik dauerhaft uebernommen hat.
Von Spionage zu Sabotage: Der Paradigmenwechsel
Das bedeutendste Element von PRISMEX ist der operative Paradigmenwechsel. Historisch konzentrierten sich APT28-Kampagnen gegen Europa auf Spionage. PRISMEX markiert den Uebergang zu einem dualen Modell: Spionage und Vorpositionierung fuer destruktive Aktionen. Die Praesenz destruktiver Faehigkeiten im Toolkit, kombiniert mit dem Targeting der militaerischen Logistikkette, zeigt, dass der GRU nicht nur Informationen sammelt — er bereitet die Faehigkeit vor, Waffen-, Munitions- und Logistikfluesse in die Ukraine durch Cyberangriffe zu unterbrechen.
MITRE ATT&CK TTPs und IOCs
- T1190 (Exploit Public-Facing Application): Ausnutzung von CVE-2026-21509 und CVE-2026-21513
- T1566.001 (Spearphishing Attachment): bewaffnete RTF-Dokumente mit lokalisierten Koedern
- T1559.001 (COM Hijacking): Persistenz ueber COM-Registrierungsmanipulation in explorer.exe
- T1574.002 (DLL Side-Loading/Proxying): EhStoreShell.dll als legitimer DLL-Proxy
- T1027.003 (Steganography): Payloads versteckt in PNG-Bildern mit Bit Plane Round Robin
- T1567 (Exfiltration Over Web Service): C2 ueber Filen API (E2E-verschluesselter Cloud-Speicher)
- T1053.005 (Scheduled Task): "OneDriveHealth"-Aufgabe fuer Persistenz und Bereinigung
- T1114 (Email Collection): MiniDoor stiehlt E-Mails ueber boesartiges Outlook-VBA-Projekt
Operative Empfehlungen
- 1.Sofortiges CVE-2026-21509-Patching: alle Microsoft-Office-Installationen aktualisieren. Office 2016 erfordert manuelles KB5002713.
- 2.COM-Hijacking-Ueberwachung: HKCU\Software\Classes\CLSID-Registrierungsschluessel auf verdaechtige COM-Objekte pruefen.
- 3.PixyNetLoader-Erkennung: nach EhStoreShell.dll in %programdata%\USOPublic\Data\User\ und dem geplanten Task "OneDriveHealth" suchen.
- 4.Cloud-Verkehrsanalyse: Sichtbarkeit fuer Filen-Verkehr (filen.io) implementieren. C2 ueber Cloud-APIs erfordert Verhaltensanalyse.
- 5.E-Mail-Schutz: Outlook-VBA-Projekte auf unautorisierte Aenderungen ueberwachen.
- 6.Logistiksegmentierung: Organisationen in militaerischen Lieferketten muessen verstaerkte Netzwerksegmentierung implementieren.
- 7.Threat Hunting mit PRISMEX-IOCs: Indikatoren von Zscaler ThreatLabz und Google GTIG verwenden.
- 8.Gezieltes Anti-Phishing-Training: Personal in Logistik-, Transport- und Regierungsorganisationen benoetigt spezifische Schulung zu APT28s lokalisierten RTF-Koedern.
Fazit: Der GRU bereitet das digitale Schlachtfeld vor
Operation PRISMEX demonstriert, dass der GRU den qualitativen Sprung von digitaler Spionage zur Vorbereitung von Sabotageoperationen gegen die NATO-Logistikkette vollzogen hat. Die Kombination aus Zero-Days, die vor dem Patching bewaffnet werden, fortgeschrittener Steganographie, Missbrauch legitimer Cloud-Dienste und chirurgischem Targeting der militaerischen Lieferkette stellt die hoechste Stufe der staatlich gestuetzten Cyberbedrohung dar, der Europa seit 2022 ausgesetzt war.
Primaerquellen: Zscaler ThreatLabz — Operation Neusploit (Januar 2026), The Hacker News — APT28 PRISMEX (8. April 2026), Security Affairs — APT28 PRISMEX (8. April 2026), Picus Security — CVE-2026-21509-Analyse, Microsoft MSRC — CVE-2026-21509 Advisory (26. Januar 2026), CISA KEV-Katalog, SUPO Finnland — National Security Overview 2026.