Die Bilder in diesem Artikel wurden mit künstlicher Intelligenz erstellt. So veröffentlichen wir
Cybersecurity-Forscher haben eine Malspam-Kampagne identifiziert, die den Ruf einer legitimen Domain nutzt, um zwischen dem Benutzer und der Angreifer-Infrastruktur zu gelangen, und so einen entfernten Trojaner (.NET) namens DesckVB RAT zu liefern. Anstatt direkte Links zu schädlichen Servern zu senden, starten Angreifer mit einer beigefügten HTML-Datei, die durch Googles DoubleClicks Klick-Tracking-System umleitet und, von dort, Links andere Umleitungen, die die E-Mail-Adresse des Opfers in Base64 kodiert enthalten, um eine sehr überzeugende Betrugsseite zu erstellen. Die technische und praktische Folge ist, dass viele Sicherheitstools implizit der Legitimität von Domains wie DoubleClick vertrauen und diese Umleitungsketten weniger alarmieren können.
Der Infektionsfluss wurde entwickelt, um grundlegende Steuerungen zu umgehen: Ein ZIP von der Betrugsseite heruntergeladen enthält ein JavaScript-Ladegerät, das ein PowerShell-Skript dekomprimiert und ausführt; dieses Skript lädt ein . NET-Ladegerät, das als Inszenierung fungiert, Antianalysen, Deaktivierung oder Degradation von Sicherheitskontrollen durchführt, Beharrlichkeit festlegt und schließlich die RAT in Microsoft-Signaturverfahren mit einer Prozess-Holding-Technik injiziert. Die Malware verändert auch die Umgebung auf blinde Windows-Telemetrie, indem AMSI und ETW auf API-Ebene parken, Ausschlüsse in Microsoft Defender konfiguriert und rohe TCP-Sockets verwendet, um mit seinem Befehl und Steuerserver zu kommunizieren. Es ist eine komplette Kette entwickelt, um leise und anhaltend zu bleiben, mit Exfiltration Fähigkeiten, Remote-Ausführung und zusätzliche Last-Einsatz.

Jenseits der Mechanik ist der strategische Aspekt, der diese Kampagne gefährlich macht: Durch die Verwendung eines legitimen Redirectors und einer Vorlage, die automatisch mit der Post- und Branding-Adresse des Opfers angepasst wird, müssen die Betreiber keine handgehaltenen Zwiebeln für jedes Ziel erstellen. Dies reduziert die Kosten und multipliziert den Umfang der Operation und erhöht das Risiko für Organisationen jeder Größe. Darüber hinaus kompliziert der Einsatz von Techniken wie Einspritzung in signierten Prozessen und AMSI / ETW-Abschirmung die traditionelle Erkennung basierend auf Signaturen und statischen Alarmen.
Defensive Maßnahmen sollten Prävention, Erkennung und Reaktion kombinieren. Auf der Vorderseite der E-Mail, implementieren und sicherstellen, dass die korrekte Konfiguration der Sent-Authentifizierung mit SPF, DKIM und DMARC die Wahrscheinlichkeit des Spuckens reduziert; die DMARC-Referenzführung ist ein guter Ausgangspunkt an https: / / dmarg.org /. Darüber hinaus fügen die Mailways, die Sandbox-Anhänge und Links, bevor sie liefern, eine kritische Schicht hinzu, die ZIP-Pakete mit JavaScript oder schädlichen HTA-Lader blockieren kann.
In Endpunkten und Netzwerken ist es angebracht, eine weiße Liste von Anwendungsgrundsätzen (AppLocker, WDAC), Einschränkungsrichtlinien für die Ausführung von Skripten anzuwenden (Kraft, dass .vbs, .hta und .js in Texteditoren mit GPO geöffnet werden, wie von mehreren Antwortteams empfohlen), und die Egresskontrolle mit TLS-Inspektion zur Erkennung von C2-Kommunikationen. Moderne EDR-Lösungen, die das Verhalten überwachen - zum Beispiel APIs, die für Speichermanipulationen, Hooks about AmsiScanBuffer oder ETW-Modifikationen verwendet werden - sind entscheidend, da Techniken wie die "Prozesshaltung" durch Verhaltensanomalien besser erfasst werden als durch statische Signaturen (Sie können die Kategorisierung von Injektionstechniken an der MITRE ATT & CK-Basis in https: / / attack.mitre.org / Techniken / T1055 /)

