Salta al contenuto
Threat Intelligence3 Min. Lesezeit

Operation PRISMEX: APT28 greift Ukraine und NATO-Verbuendete mit Steganographie, Zero-Days und Logistiksabotage an

10. April 2026|AEGIDA Research Team

Am 8. April 2026 veroeffentlichten Forscher von Zscaler ThreatLabz und Google Threat Intelligence Group ihre vollstaendige Analyse einer APT28-Kampagne, die eine der raffiniertesten russischen Cyberspionage-Operationen gegen Europa darstellt. Unter dem Namen Operation PRISMEX ist die Kampagne seit mindestens September 2025 aktiv und kombiniert Zero-Day-Ausnutzung, neuartige Malware mit fortgeschrittener Steganographie, Missbrauch legitimer Cloud-Dienste fuer Command-and-Control (C2) und chirurgisches Targeting: Eisenbahnlogistik in Polen, Seetransport in Rumaenien und Slowenien, Wetterdienste in der Ukraine, NATO-Partner bei Munitionslieferinitiativen in der Slowakei und Tschechien.

Wer ist APT28 und warum sie der Cyberarm des GRU sind

APT28 — auch bekannt als Forest Blizzard, Fancy Bear, Pawn Storm, Sofacy, Sednit und STRONTIUM — ist die Cybereinheit des russischen Militaergeheimdienstes (GRU, Einheit 26165). Seit 2004 aktiv, verantwortlich fuer den DNC-Hack (2016), den Bundestag-Angriff (2015), den WADA-Angriff und die TV5Monde-Attacke in Frankreich. Seit 2022 hat APT28 die Operationen gegen die Ukraine und ihre Verbuendeten drastisch intensiviert — vom reinen Spionage zu Kampagnen mit integrierten destruktiven Komponenten.

Zero-Day CVE-2026-21509: Vor dem Patch bewaffnet

Der initiale Zugriffsvektor von PRISMEX ist die Ausnutzung von CVE-2026-21509 in Microsoft Office — eine kritische Schwachstelle (CVSS 7.8) bei der RTF-Dateiverarbeitung, die Remote-Code-Ausfuehrung durch das Laden eines COM-Objekts (Shell.Explorer.1) ermoeglicht. Microsoft veroeffentlichte am 26. Januar 2026 einen Notfall-Patch, und CISA nahm die Schwachstelle sofort in den KEV-Katalog auf.

Das alarmierendste Detail ist die Zeitleiste: APT28s Angriffsinfrastruktur war bereits am 12. Januar 2026 betriebsbereit — genau zwei Wochen vor der oeffentlichen Bekanntgabe. Dies bedeutet, dass der GRU den Zero-Day vor Microsoft besass. Die Kampagne nutzte auch CVE-2026-21513 aus.

APT28s C2-Infrastruktur fuer Operation PRISMEX war am 12. Januar 2026 betriebsbereit — 14 Tage vor Microsofts Veroeffentlichung von CVE-2026-21509. Der GRU hatte den Zero-Day vor dem Hersteller. CISA ordnete Behebung bis zum 16. Februar 2026 an.

Ziele: Von Militaerlogistik bis Wetterdienste

Das PRISMEX-Targeting offenbart die russische Strategie mit kristallener Klarheit. In der Ukraine: zentrale Regierungsorgane, Hydrometeorologiedienste (Wettervorhersagen — kritisch fuer die Militaerplanung), Verteidigungssektor und Notfalldienste. In Polen: Eisenbahnlogistik — der Hauptlandkorridor fuer Militaertransporte in die Ukraine. In Rumaenien, Slowenien und der Tuerkei: Seetransport und Transportinfrastruktur. In der Slowakei und Tschechien: Logistikpartner bei Munitionslieferinitiativen.

  • Ukraine: zentrale Regierungsorgane, Hydrometeorologie, Verteidigung, Notfalldienste
  • Polen: Eisenbahnlogistik — Hauptkorridor fuer Militaerlieferungen nach Kiew
  • Rumaenien, Slowenien, Tuerkei: Seetransport und Transportinfrastruktur
  • Slowakei, Tschechien: Partner bei Munitionslieferinitiativen
  • NATO-Partner: militaerische und logistische Unterstuetzungsorganisationen

Technische Anatomie: MiniDoor, PixyNetLoader und die PRISMEX-Suite

Die Infektionskette beginnt mit bewaffneten RTF-Dokumenten, die CVE-2026-21509 ausnutzen. Social-Engineering-Koeder sind in den Zielsprachen lokalisiert: Ukrainisch, Rumaenisch, Slowakisch, Polnisch. Der erste Pfad setzt MiniDoor ein — eine vereinfachte Variante der NotDoor-Hintertuer, ein boesartiges VBA-Projekt fuer Microsoft Outlook zum Stehlen von E-Mails. Der zweite Pfad setzt die vollstaendige PRISMEX-Suite ein, beginnend mit PixyNetLoader — einer Proxy-DLL, die den .NET-Payload aus einem PNG-Bild mittels proprietaerem "Bit Plane Round Robin"-Steganographie-Algorithmus extrahiert und vollstaendig im Speicher ausfuehrt.

