Die Bilder in diesem Artikel wurden mit künstlicher Intelligenz erstellt. So veröffentlichen wir
Cybersecurity-Forscher haben zwei neue Malware-Familien identifiziert - genannt WordlistLoader und SynkLoader - als Zwischenstufen verwendet, um spätere Belastungen zu implementieren und, nach öffentlicher Analyse, wahrscheinlich mit Betreibern verbunden, die Zugriff auf Gruppen von Ransomware verkaufen. Die beobachteten Vektoren und Techniken kombinieren Social Engineering auf kompromittierten Websites (bekannter Missbrauch von "fake CAPTCHA" oder ClickFix), legitime CDN-Missbrauch und Remote-Ausführung Mechanismen, die Festplattendrucke und evade Erkennung reduzieren.
Was wurde bestätigt: Dokumentierte Intrusionen verwenden falsche Verifikations-Bildschirme (ClickFix) in legitime Websites mit schädlichem JavaScript injiziert, befehlen das Opfer, einen Befehl in der Run Windows Box einzufügen und auszuführen, und dieser Befehl startet eine Kette, die das Herunterladen und Laufen von WordlistLoader beendet; wiederum WordlistLoader baut einen codierten Shellcode (aus Wörtern in Englisch oder UID-Blöcken) wieder ein. Parallel wurde SynkLoader durch Phishing in Microsoft Teams vertrieben, die den Download eines MSI-Installators, der in Azure Blob gehostet wurde, induziert; der Installer führt im Speicher ein modulares Set (Profiler, Beharrlichkeit, FishLocker, um Anmeldeinformationen mit einem falschen Sperrbildschirm, Backconnect, VNC, etc.) zu stehlen. Diese Ergebnisse wurden von Sicherheitsunternehmen veröffentlicht, die Infektionsketten und Artefakte in betroffenen Systemen beobachtet haben.

Wie es technisch funktioniert (typische Laufkette): Der ClickFix-Flow beginnt mit JavaScript, das in kompromittierte Standorte eingespritzt wird. Das Skript präsentiert eine Box "Ich bin kein Roboter" und kopiert nach dem Anklicken einen schädlichen Befehl an die Zwischenablage und zeigt an, dass es mit Run verklebt wird. Dieser Befehl kann conhost.exe aufrufen, um eine cmd.exe "headless" (ohne sichtbares Fenster) zu starten, eine Remote-WebDAV-Ressource mit Push-und dann rundl32 ausführen. exe, um eine DLL direkt von der auf HTTPS installierten Ressource zu laden. Textliste Loader erhält den als Folge von Wörtern kodierten Shellcode; ein reflektierender Loader stellt diesen Code im Speicher auf und führt ihn aus. In anderen Fällen verwendet die Kette mshta, um Remote-HTA-Inhalte zu betreiben, die in VBScript / Power fließt Shell, die ein JPEG entfernt und lädt die Nutzlast aus dem Speicher, reduziert Spuren auf der Festplatte. Diese Schritte passen dokumentierte Techniken in Frames wie MITRE ATT & CK für mshta und lokale Befehlsausführung (https: / attack.mitre.org / Techniken / T1218 / 005 / und https: / attack.mitre.org / Techniken / T1059 / 003 /).
Auspuff- und Versorgungselemente: Die Angreifer haben zwei Ressourcen für Widerstand und Stealth verwendet. Zuerst verbergen sie das erste JavaScript als Base64-Blobs und laden in einigen Fällen ein weiteres JavaScript herunter, das in einem Blockchain-Smart Contract gespeichert ist (Technik einige rufen EtherHelling) um schnell "verbrante" URLs zu drehen. Zweitens verwenden sie legitime CDNs als jsDelivr, um Skripte oder bösartige PowerShell zu hosten; obwohl die CDN oft bösartige Inhalte schnell entfernt, erleichtert die Kombination mit EtherHelling geschlossene Infrastrukturänderungen (https: / / www.jsdelivr.com /).
Betroffene: Jeder Benutzer, der die kompromittierten Seiten besucht und den ClickFix-Anweisungen folgt (Einfügen / führen Sie den Befehl) ist gefährdet. Die Kampagnen verwenden legitime Websites mit schädlichem JavaScript, so ist es keine exklusive Anzeige von zweifelhaften Websites; darüber hinaus sind Mitarbeiter, die scheinbar interne Nachrichten auf Microsoft Teams erhalten und eine unverified MSI herunterladen, ebenfalls gefährdet. Organisationen mit Lax-Richtlinien zur binären Ausführung, keine Ein-/Ausgangssteuerung von Skripten oder kein fortgeschrittener EDR-Schutz sind bevorzugt Ziel.
Praktische Auswirkungen: Die Kombination aus reflektierenden Loadern, Speicherausführung und modularer Persistenz kann zur Diebstahl von Anmeldeinformationen, laterale Bewegung (durch TrafficRedirector / Backconnect), Datenexfiltration und persistenter Fernzugriff (VNC / RAT) führen. Diese Ressourcen erleichtern sowohl den Stealerbetrieb als auch den Verkauf des Zugangs zu Ransomware-Gruppen oder Erstzugriffsbetreibern (diese sind eine Schätzung basierend auf der beobachteten Funktionalität, nicht eine eindeutige Schlussfolgerung auf die Identität der Akteure).
Was noch nicht endgültig ist: Obwohl die Werkzeuge und Ketten gut dokumentiert sind, bleibt die Zuschreibung - die speziell WordlistLoader / SynkLoader betreibt und ob sie direkt als Gruppe von Ransomware oder als Initial - Access Broker fungieren - ohne schlüssige öffentliche Bestätigung. Es gibt auch Unsicherheit über den Gesamtumfang der Opfer und die Zeitdauer der Kampagnen mit aktuellen Varianten.
Spezifische und handlungsfähige Empfehlungen für Manager und Nutzer: niemals Befehle ausführen, die von Webseiten verklebt werden oder MSI herunterladen und installieren oder ausführbar sind, die nur auf Teams-Nachrichten basieren, ohne den Absender zu überprüfen. Für Unternehmensausrüstung und -umgebungen gelten diese spezifischen Maßnahmen:
- Blockieren oder beschränken mshta.exe, rundl32.exe und unmanaged PowerShell Ausführung durch AppLocker oder Windows Defender Application Control (WDAC) Richtlinien.
- Deaktivieren Sie WebClient-Service an Workstations, wenn WebDAV nicht erforderlich ist: mit administrativen Privilegien laufen sc stop WebClient & & & sc config WebClient start = deaktiviert.
- Implementieren Sie weiße Listenregeln für Skripte und Speicherausführungskontrolle (EDR, die Reflektoren und WoW64 / Heaven's Gate Trampolin erkennt), sowie die Verwendung von conhost.exe und ungewöhnlichen Kinderprozessen überwachen.
- Bewerben Sie MFA und Rotation von Anmeldeinformationen, wenn es einen Verdacht auf Engagement gibt; überprüfen Sie geplante Aufgaben und Beharrlichkeit Agenten nach der Erkennung.
- Filtern und testen Sie die Verwendung von CDN- und Drittanbieter-Repositories in der Web-Infrastruktur; überwachen Sie page-loaded externe Ressourcen und blockieren Sie JS in nicht zuverlässigen Drittanbieter-Repositories. Überprüfen Sie die Integrität der Unternehmenswebsites und härten Sie die Content Provider aus.

