Die Bilder in diesem Artikel wurden mit künstlicher Intelligenz erstellt. So veröffentlichen wir
Cybersecurity-Forscher haben eine groß angelegte Kampagne identifiziert, die kostenlose Software-Projekte und Freeware supplant, um unvorhergesehene Benutzer durch eine Verkehrsverteilungssystem (TDS), und von dort liefern Malware-Familien wie Remus Stealer, AnimateClipper und ein mehrstufiges Ladegerät namens SessionGate. Beunruhigend ist nicht nur die visuelle Qualität dieser Seiten - die in vielen Fällen legitime Links zu Repositorien wie GitHub bewahren -, sondern die Logik, die aktiviert wird, wenn der Benutzer mit der Schnittstelle interagiert: Die "Download"-Presse wird zu einer Kette von Lesern speziell entwickelt, um Erkennung und Analyse zu entfernen.
Nach der technischen Beschreibung der Operation verwendet die Täuschung eine in CDN-Netzwerken gehostete Staging-Schicht, die Klicks in Transite in die TDS umwandelt, die wiederum strenge Regeln wie Datierung im ersten Besuch, obligatorische Bestätigung von Klick, Anti-Bot-Logik und gefiltert durch VPN / Dataenter, sowie "Frequency Capping" Mechanismen. Diese Schutzmaßnahmen ermöglichen es den Betreibern, denjenigen, die versuchen, den Download aus der gleichen IP zu wiederholen, eine gutartige / sichtbare Erfahrung zu geben, und nur eine ausgewählte Untermenge von Opfern erhalten die schädliche Nutzlast, kompliziert die Reproduktion des Angriffs durch Analysten.

Das von den Autoren erklärte operationelle Ziel scheint die Akquisition und Monetarisierung des Verkehrs, das SEO Prestige und die Positionierung von realen Projekten zu nutzen, um Suchanfragen von Benutzern zu erfassen, die nach Reverse Engineering-Tools und Sicherheit suchen. Die TDS-Infrastruktur verwandelt sich jedoch in eine marktfähige Plattform von Drittanbietern, einschließlich Malware-Vertreibern, die je nach Profil des Besuchers bestimmte Nutzlasten einfügen können.
Unter den oben genannten Gebühren, Remus Stealer ist als Info-Stealer-Typ MaaS definiert, der in der Lage ist, Anmeldedaten und Daten von Hunderten von Erweiterungen und Anwendungen, einschließlich Kryptomoneda-Münzen, auszufiltern; AnimateClipper ändert Portfolioadressen auf der Zwischenablage, um Transfers abzuleiten; und SitzungGate wirkt als ofuscated Loader mit umfangreichen Anti-Analyse-Techniken, die gutartige Installateure an Sandboxen liefern und dabei echte Nutzlasten an die Menschenopfer richten. Die Kombination von Single-Gating und Lieferung pro Client macht die forensische Analyse und Früherkennung besonders schwierig.
Ein kritisches Stück von Betrug ist die Wahrnehmungstechnik: der Cursor auf der Download-Taste kann die legitime URL des ursprünglichen Projekts zeigen, eine Technik, die das visuelle Vertrauen ausnutzt und es schwierig macht, Betrug durch unauffällige Nutzer zu identifizieren. Darüber hinaus gelingt es diesen Seiten, sich in den ersten Suchergebnissen zu positionieren, was die Auswirkungen und Wahrscheinlichkeit der SEO-Vergiftung multipliziert. Frühere Recherchen zu ähnlichen Kampagnen haben dokumentiert, wie schädliche Akteure Inhalte und reale Marken verwenden, um Rankings zu manipulieren und Traffic auf Meilen von betrügerischen Domains zu verlinken.
Die Auswirkungen auf die Benutzer von Sicherheitstools und Open Source-Entwicklern sind klar: Nur auf das Aussehen einer Seite oder eines Hosts kann nicht ausreichen. Überprüfen Sie den Ursprung der binären ist jetzt wichtiger denn je: immer von der offiziellen Projekt-Website oder von offiziellen und unterzeichneten Repositories herunterladen, Check-Verifikationsbeträge (SHA256 / PGP) auf dem offiziellen Kanal veröffentlicht und bevorzugen Pakete, die von verifizierten Plattformen geliefert werden, reduziert das Risiko, einen verfälschten Installer. reife Projekte können und müssen Unterschriften, reproduzierbare Gebäude und offizielle Spiegel veröffentlichen, um zu verhindern, dass Benutzer parallele Quellen verwenden.
Bei technischen Benutzern und Corporate Security Equipment umfassen die Minderungsaktionen unter anderem den Betrieb von verdächtigen Downloads in isolierten Umgebungen (virtuelle Maschinen oder Sandkästen), den Endpoints-Schutz mit EDR-Funktionen und verhaltensbasierten Erkennungen und die Einstellung von DNS / URL, die im Netzwerk gefiltert werden, um bekannte TDS-assoziierte Domains und CDN zu blockieren. Es ist auch ratsam, dass Kryptomoneda Geldbörsen verwendet und manuell die Adressen vor der Bestätigung der Übertragungen überprüfen, wie Clippers wie AnimateClipper auf die Zwischenablage einwirken und schwierig zu erkennen sind, wenn der Benutzer auf Kopieren / Einfügen Shortcuts vertraut.

