Gefälschtes Cloudflare auf 700 Websites von Harvard bis DuckDuckGo: Zwei kriminelle Gruppen stritten sich darum

Über 700 Websites wurden gehackt, um Malware per gefälschter Cloudflare-Seite zu verbreiten. Zwei kriminelle Banden stritten um die Kontrolle.

Gefälschtes Cloudflare auf 700 Websites von Harvard bis DuckDuckGo: Zwei kriminelle Gruppen stritten sich darum
Malware

Illustration mit KI erzeugt

Die am 30. Juli entdeckte Operation: Universitäten, Suchmaschinen und hunderte kompromittierte Domains

Mehr als 700 Websites – einschließlich Domains der Universitäten Harvard und Oxford sowie der Suchmaschine DuckDuckGo – wurden als Malware-Verteilungsplattformen genutzt. Am 30. Juli 2026 wurde das Ausmaß des Angriffs bekannt gegeben, der unabhängige Akteure traf, die jedoch alle eine gemeinsame bösartige Infrastruktur teilten.

Die von Netcrafts Analyse entdeckte Code-Injektion war auf Hunderten scheinbar unabhängiger Seiten verbreitet. Besucher dieser Sites wurden umgeleitet oder sahen eine gefälschte Cloudflare-Bildschirmseite, die darauf ausgelegt war, jedes Misstrauen zu umgehen und die Schadsoftware zu übergeben.

Die gefälschte Cloudflare-Seite und der ClickFix-Mechanismus

Die Bildschirmanzeige zeigte die typische Überprüfungsmeldung „Checking your browser“ des legitimen Dienstes und forderte den Benutzer auf, eine Tastenkombination zu drücken und einen Befehl im Terminal oder im Windows-Ausführen-Fenster einzufügen. Diese als ClickFix bekannte Technik nutzt das Vertrauen in die Marke Cloudflare, um das Opfer dazu zu bringen, das bösartige Skript selbst auszuführen.

Sobald der Befehl kopiert und eingefügt wurde, wurde Malware heruntergeladen, die auf den Diebstahl von Anmeldedaten und die Fernsteuerung des Geräts abzielte. All dies geschah ohne einen direkten Angriff auf die betreffende Organisation, sondern allein durch Ausnutzung der clientseitigen Kompromittierung und des Vertrauens in die angezeigte Marke.

Zwei rivalisierende Banden im Kampf um dieselben gehackten Websites

Ein aus den Ermittlungen bekannt gewordener Umstand ist, dass zwei unterschiedliche kriminelle Gruppen um die Kontrolle über dieselben kompromittierten Domains kämpften. Der injizierte Code enthielt Verweise auf unterschiedliche Command-and-Control- (C2-)Infrastrukturen, was darauf hindeutet, dass sich die Angreifer gegenseitig den Zugriff auf die bereits gehackten Websites stahlen.

Dieser interne Streit innerhalb der organisierten Kriminalität zeigt, dass die Nachahmung von Marken nicht mehr nur ein gelegentlicher Trick ist: Sie ist ein umkämpftes Gut, das konstante Gewinne generiert und für das sich zu kämpfen lohnt.

Die Identitätsübernahme als systemischer Vektor: Die Zahlen

Der Angriff ist Teil eines dokumentierten Phänomens. Bereits 2022 hatte das FBI den Missbrauch von Suchanzeigen zur Nachahmung von Marken (sogenannte Search-Ad-Impersonation) registriert. Im ersten Quartal 2026 verzeichnete die Anti‑Phishing Working Group (APWG) 971.181 Phishing-Angriffe, ein Anstieg von 13,8 % gegenüber dem Vorquartal, wobei ein wachsender Anteil direkt mit der Markennachahmung zusammenhing.

Es handelt sich also nicht um einen Einzelfall, sondern um einen strukturellen Initialzugriffsvektor: Der Angreifer dringt nicht in die Organisation ein, sondern schiebt sich zwischen die Marke und ihre Kunden – mithilfe kompromittierter Domains, gefälschter Apps, nachgeahmter Social-Media-Konten oder bösartiger Werbekampagnen.

Warum Firewalls, SEG und DNS-Blocklisten nicht ausreichen

Herkömmliche Verteidigungsmaßnahmen – Firewalls, Secure Email Gateways, DNS-Blocklisten – wirken am Perimeter des Unternehmens. Eine Domain in eine lokale Blacklist aufzunehmen, verhindert nicht, dass diese Domain für den Rest der Welt aktiv bleibt und die Infrastruktur innerhalb weniger Stunden mit einem neuen Namen wieder aufgebaut wird.

Das Ergebnis ist ein „Whack‑a‑Mole“-Effekt: Sicherheits-, Rechts- und Marketingteams schieben sich das Problem gegenseitig zu, ohne dass ein einzelner die Verantwortung für Erkennung und Abschaltung übernimmt. Reputationsschäden und Vertrauensverlust nehmen zu, während die Kriminellen ihre Aktivitäten auf eine andere Domain verlagern.

Die Infrastruktur wie ein C2 ausschalten

Netcraft schlägt in seinem Dokument „Field Guide to Brand Protection“ einen Ansatzwechsel vor: die Nachahmungsinfrastruktur genauso zu behandeln wie ein Botnetz oder einen Command-and-Control-Server.

Die Erfassung der operativen Muster der Angreifer – gemeinsame ASNs, wiederkehrende Hosting-Anbieter, SSL-Zertifikatsaussteller – ermöglicht es, scheinbar voneinander unabhängige Kampagnen zu korrelieren und die gemeinsamen Knotenpunkte anzugreifen. Hinzu kommt die Definition eines messbaren SLA für die Abschaltung (Zeitspanne von der Erkennung bis zur Entfernung) sowie die Zuweisung einer alleinigen Verantwortung innerhalb der Organisation, um die Zersplitterung zwischen Rechtsabteilung, SOC und Kommunikation zu überwinden.

Der Vorfall mit den 700 Sites zeigt, dass der Unterschied zwischen einem begrenzten Vorfall und einem systemischen Schaden in der Fähigkeit liegt, die Infrastruktur abzuschalten, bevor zwei kriminelle Banden sie mit Re‑Injections untereinander umkämpfen.

Auch interessant

Quellen

Dieser Artikel ist eine eigenständige Aufbereitung auf Basis der folgenden Quellen.

Zurück zur Startseite

Aktuelle Cybersecurity-News

Alle Cybersecurity-News →