Die Bilder in diesem Artikel wurden mit künstlicher Intelligenz erstellt. So veröffentlichen wir
Silent Push-Forscher haben eine groß angelegte Kampagne dokumentiert, die legitime Websites verwendet, die Malware durch zwei sehr effektive Social-Looks verteilt werden: Klicken Sie auf(Täuschung, die das Opfer drängt, Befehle zu kopieren und auszuführen) und FakeUpdates(false Browser-Update-Benachrichtigungen). Die beunruhigende Sache ist nicht nur das Volumen - Tausende von entführten Domains - sondern das Infrastruktur- und Geschäftsmodell dahinter: DriveSurge arbeitet als ein Erstzugriff Broker (IAB), der durch Pay-per-install (IPP) monetisiert, d.h. es verkauft Zugang oder Einrichtungen an andere kriminelle Betreiber, die die Auswirkungen jedes Engagements multiplizieren. Weitere technische Informationen und Beispiele finden Sie im Silent Push-Bericht: https: / / www.silentpush.com / blog / driveurge /.
Die Kampagne nutzt ein Traffic Distribution System (TDS) namens zTDS, um diejenigen zu profilieren, die die kompromittierten Seiten besuchen und entscheiden, ob eine FakeUpdate-Falle angezeigt wird oder das Opfer auf den ClickFix induziert wird. Diese Selektionslogik auf Basis von Browser- und Systemdrucken erhöht die Erfolgsrate: Die TDS vermeidet es, offensichtliche Logik zu entwerfen und bedient unterschiedliche Nutzlasten entsprechend dem Ziel, auch spezifische Nutzlasten für macOS, die durch Clipboard-Manipulationen geliefert werden. Die Verwendung von guten Rufseiten als Ausgangspunkt macht es schwierig, die Exposition von vertrauenswürdigen Nutzern zu erkennen und zu multiplizieren.

Aus technischer Sicht identifizierte Silent Push wiederverwendete Muster (z.B. JavaScript-Injektionen mit dem Muster) t.js? Website = < id >) und eine Liste von Injektionsdomänen und vorbewaffneten Domänen, die noch nicht verwendet wurden, was die Planungs- und Erweiterungskapazität nahelegt. Für Response-Teams und Web-Administratoren ermöglichen diese Arten von Indikatoren, um ähnliche Verpflichtungen in Ihren gehosteten Websites und Blöcke zu suchen, aber die Herausforderung ist, dass eine Regel nicht genug ist: Angreifer drehen Domains und opfuscan payloads, um Signaturen zu umgehen.
Die operativen Auswirkungen sind klar: Wenn ein Schauspieler als IAB in einer IPP-Wirtschaft fungiert, kann jede Infektion mehrere sekundäre Kampagnen auslösen (ransomware, Anmeldediebstahl, Betrug, etc.). Das Engagement zuverlässiger Standorte erodiert das Vertrauen in das Web-Ökosystem und verwandelt institutionelle oder geschäftliche Standorte zu unbeabsichtigten Angriffsmitteln. Darüber hinaus erinnert die Einbeziehung von Nutzlasten für macOS daran, dass die Vielfalt der Ziele nicht unterschätzt werden sollte; Verteidigungen müssen mehrere Plattformen umfassen.
Für Endbenutzer sind praktische Empfehlungen einfach und effektiv: Software nur aus dem Menü der Anwendung selbst aktualisieren (z.B. Hilfe > Über oder Einstellungen > Updates finden) nicht aus nicht überprüften Bannern oder auftauchenden Dialogen; niemals Befehle einfügen oder ausführen, die auf einer Website erscheinen; und, wenn der Browser eine Update-Benachrichtigung zeigt, überprüfen Sie es aus dem offiziellen Abschnitt des Browsers. CISA bietet grundlegende Sicherheits- und Phishing-Detektions-Tipps, die für IT-Benutzer und Geräte nützlich sein können: https: / / www.cisa.gov / uscert / ncas / Tipps / ST04-014.
Für Standortmanager und Web-Sicherheitsausrüstung ist es angebracht, auf drei Fronten zu handeln: Erkennung, Eindämmung und Prävention. In der Erkennung suchen Sie nach Injektionsmustern (z.B. Referenzen auf t.js? site =..., unerwartete externe Skripte, aktuelle Änderungen an .php / .js Dateien), überprüfen Sie HTTP-Logs und überprüfen Sie externe Domänen kontaktiert von der Website. In Eindämmung, Isolierung und Wiederherstellung von sauberen Kopien, ändern Anmeldeinformationen und überprüfen Drittanbieter-Zugang. In der Vorbeugung wenden Sie sich an Dateiintegritätskontrolle, restriktive Content Security Policy (CSP), Subresource Integrity (SRI), soweit möglich, angepasste WAFs, um Injektionen zu blockieren und häufige Rotation von Anmeldeinformationen und API-Tasten.