PRISMEX-Steganographie versteckt boesartige Payloads in PNG-Bildpixeln mit einem "Bit Plane Round Robin"-Algorithmus. Die Malware wird vollstaendig im Speicher ausgefuehrt — keine boesartige Datei beruehrt jemals die Festplatte, was die Erkennung durch traditionelle signaturbasierte Antivirenprogramme aeusserst schwierig macht.

Covenant Grunt und C2 ueber Filen API: Cloud-Missbrauch

Die letzte Komponente ist ein Covenant-Grunt-Implantat, das ueber die Filen-API kommuniziert — einen Ende-zu-Ende-verschluesselten Cloud-Speicherdienst. Dies macht C2-Verkehr praktisch ununterscheidbar vom normalen Cloud-Unternehmensverkehr. Sekoia dokumentierte den Filen-API-Missbrauch bereits in APT28s Operation Phantom Net Voxel (September 2025), was bestaetigt, dass der GRU diese Technik dauerhaft uebernommen hat.

Von Spionage zu Sabotage: Der Paradigmenwechsel

Das bedeutendste Element von PRISMEX ist der operative Paradigmenwechsel. Historisch konzentrierten sich APT28-Kampagnen gegen Europa auf Spionage. PRISMEX markiert den Uebergang zu einem dualen Modell: Spionage und Vorpositionierung fuer destruktive Aktionen. Die Praesenz destruktiver Faehigkeiten im Toolkit, kombiniert mit dem Targeting der militaerischen Logistikkette, zeigt, dass der GRU nicht nur Informationen sammelt — er bereitet die Faehigkeit vor, Waffen-, Munitions- und Logistikfluesse in die Ukraine durch Cyberangriffe zu unterbrechen.

MITRE ATT&CK TTPs und IOCs

  • T1190 (Exploit Public-Facing Application): Ausnutzung von CVE-2026-21509 und CVE-2026-21513
  • T1566.001 (Spearphishing Attachment): bewaffnete RTF-Dokumente mit lokalisierten Koedern
  • T1559.001 (COM Hijacking): Persistenz ueber COM-Registrierungsmanipulation in explorer.exe
  • T1574.002 (DLL Side-Loading/Proxying): EhStoreShell.dll als legitimer DLL-Proxy
  • T1027.003 (Steganography): Payloads versteckt in PNG-Bildern mit Bit Plane Round Robin
  • T1567 (Exfiltration Over Web Service): C2 ueber Filen API (E2E-verschluesselter Cloud-Speicher)
  • T1053.005 (Scheduled Task): "OneDriveHealth"-Aufgabe fuer Persistenz und Bereinigung
  • T1114 (Email Collection): MiniDoor stiehlt E-Mails ueber boesartiges Outlook-VBA-Projekt

Operative Empfehlungen

  1. 1.Sofortiges CVE-2026-21509-Patching: alle Microsoft-Office-Installationen aktualisieren. Office 2016 erfordert manuelles KB5002713.
  2. 2.COM-Hijacking-Ueberwachung: HKCU\Software\Classes\CLSID-Registrierungsschluessel auf verdaechtige COM-Objekte pruefen.
  3. 3.PixyNetLoader-Erkennung: nach EhStoreShell.dll in %programdata%\USOPublic\Data\User\ und dem geplanten Task "OneDriveHealth" suchen.
  4. 4.Cloud-Verkehrsanalyse: Sichtbarkeit fuer Filen-Verkehr (filen.io) implementieren. C2 ueber Cloud-APIs erfordert Verhaltensanalyse.
  5. 5.E-Mail-Schutz: Outlook-VBA-Projekte auf unautorisierte Aenderungen ueberwachen.
  6. 6.Logistiksegmentierung: Organisationen in militaerischen Lieferketten muessen verstaerkte Netzwerksegmentierung implementieren.
  7. 7.Threat Hunting mit PRISMEX-IOCs: Indikatoren von Zscaler ThreatLabz und Google GTIG verwenden.
  8. 8.Gezieltes Anti-Phishing-Training: Personal in Logistik-, Transport- und Regierungsorganisationen benoetigt spezifische Schulung zu APT28s lokalisierten RTF-Koedern.

Fazit: Der GRU bereitet das digitale Schlachtfeld vor

Operation PRISMEX demonstriert, dass der GRU den qualitativen Sprung von digitaler Spionage zur Vorbereitung von Sabotageoperationen gegen die NATO-Logistikkette vollzogen hat. Die Kombination aus Zero-Days, die vor dem Patching bewaffnet werden, fortgeschrittener Steganographie, Missbrauch legitimer Cloud-Dienste und chirurgischem Targeting der militaerischen Lieferkette stellt die hoechste Stufe der staatlich gestuetzten Cyberbedrohung dar, der Europa seit 2022 ausgesetzt war.

Primaerquellen: Zscaler ThreatLabz — Operation Neusploit (Januar 2026), The Hacker News — APT28 PRISMEX (8. April 2026), Security Affairs — APT28 PRISMEX (8. April 2026), Picus Security — CVE-2026-21509-Analyse, Microsoft MSRC — CVE-2026-21509 Advisory (26. Januar 2026), CISA KEV-Katalog, SUPO Finnland — National Security Overview 2026.