GreyVibe ist eine Russland nahe Hackergruppe, die ChatGPT, Google Gemini und Ideogram AI einsetzt, um seit August 2025 in fünf parallelen Kampagnen Spionage gegen ukrainische Militär , Regierungs und Wirtschaftsziele... Das Arsenal umfasst eigens entwickelte Schadsoftware wie PhantomRelay (Windows RAT), LegionRelay...

Create a landscape editorial hero image for this Studio Global article: What new Russia-linked threat group has been using generative AI tools like ChatGPT and Gemini to target Ukrainian military, government, civ. Article summary: The threat group is **GreyVibe** (styled GREYVIBE), a previously undocumented Russia-nexus actor first disclosed by WithSecure on May 28–29, 2026. Below are the details requested, drawn from the primary WithSecure resear. Topic tags: general, government, general web. Reference image context from search candidates: Reference image 1: visual subject "Title: teiss - News - Russian hackers target Ukrainian organisations using stealthy living-off-the-land tactics # Russian hackers target Ukrainian organisations using stealthy livi" source context "teiss - News - Russian hackers target Ukrainian organisations using stealthy living-off-the-land tactics" Reference imag
Eine neue, auf Cyber-Spionage spezialisierte Gruppierung setzt kommerzielle KI-Tools systematisch für mehrjährige Angriffsoperationen ein. Die unter dem Namen GreyVibe (oder GREYVIBE) geführte Akteursgruppe mit Verbindungen nach Russland ist seit mindestens August 2025 aktiv und nimmt ein breites Spektrum ukrainischer Ziele ins Visier – von Militär- und Regierungseinrichtungen über Unternehmen bis hin zu einzelnen Bürgern. Das geht aus Forschungsergebnissen hervor, die das finnische Sicherheitsunternehmen WithSecure Ende Mai 2026 veröffentlicht hat .
Dabei nutzt die Gruppe KI nicht nur für Phishing-Mails, sondern setzt auf ChatGPT, Google Gemini und den Bildgenerator Ideogram AI, um täuschend echte Köder zu gestalten, gefälschte Websites zu bauen, eigene Schadsoftware zu entwickeln und sogar Werkzeuge für die Zeit nach einem erfolgreichen Angriff (Post-Exploitation) zu programmieren. Für Sicherheitsforscher markiert dies eine neue Eskalationsstufe in der unheilvollen Verbindung von KI und Cyberkriminalität .
GreyVibe betreibt nach Erkenntnissen von WithSecure mindestens fünf parallel laufende Angriffskampagnen, die sich über gemeinsame Infrastruktur, Malware-Familien und taktische Handschrift zu einem Gesamtbild fügen. Jede Kampagne setzt an einer anderen Schwachstelle an – mal ist es die E-Mail, mal das Mobiltelefon.
Die Schlagkraft von GreyVibe beruht auf einer maßgeschneiderten Malware-Suite, die nach Einschätzung von WithSecure mit hoher Wahrscheinlichkeit unter erheblicher Mithilfe von großen Sprachmodellen (LLMs) wie ChatGPT und Gemini entwickelt wurde. Die durch diese KI-Unterstützung entstandenen Designfehler wurden den Angreifern jedoch zum Verhängnis: Sie erlaubten den Forschern monatelang einen ungewohnt tiefen Einblick in die Aktivitäten der Gruppe .
Dass die Aktivitäten von GreyVibe im Interesse des russischen Staates liegen, steht für die Forscher außer Frage. Die Identität der Gruppe lässt sich jedoch nicht auf die einfache Formel „staatliche Hackertruppe“ reduzieren. Die Analyse von WithSecure zeichnet das Bild einer komplexen, hybriden Zugehörigkeit.
Mit hoher Sicherheit gehen die Forscher davon aus, dass GreyVibes Operationen mit den nachrichtendienstlichen Zielen Russlands im Ukraine-Krieg übereinstimmen – dies leiten sie aus der Opferauswahl (Militär, Regierung, kritische Infrastruktur) und den konkreten Spionagehandlungen ab . Ebenso sicher sind sie sich, dass die Drahtzieher russischsprachig sind und in der Moskauer Zeitzone (UTC+3) arbeiten, was Kommentare im Quellcode, die Sprache in den Administrationsoberflächen und die Analyse der Arbeitszeiten belegen
.
Deutlich geringer ist die Gewissheit hingegen, dass es sich um eine rein staatliche Advanced Persistent Threat (APT) handelt. Mehrere Indizien deuten auf enge Verflechtungen mit dem kriminellen Untergrund hin. Varianten der PhantomRelay-Malware tauchten in nicht mit den Kampagnen verbundenen Cybercrime-Clustern auf, und die Gruppe nutzte einen speziellen ISO-Builder, der möglicherweise Verbindungen zum berüchtigten TrickBot-Ökosystem aufweist. Weitere Hinweise sind das unvorsichtige Hochladen von Entwicklungsversionen auf VirusTotal, Namensgebungen mit Internet-Slang wie „letsrollboyos“ und „cuteuwu“ sowie die Installation eines Kryptowährungs-Miners (XMRig) auf einigen mit LegionRelay infizierten Rechnern .
WithSecure hält es daher mit mittlerer Sicherheit für wahrscheinlich, dass GreyVibe Verbindungen ins breitere kriminelle Milieu hat. Unklar bleibt, ob es sich um eingegliederte Staatshacker, vertraglich gebundene kriminelle Partner oder ein hybrides Team handelt. Die Analyse verweist jedoch auf historische Präzedenzfälle, in denen russische Geheimdienste kriminelle Gruppen für staatstragende Operationen kooptiert haben . Das Fazit der Forscher: GreyVibe wirkt wie ein technisch mäßig versiertes, aber durch den massiven Einsatz von KI „über seine Gewichtsklasse boxendes“ Team – mit tödlicher operativer Wirkung
.
Studio Global AI
Use this topic as a starting point for a fresh source-backed answer, then compare citations before you share it.
GreyVibe ist eine Russland nahe Hackergruppe, die ChatGPT, Google Gemini und Ideogram AI einsetzt, um seit August 2025 in fünf parallelen Kampagnen Spionage gegen ukrainische Militär , Regierungs und Wirtschaftsziele...
GreyVibe ist eine Russland nahe Hackergruppe, die ChatGPT, Google Gemini und Ideogram AI einsetzt, um seit August 2025 in fünf parallelen Kampagnen Spionage gegen ukrainische Militär , Regierungs und Wirtschaftsziele... Das Arsenal umfasst eigens entwickelte Schadsoftware wie PhantomRelay (Windows RAT), LegionRelay (PowerShell RAT) und FallSpy (Android Spionagesoftware) – doch Designfehler im KI generierten Code gewährten Forschern m...
Die fünf Kampagnen – PhantomMail, PhantomClick, PrincessClub, DroneLink und Nebo – zielen sowohl auf Behörden und Rüstungsunternehmen als auch auf Privatpersonen und deren Mobiltelefone ab.