Organisationen sollten auch Netzwerk- und Endpoint-Maßnahmen berücksichtigen: Blockieren auf DNS-Ebene und praktizieren Sie die Domänen und Server, die mit der erkannten Distributionsinfrastruktur verbunden sind, EDR-Schutz bereitstellen, um anormale Verhaltensweisen zu erfassen (ZIP-Downloads, die DLs / Exectable, PowerShell-Ausführung mit verdächtigen Parametern) und die Navigationsisolation für hochrisikobenutzer aktivieren. Die Umsetzung dieser Maßnahmen mit spezieller Ausbildung in der Sozialtechnik reduziert die Exposition des Menschen, was die schwächste Verbindung bleibt.
Für Produktmanager und Website-Besitzer, die von Verkehr und Ruf abhängig sind, ist es wichtig zu verstehen, dass eine "saubere" Website ein Vektor ohne Ankündigung werden kann: zum Audit von Drittanbietern, zur Minimierung der Einbindung von Drittanbieter-Skripten, zur Verwendung von Integritätssignaturen und fortlaufender Überwachung und zur Festlegung klarer Vorfall-Reaktionsprozesse. Darüber hinaus hilft der Austausch von Indikatoren mit CERT-Teams und Sicherheitsanbietern, die Kampagne auf sektoraler Ebene einzudämmen.
Schließlich ist die beste Verteidigung für Kampagnen, die Vertrauen ausnutzen, die Kombination von technischen Maßnahmen und Benutzergewohnheiten. Führen Sie keine Befehle von Webseiten aus, überprüfen Sie Updates von der Anwendung, halten Sie EDR und WAF aktualisiert und überwachen Sie Skript-Injektionen sind einfache Schritte, die das Risiko deutlich reduzieren. Sich über technische Berichte (z.B. Silent Push's) und die Umsetzung der Empfehlungen von Behörden zur Cybersicherheit zu informieren, hilft nicht, eine große Kette von Infektionen zu werden.
Verwandte Artikel
Weitere Neuigkeiten zum selben Thema.

FBI und sechs Länder verbinden Integrity Technology Group mit Entity Post Diebstahl in SE Asien
Am 8. Oktober veröffentlichten das FBI und die Agenturen in sechs Ländern eine gemeinsame Warnung, die einem chinesischen Unternehmen, der Integrity Technology Group, eine anhal...

Kampagne mit LLM und ARTEX greift südkoreanische Finanzinstitute und Exfilterdaten an
Sicherheitsforscher haben eine Kampagne gegen südkoreanische Finanzinstitute unter Verwendung von sprachegesteuerten Angriffswerkzeugen zur Automatisierung von Intrusionen und D...

ChainDrop Kampagne enthüllt Tensorlake in npm; Version 0.5.144 Widerruf
Ein Paket von npm genannt Tensorlake, ein SDK in TypeScript orientiert an Tensorlake-Anwendungen und -Diensten, war in einer Supply-Chain-Kampagne verbunden mit der Angriffsfami...

Google berichtet DNS Entführung: TLS-Zertifikate für google.com.gh, google.sl und google. wie
Google berichtete am 6. Oktober, dass Angreifer es geschafft haben, unbefugte HTTPS-Zertifikate für Google- und YouTube-Namen auszustellen, nachdem sie autoritäre DNS-Aufzeichnu...

Cyber-Risiko in 2026 bewegt sich zu Workflows und IA, laut Voice of the CISO
Die von fünf Editionen der Voice of the CISO Studie hinzugefügten Daten - einschließlich der jüngsten Ergebnisse von 2026 - zeichnen eine weniger intensive Veränderung als Risik...

Phishing BitB weist auf Werbeprofis und Kontomanager zu stehlen MFA
Sicherheitsforscher haben eine Phishing-Kampagne für Werbeprofis und Account Manager beschrieben, die eine human-operierte Plattform verwendet, um Anzeigenprodukte im Zusammenha...

LibreOffice / OpenOffice Calc ermöglicht Remote-Source-Ausführung beim Öffnen von ODB / JDBC Blättern
Forscher haben gezeigt, dass ein böswilliges Tabellenblatt LibreOffice und Apache OpenOffice zwingen kann, Code, der von einem Angreifer beim Öffnen der Datei gesteuert wird, au...