- Trainieren Sie Benutzer gegen die ClickFix-Taktik: führen Sie niemals Anweisungen aus, die Schlag- und Laufbefehle im System als "Lösung" zu einem CAPTCHA beinhalten.
Baseline: um spezifische Techniken und zugehörige Verteidigung zu verstehen, siehe Microsofts technische Dokumentation über Ereignisverfolgung für Windows (ETW) und Minderung (https: / / learn.microsoft.com / en-us / windows / win32 / etw / about-event-tracing) und relevante Einträge in MITre ATT & CK auf Windows mshta und Shells Ausführung (https: / / / attackmitre.org / Techniken / Darüber hinaus werden CDN-Missbrauchsmanagement und das Risiko, Remote-Skripte zu hosten, von den Diensten selbst als jsDelivr (https: / / www.jsdelivr.com /) gut dokumentiert.
Kurz gesagt, die jüngsten Kampagnen zeigen eine Entwicklung in Richtung "Resilient"-Infrastruktur (CDN und Blockchain) Lieferketten, um es schwierig zu verlagern. Effektive Verteidigung kombiniert technische Maßnahmen (Umsetzungskontrolle, EDR, WebDAV-Blockung), Web-Infrastrukturmanagement und nutzerspezifische Schulungen, um ClickFixs erste Aktion zu verhindern.
Verwandte Artikel
Weitere Neuigkeiten zum selben Thema.

FBI und sechs Länder verbinden Integrity Technology Group mit Entity Post Diebstahl in SE Asien
Am 8. Oktober veröffentlichten das FBI und die Agenturen in sechs Ländern eine gemeinsame Warnung, die einem chinesischen Unternehmen, der Integrity Technology Group, eine anhal...

Kampagne mit LLM und ARTEX greift südkoreanische Finanzinstitute und Exfilterdaten an
Sicherheitsforscher haben eine Kampagne gegen südkoreanische Finanzinstitute unter Verwendung von sprachegesteuerten Angriffswerkzeugen zur Automatisierung von Intrusionen und D...

ChainDrop Kampagne enthüllt Tensorlake in npm; Version 0.5.144 Widerruf
Ein Paket von npm genannt Tensorlake, ein SDK in TypeScript orientiert an Tensorlake-Anwendungen und -Diensten, war in einer Supply-Chain-Kampagne verbunden mit der Angriffsfami...

Google berichtet DNS Entführung: TLS-Zertifikate für google.com.gh, google.sl und google. wie
Google berichtete am 6. Oktober, dass Angreifer es geschafft haben, unbefugte HTTPS-Zertifikate für Google- und YouTube-Namen auszustellen, nachdem sie autoritäre DNS-Aufzeichnu...

Cyber-Risiko in 2026 bewegt sich zu Workflows und IA, laut Voice of the CISO
Die von fünf Editionen der Voice of the CISO Studie hinzugefügten Daten - einschließlich der jüngsten Ergebnisse von 2026 - zeichnen eine weniger intensive Veränderung als Risik...

Phishing BitB weist auf Werbeprofis und Kontomanager zu stehlen MFA
Sicherheitsforscher haben eine Phishing-Kampagne für Werbeprofis und Account Manager beschrieben, die eine human-operierte Plattform verwendet, um Anzeigenprodukte im Zusammenha...

LibreOffice / OpenOffice Calc ermöglicht Remote-Source-Ausführung beim Öffnen von ODB / JDBC Blättern
Forscher haben gezeigt, dass ein böswilliges Tabellenblatt LibreOffice und Apache OpenOffice zwingen kann, Code, der von einem Angreifer beim Öffnen der Datei gesteuert wird, au...