Zum Hauptinhalt springen

Neues Botnetz bedroht Windows-Nutzer

20. November 2025

Vermutlich russischsprachiger Akteur mit Verbindung zu 123 Stealer

  • Botnetz verbreitet sich unter dem Deckmantel von „Valorant“, „CS2“ und „R6x“
  • Tsundere nutzt Web3-Smart-Contracts zur Speicherung von C2-Adressen

Kaspersky hat ein neues Botnetz eines vermutlich russischsprachigen Akteurs identifiziert, das sich seit Juli 2025 im Aufbau befindet [1]. Zur Aus- und Verbreitung wird ein als Installationsdatei getarnter MSI-Installer genutzt, der vorgeblich beliebte Spiele wie „Valorant“, „CS2“, „R6x“ oder andere Software installiert. Das Botnetz breitet sich derzeit aktiv aus und stellt eine unmittelbare Bedrohung für Windows-Nutzer dar.

Cyberkriminelle bauen derzeit ein Botnet namens Tsundere über einen gefälschten MSI-Installer für Windows aus. Der Installer tarnt sich unter dem Deckmantel beliebter Spiele wie „Valorant“, „CS2“, „R6x“ oder als andere Anwendungen. Kaspersky hat Infektionen bereits in Mexiko, Chile, Russland und Kasachstan nachgewiesen; mit einer weiteren Ausbreitung ist zu rechnen.

Das Tsundere-Botnetz nutzt Web3-Smart-Contracts zur Speicherung der Command-and-Control-Adressen (C2), was die Widerstandsfähigkeit und Flexibilität der Infrastruktur deutlich erhöht. Das zugehörige C2-Panel unterstützt zwei Verteilungsformate: ein MSI-Installationsprogramm sowie ein PowerShell-Skript mit automatisch generierten Implantaten. Diese Implantate installieren einen Bot, der den dynamisch vom C2-Server über einen verschlüsselten WebSocket-Kanal übermittelten JavaScript-Code ausführt. Dadurch kann der Angreifer jederzeit schädlichen Code nachladen.

Zur Verwaltung der Infektionen und zur Aktualisierung der C2-Standorte verwendet das Botnetz feste Referenzen auf der Ethereum-Blockchain, darunter eine bestimmte Wallet und einen zugehörigen Smart Contract. Ein Wechsel des C2-Servers erfordert lediglich eine Transaktion, die die Statusvariable des Contracts mit der neuen Adresse aktualisiert. Zum erweiterten Ökosystem des Botnetzes gehören zudem ein integrierter Marktplatz sowie ein Kontrollpanel, die beide über eine zentrale Nutzeroberfläche zugänglich sind.

Wahrscheinlich russischsprachiger Akteur mit Verbindung zu 123 Stealer

Die Experten von Kaspersky gehen mit hoher Wahrscheinlichkeit davon aus, dass es sich bei dem verantwortlichen Akteur um einen russischsprachigen Angreifer handelt. Der Quellcode enthält russischsprachige Elemente, die mit früheren Aktivitäten in Verbindung stehen, die demselben Angreifer zugeschrieben wurden. Darüber hinaus bestehen Hinweise auf eine Verbindung zum 123 Stealer, einem von „koneko“ entwickelten Tool, das in einem Untergrundforum für 120 US-Dollar pro Monat angeboten wird.

„Tsundere zeigt eindrucksvoll, wie schnell sich Cyberkriminelle an veränderte technologische Bedingungen anpassen“, erklärt Lisandro Ubiedo, Senior Security Expert im Global Research and Analysis Team (GreAT) von Kaspersky. „Es handelt sich um einen weiteren Versuch eines vermutlich bereits bekannten Angreifers, sein Arsenal zu modernisieren. Durch die Integration von Web3-Mechanismen wird seine Infrastruktur erheblich robuster und anpassungsfähiger. Wir beobachten bereits eine aktive Verbreitung über gefälschte Spieleinstallationsprogramme und Links, die mit früheren schädlichen Aktivitäten in Verbindung stehen. Eine Weiterentwicklung dieses Botnetzes ist daher sehr wahrscheinlich.“

Kaspersky-Tipps zum Schutz vor Gefahren wie Tsundere

  • Ausschließlich lizenzierte Software sowie offizielle Spieleplattformen verifizierter Herausgeber verwenden, um Geräte vor unbefugtem Zugriff zu schützen.
  • Keine ausführbaren Dateien aus unbekannten oder nicht vertrauenswürdigen Quellen herunterladen.
  • Bei Mails von unbekannten Absendern, die zur Installation von Anwendungen über unbekannte Websites auffordern, Vorsicht walten lassen.
  • Regelmäßig Software aktualisieren, starke Passwörter nutzen und, wo möglich, Zwei-Faktor-Authentifizierung aktivieren.
  • Eine vertrauenswürdige Sicherheitslösung wie Kaspersky Premium [2] nutzen, die vor Bedrohungen schützt und Tipps für mehr Sicherheit gibt.

Weitere Informationen sind verfügbar unter https://securelist.com/tsundere-node-js-botnet-uses-ethereum-blockchain/117979/

 

[1] https://securelist.com/tsundere-node-js-botnet-uses-ethereum-blockchain/117979/ 

[2] https://kas.pr/re3t


Nützliche Links:

 

Neues Botnetz bedroht Windows-Nutzer

Vermutlich russischsprachiger Akteur mit Verbindung zu 123 Stealer
Kaspersky logo

Über Kaspersky

Kaspersky ist ein global agierendes Unternehmen, das im Jahr 1997 gegründet wurde und Lösungen für die Cybersicherheit und den Schutz der Privatsphäre im Internet anbietet. Kaspersky revolutioniert die Branche mit seinem Sicherheitsansatz auf Basis des Prinzips der Cyberimmunität und schützt Verbraucher, Unternehmen, kritische Infrastrukturen und Behörden vor Cyberbedrohungen, mit bis heute über einer Milliarde geschützter Geräte.

Kaspersky sorgt für Cybersecurity True to Business und konzentriert sich auf die Bereitstellung klarer Ergebnisse, den Schutz des Umsatzes, Reduzierung der Arbeitsbelastung und Vermeidung von Ausfallzeiten. Kasperskys umfassendes Know-how im Bereich Threat Intelligence und Sicherheit fließt ständig in innovative Lösungen und Dienste für Unternehmen jeder Größe ein, von kleinen bis hin zu Großunternehmen, die bewährte KI-gesteuerte Schutztechnologien mit einfacher Verwaltung und fachkundigem Support kombinieren.

Kaspersky wurde in unabhängigen Tests ausgezeichnet und wird von Millionen von Menschen weltweit sowie fast 200.000 Unternehmen als vertrauenswürdig eingestuft. Kaspersky hilft dabei, Bedrohungen früher zu erkennen, schneller zu reagieren und mit größerer Sicherheit und Freiheit zu arbeiten, und schützt so, was für unsere Kunden am wichtigsten ist. Weitere Informationen erhalten Sie unter www.kaspersky.de.

Verwandter Artikel Pressemitteilungen