Es ist auch wichtig, spezifische Erkennungen zu implementieren: Warnungen bei der Erstellung von Run / RunOnce-Tasten, Platzierung von ausführbaren auf Start-Ordner, Aufrufe zu APIs, die AMSI / ETW, Windows-Prozesse, die ungewöhnliche Code oder Laichprozesse mit PowerShell-Argumente codiert in Base64. Als Antwort-Playbooks, die Host-Isolation, Speicher-Capture und forensische Analyse zur Identifizierung von Inszenatoren und C2 ist wichtig, um eine solche Verpflichtung zu enthalten, bevor sie gedeiht.
Für Endbenutzer und Administratoren: nicht öffnen .html, .zip oder ausführbare Dateien von unaufgeforderten E-Mails; überprüfen und senden Sie interne Berichte, wenn es den geringsten Verdacht gibt; und reduzieren Kontoberechtigungen, um das zu begrenzen, was eine RAT tun kann, wenn sie ausgeführt wird. Die Kombination von Postkontrolle, Umsetzungspolitiken, Verhaltensüberwachung und schnellen Antwortplänen ist die effektivste Verteidigung für Kampagnen, die Vertrauen in legitime Dienste ausnutzen und Betrug automatisieren.
Wenn Sie vertiefen möchten, wie Windows-Level-Schutz vor Anti-Malware-Injektionen und Scanarbeiten, technische Dokumentation über AMSI und verwandten APIs bietet nützlichen Kontext für Verteidigungsteams: https: / / learn.microsoft.com / en-us / windows / win32 / api / amsi /. Durch die Umsetzung dieser Empfehlungen verringert sich der Bereich, der von Kampagnen genutzt wird, die sich auf renommierte Domains verlassen, um ihre bösartige Infrastruktur zu verbergen.
Verwandte Artikel
Weitere Neuigkeiten zum selben Thema.

GitLab kritische Warnung: Notfall-Patch repariert CVE-2026-19478, um öffentliche Projekte ohne Anmeldeinformationen zu ändern oder zu beseitigen
GitLab veröffentlichte am 17. August 2026 einen Notfall-Patch, um die kritische Schwachstelle in seiner selbstgehosteten Software (Community and Enterprise Edition) zu korrigier...

Wenn der MCP-Server Ihre Anmeldeinformationen behält: der stille Angriffsvektor der IA in der Produktion
Die Einbindung von IA-Agenten in Geschäftsprozesse hat einen praktischen Weg für Produktionssysteme und Daten eröffnet, die von Modellen aus zugänglich gemacht werden können: es...

Kritische Warnung: CVE-2026-58231 in SAP Commerce Cloud könnte Remote-Code Ausführung ermöglichen; Patch und dringende Minderung
Eine kritische Schwachstelle, die SAP Commerce Cloud beeinflusst, registriert als CVE-2026-58231 und mit maximaler Punktzahl 10.0 auf der CVSS-Skala werden Versuche kurz nach de...

Der massive Kauf abgelaufener Domains treibt Betrug, Malware und Streaming-Pirate an: das Geschäft hinter dem Dropcatch
Ein von Infoblox veröffentlichter und von spezialisierten Medien verbreiteter Nachrichtenbericht über DNS bestätigt, dass Kriminelle große abgelaufene Domains kaufen - die sogen...

HoneyMyte Updates CoolClient mit einem signierten Kerneltreiber, um Prozesse zu verstecken und den C2 Kanal zu schützen
Kaspersky hat eine Analyse veröffentlicht, die dem Schauspieler HoneyMyte (auch Mustang Panda) eine aktualisierte Version der CoolClient Backdoor, die eine signierte Kernel-Komp...

GeoServer auf Zero-Day Sicherheitsalarm in jsonArrayContains mit echtem Risiko der Remote-Ausführung
Das Open-Source-Projekt GeoServer verfügt über eine Null-Tage-Verwundbarkeit, die von Angreifern aktiv erforscht wird, nach den öffentlichen Ausschreibungen der Forscher und der...

AmnesiaStealer MacOS Malware, die Anmeldeinformationen stehlen und steuert Echtzeit-Browsersitzungen
Sicherheits-Forscher haben eine neue Malware-Familie auf macOS - genannt AmnesiaStealer - dokumentiert, die einen Dropper in Shell, einen Infostealer geschrieben in Rust und ein...