Die Bilder in diesem Artikel wurden mit künstlicher Intelligenz erstellt. So veröffentlichen wir
Eine jüngste Angriffswelle auf ukrainische Nutzer zeigt, wie hoch entwickelte Staatsgruppen die soziale Technik weiter verbessern, um entfernte Infektionen zu erreichen: Laut Berichten von lokalen Antwortteams haben Akteure, die mit der GRU verbunden und unter dem Label UAC-0145 (Teil von Sandworm) gruppiert wurden, eine Variante der sogenannten "ClickFix"-Methode verwendet, die die Opfer dazu überträgt, Befehle auf ihre Maschinen durch falsche CAPTCHA in legitime zu implementieren.
Die bemerkenswerte Komponente dieser Kampagne ist nicht nur die Qualität der Malware - die Treiber, Hintertüren in Python und mobile Hintertüren -, sondern die Liefertaktik. Die Angreifer haben Verkehrsfilterdienste kombiniert, um unterschiedliche Inhalte je nach Besucher, interne Tools zur dynamischen Änderung von Seiten und eine Domänenverbergungstechnik auf Basis von Etheum-Kontrakten anzuzeigen, so dass die bösartige Ressource nicht im Klartext im HTML erscheint. Diese Kombination aus Versand, Missbrauch von legitimen Dienstleistungen (wie Cloud-APIs) und Aufrufe zu Aktion, die PowerShell zu starten bitten, schafft einen Vektor schwer zu erkennen mit einfachen Schlosslisten.

Die Verwendung von plattformübergreifenden Methoden ist ein weiterer Alarm: Neben Malware für Windows wurden schädliche APKS durch Messaging, die angeblich angebotene Sicherheitsprogramme, aber die ein Backdoor in der Lage, Kontakte, Dateien und geographische Position, unter Verwendung von beliebten Dienstleistungen wie Dropbox für Datentransport und Befehlswiederherstellung. Dies unterstreicht die Tendenz von Angreifern, Webbetrug mit mobiler Verteilung zu mischen, um Umfang und Ausdauer zu maximieren.
Die Auswirkungen sind klar: Organisationen und Nutzer sollten sich nicht auf das Aussehen eines CAPTCHA oder einen Link verlassen, der legitim erscheint, da die Seite Ihnen möglicherweise als potenzielles Opfer selektiv zur Verfügung gestellt wurde. Darüber hinaus erschweren der Missbrauch von Infrastrukturen von Drittanbietern und die blockchainbasierte Opfuskation die Aufgabe der Verteidiger. Auf strategischer Ebene zeigen Kampagnen wie diese, wie staatliche Akteure kommerzielle Techniken (Schiff, CDN, APis) zum Zweck der Spionage und digitale Sabotage anpassen.
Was heute zu tun: in der einzelnen Ebene niemals kopierte Befehle von Web-Seiten oder Nachrichten laufen, ohne zuerst ihre Herkunft und ihren Zweck zu überprüfen; Vermeidung von Treffern und laufender Leistung Shell oder andere Shells durch Anweisung einer Seite. Installieren Sie Anwendungen nur von offiziellen Stores und überprüfen Sie sensible Berechtigungen. Für Sicherheitsmanager und Geräte erhöhen Sie die Kontrolle über die Ausführung von Skripten (z.B. PowerShell, AppLocker oder Windows Defender Application Control), wenden Sie Inspektion und Lecking an, um Transfers zu Drittanbieter-Diensten zu erkennen und die ungewöhnliche Verwendung von Cloud-APIs zu überwachen. Auf Webservern, Wertinhaltsintegrität, aktivieren Sie WAF und überprüfen Sie Protokoll- und Konfigurationsänderungen, um Site-Zusagen zu erkennen. Die Antwortteams sollten bei Bedarf die Telemetrie mit öffentlichen Quellen korrelieren und bei Bedarf nationale Behörden kontaktieren; auf dem ukrainischen Antwortportal sind originelle Mitteilungen und Koordinierungsempfehlungen verfügbar ( ZERT-UA)

