Das Verhalten statt der Byte-Folge — Malware-Intelligence, ohne
dem Fingerabdruck zu glauben.
Hundert Prozent Übereinstimmung, null Überschneidung mit
irgendeiner anderen Datei: der Rich Header von Olympic Destroyer
zeigte im Februar 2018 auf eine bekannte Lazarus-Komponente.
Sauberer geht ein Beweis nicht. Er war hineingelegt — Feld für
Feld nachgebaut, aufgeflogen nicht durch ein besseres Werkzeug,
sondern durch manuelles Nachzählen. Dafür brauchte es ein echtes
Sample der Gruppe, die belastet werden sollte. Diese Struktur
interessiert genau eine Berufsgruppe: die Leute, die Samples
gruppieren. Die Fälschung war nicht für die Tat gebaut, sie war
für die Analyse gebaut.
Die anderen beiden Täuschungen kommen ohne Absicht aus.
WhisperGate und HermeticWiper, Kiew 2022: gleiches Land, gleiches
Zeitfenster, gleiche Erpressungs-Tarnung — und kein gemeinsamer
Code; die belastbare Zuordnung kam erst 2024 über eine
US-Anklageschrift. Gemeinsame Taktik ist nicht gemeinsamer Code,
gemeinsamer Code nicht derselbe Akteur, derselbe Akteur nicht
dieselbe Person am Rechner. Die Masse selbst sind ehrlich:
imphash markiert seit 2014 die eigene Grenze, und ein Go-„Hello
World" teilt seinen Wert mit Snatch-Ransomware, weil derselbe
Compiler. Seit November liegt die Werkbank ein Stockwerk höher —
PROMPTFLUX lässt sich seinen Quellcode stündlich von einem
Sprachmodell neu schreiben, PROMPTSTEAL seine Befehle erst im
Einsatz erzeugen. Wer nicht prüft, ob der Treffer bloss die
Laufzeitumgebung beschreibt, attribuiert einen Compiler, bald ein
Modell.
Bleibt der Test, der neun Jahre trug: echte Erpressung braucht
einen Wiederherstellungs-Mechanismus, ein Wiper im
Erpresser-Kostüm hat keinen. Bei NotPetya war die
Installations-ID erwürfelt, kein ableitbarer Schlüssel — Befund
binnen 48 Stunden, für einen Hamburger Konsumgüter-Konzern 17
stillstehende Fabriken. GigaWiper im Juli 2026: keine Notiz, kein
Schlüssel, nichts zu zahlen und nichts zu entschlüsseln. Bis Ende
April: VECT schreibt vier Nonces in denselben Puffer, drei davon
still verworfen; wer zahlt, bekommt seine wichtigsten Dateien
nicht zurück — kein Vorsatz, sondern Unvermögen. Und die vierte
Variante braucht gar keine Verschlüsselung: Anfang 2026
Mehrfaktor im laufenden Videocall umgestellt, danach
Lösegeldforderung und Leak-Site-Eintrag, keine verschlüsselte
Datei, dahinter Spionage. Leerstellen: mittlere Konfidenz statt
hoher, und PROMPTFLUX ist ausdrücklich experimentell geführt.
Was du mitnimmst
Stell vor jedem Cluster eine Frage: beschreibt der Treffer die
Schadsoftware oder nur die gemeinsame Werkbank? Und schreib
Regeln auf das, was die Familie tun muss, egal wie oft sie neu
gebaut wird. „Kein Wiederherstellungs-Mechanismus im Sample
erkennbar" trägt, „das Ziel war Zerstörung" ist eine Aussage über
eine Absicht und aus der Datei nicht belegbar. Operativ ändert
das an Tag eins nichts — wiederherstellen statt verhandeln. Was
sich ändert, ist die Behauptung, die du danach aufstellen darfst.
Ein Beleg, der zu gut passt, ist ein Prüfanlass und kein
Ergebnis.
Geschüttelt. Nicht gerührt.
Kommentare (0)
Melde dich an, um einen Kommentar zu schreiben.