Für Open-Source-Projektbetreuer gibt es proaktive Maßnahmen, die die Missbrauchsoberfläche reduzieren können: Aufzeichnen von gemeinsamen Domain-Varianten und typografischen Domänen, Deklarieren von offiziellen URLs und Anweisungen, um Unterschriften zu überprüfen, den Suchindex und die Backlinks zu überwachen, um Imitatoren zu erkennen und Rechts- und Anbieter-Relationship-Mechanismen zu nutzen, um die Beseitigung betrügerischer Seiten zu fordern. Es ist auch nützlich, mit Suchteams und Plattformen wie GitHub und den Registratoren zu arbeiten, um die schnelle Entfernung von schädlichen Domains zu erleichtern.
Wenn Sie eine betrügerische Seite erkennen, die ein legitimes Projekt unterdrückt, melden Sie es an Suchmaschinen und Host- und CDN-Anbieter und teilen Indikatoren des Engagements mit Gemeinschaften und Geheimdiensten, um kollektive Maßnahmen zu beschleunigen. Google ermöglicht es, Phishing-Websites über sein Safe Browsing-Formular zu melden Hier., und Analyseplattformen wie VirusTotal können helfen, Proben und Indikatoren zu zentralisieren Hier.. Um Forschung und technische Empfehlungen von Drittanbietern zu verfolgen, sind Berichte von Gruppen wie Check Point Research ein nützlicher Ausgangspunkt Hier..
Kurz gesagt, die Kampagne stellt eine doppelte Bedrohung: einerseits die klassische Supplantierung, um Traffic zu monetarisieren; andererseits die Möglichkeit, dass das gleiche Verkehrsrohr von Akteuren, die hochzielgerichtete Malware vertreiben, beauftragt wird. Die Verteidigung erfordert sowohl technische Maßnahmen im Kunden als auch im Netzwerk und institutionellen Praktiken durch Open Source-Projekte, um ihre Marke zu schützen und eindeutige Vertriebskanäle zu bieten. In der Sicherheit bleiben aktive Überprüfung und digitale Vorsicht die besten Hindernisse für Angriffe, die mit dem Vertrauen der Nutzer finanziert werden.
Verwandte Artikel
Weitere Neuigkeiten zum selben Thema.

GitLab kritische Warnung: Notfall-Patch repariert CVE-2026-19478, um öffentliche Projekte ohne Anmeldeinformationen zu ändern oder zu beseitigen
GitLab veröffentlichte am 17. August 2026 einen Notfall-Patch, um die kritische Schwachstelle in seiner selbstgehosteten Software (Community and Enterprise Edition) zu korrigier...

Wenn der MCP-Server Ihre Anmeldeinformationen behält: der stille Angriffsvektor der IA in der Produktion
Die Einbindung von IA-Agenten in Geschäftsprozesse hat einen praktischen Weg für Produktionssysteme und Daten eröffnet, die von Modellen aus zugänglich gemacht werden können: es...

Kritische Warnung: CVE-2026-58231 in SAP Commerce Cloud könnte Remote-Code Ausführung ermöglichen; Patch und dringende Minderung
Eine kritische Schwachstelle, die SAP Commerce Cloud beeinflusst, registriert als CVE-2026-58231 und mit maximaler Punktzahl 10.0 auf der CVSS-Skala werden Versuche kurz nach de...

Der massive Kauf abgelaufener Domains treibt Betrug, Malware und Streaming-Pirate an: das Geschäft hinter dem Dropcatch
Ein von Infoblox veröffentlichter und von spezialisierten Medien verbreiteter Nachrichtenbericht über DNS bestätigt, dass Kriminelle große abgelaufene Domains kaufen - die sogen...

HoneyMyte Updates CoolClient mit einem signierten Kerneltreiber, um Prozesse zu verstecken und den C2 Kanal zu schützen
Kaspersky hat eine Analyse veröffentlicht, die dem Schauspieler HoneyMyte (auch Mustang Panda) eine aktualisierte Version der CoolClient Backdoor, die eine signierte Kernel-Komp...

GeoServer auf Zero-Day Sicherheitsalarm in jsonArrayContains mit echtem Risiko der Remote-Ausführung
Das Open-Source-Projekt GeoServer verfügt über eine Null-Tage-Verwundbarkeit, die von Angreifern aktiv erforscht wird, nach den öffentlichen Ausschreibungen der Forscher und der...

AmnesiaStealer MacOS Malware, die Anmeldeinformationen stehlen und steuert Echtzeit-Browsersitzungen
Sicherheits-Forscher haben eine neue Malware-Familie auf macOS - genannt AmnesiaStealer - dokumentiert, die einen Dropper in Shell, einen Infostealer geschrieben in Rust und ein...