Es wird auch empfohlen, die verhaltensfokussierte Erkennung zu stärken: die Suche nach Prozessen, die executables in Boot-Verzeichnungen herunterladen und schreiben, Verbindungen zu Domains oder URLs, die über Blockchain-Verträge konsultiert werden, und Exfiltrationsmuster zu legitimen Services, die als Tunnel fungieren. Vertraut mit dem Gegner hilft; in diesem Fall ist Sandworm ein Schauspieler mit einer öffentlichen Aufzeichnung von Operationen, die Sabotage und Spionage enthalten, und sein Profil wird in offener Analyse dokumentiert ( Sandworm Zusammenfassung)
Schließlich, nicht weniger wichtig: Überprüfung und Begrenzung Privilegien, Anmeldeinformationen, wenn Sie Engagement vermuten und klare Verfahren für die Isolation und Reimierung von betroffenen Maschinen haben. Es ist auch angebracht, den Schutz und die Überprüfung in Drittanbieter-Diensten, die als Befehls- und Kontrollkanal verwendet werden können, aktiviert zu halten; die Dokumentation für Cloud-Plattform-Entwickler kann dazu beitragen, Integration und Token zu auditieren ( Dropbox Entwickler) bevor sie von schädlichen Schauspielern missbraucht werden.
In einer Umgebung, in der Web-Betrug-Techniken und legitime Infrastruktur mit zunehmend modularer Malware verflochten sind, besteht die beste Verteidigung aus einer Kombination von operativer Skepsis durch Nutzer, restriktiven technischen Kontrollen an Endpunkten und breiter Netzwerksicht, um atypische Muster zu erkennen und zu enthalten, bevor Exfiltration kritische Ziele erreicht.
Verwandte Artikel
Weitere Neuigkeiten zum selben Thema.

GitLab kritische Warnung: Notfall-Patch repariert CVE-2026-19478, um öffentliche Projekte ohne Anmeldeinformationen zu ändern oder zu beseitigen
GitLab veröffentlichte am 17. August 2026 einen Notfall-Patch, um die kritische Schwachstelle in seiner selbstgehosteten Software (Community and Enterprise Edition) zu korrigier...

Wenn der MCP-Server Ihre Anmeldeinformationen behält: der stille Angriffsvektor der IA in der Produktion
Die Einbindung von IA-Agenten in Geschäftsprozesse hat einen praktischen Weg für Produktionssysteme und Daten eröffnet, die von Modellen aus zugänglich gemacht werden können: es...

Kritische Warnung: CVE-2026-58231 in SAP Commerce Cloud könnte Remote-Code Ausführung ermöglichen; Patch und dringende Minderung
Eine kritische Schwachstelle, die SAP Commerce Cloud beeinflusst, registriert als CVE-2026-58231 und mit maximaler Punktzahl 10.0 auf der CVSS-Skala werden Versuche kurz nach de...

Der massive Kauf abgelaufener Domains treibt Betrug, Malware und Streaming-Pirate an: das Geschäft hinter dem Dropcatch
Ein von Infoblox veröffentlichter und von spezialisierten Medien verbreiteter Nachrichtenbericht über DNS bestätigt, dass Kriminelle große abgelaufene Domains kaufen - die sogen...

HoneyMyte Updates CoolClient mit einem signierten Kerneltreiber, um Prozesse zu verstecken und den C2 Kanal zu schützen
Kaspersky hat eine Analyse veröffentlicht, die dem Schauspieler HoneyMyte (auch Mustang Panda) eine aktualisierte Version der CoolClient Backdoor, die eine signierte Kernel-Komp...

GeoServer auf Zero-Day Sicherheitsalarm in jsonArrayContains mit echtem Risiko der Remote-Ausführung
Das Open-Source-Projekt GeoServer verfügt über eine Null-Tage-Verwundbarkeit, die von Angreifern aktiv erforscht wird, nach den öffentlichen Ausschreibungen der Forscher und der...

AmnesiaStealer MacOS Malware, die Anmeldeinformationen stehlen und steuert Echtzeit-Browsersitzungen
Sicherheits-Forscher haben eine neue Malware-Familie auf macOS - genannt AmnesiaStealer - dokumentiert, die einen Dropper in Shell, einen Infostealer geschrieben in Rust und ein...