MedusaHVNC: Der MaaS-Trojaner, der versteckte Windows-Desktops für Browser-Hijacking nutzt

MedusaHVNC ist ein neuer MaaS-Trojaner, der versteckte Windows-Desktops nutzt, um authentifizierte Browser-Sitzungen zu übernehmen und Daten zu stehlen.

MedusaHVNC: Der MaaS-Trojaner, der versteckte Windows-Desktops für Browser-Hijacking nutzt
Malware

Illustration mit KI erzeugt

Einleitung

Am 27. Juli 2026 haben Forscher von BlackFog eine neue Cyber-Bedrohung aufgedeckt: MedusaHVNC, einen Fernzugriffs-Trojaner (RAT), der als Malware-as-a-Service über eine eigene Website und einen Telegram-Kanal verbreitet wird. Die Besonderheit dieser Malware liegt in der Verwendung der HVNC-Technik (Hidden Virtual Network Computing), die es ermöglicht, Browser in einem separaten, unsichtbaren Windows-Desktop zu starten und die Kontrolle über authentifizierte Sitzungen zu übernehmen, ohne dass der Benutzer etwas davon bemerkt. Mit einem hohen Gefährlichkeitsgrad vereint MedusaHVNC Heimlichkeit, Missbrauch legitimer Systemkomponenten und ein Geschäftsmodell, das die Verbreitung begünstigt, und stellt eine erhebliche Herausforderung für die Sicherheit von Windows-Umgebungen dar.

Technische Analyse

Die Infektionskette von MedusaHVNC ist mehrstufig aufgebaut und darauf ausgelegt, Sicherheitskontrollen zu umgehen. Der Angriff beginnt mit einem verschleierten JScript-Skript, das nach seiner Ausführung (typischerweise durch Social Engineering) den AutoIt-Interpreter aufruft. Dieses legitime Skripting-Tool, das häufig für bösartige Zwecke missbraucht wird, dekodiert und injiziert die Nutzlast in den Prozess charmap.exe (Zeichentabelle), eine normalerweise harmlose ausführbare Systemdatei. Die Ausführung erfolgt vollständig im Arbeitsspeicher, ohne auf die Festplatte zu schreiben, dank Techniken zur Umgehung von AMSI (Antimalware Scan Interface) und ETW (Event Tracing for Windows).

Der Code ist durch zwei Verschlüsselungsschichten geschützt: zuerst XOR, gefolgt von ChaCha20, was auf eine gezielte Sorgfalt bei der Verschleierung hinweist. Das HVNC-Modul nutzt eine native Windows-Funktion, um einen versteckten Desktop zu erstellen, der für den Benutzer unsichtbar ist. Auf diesem werden die gängigsten Browser (Chrome, Edge, Firefox, Brave) mit den ursprünglichen Profilen und Cookies gestartet. Der Angreifer, der über ein benutzerdefiniertes Protokoll auf Basis nativer Windows-APIs mit dem C2-Server unter 51.89.204.28:4444 verbunden ist, kann so vertrauliche Seiten einsehen, aktiv handeln und Daten (Passwörter, Cookies, Verlauf) auch aus der Telegram-App stehlen.

Die Fernsteuerung stützt sich ausschließlich auf legitime Windows-APIs, wie BitBlt und PrintWindow für die Bildschirmerfassung, EnumWindows zum Auffinden von Fenstern, SendInput und SetWindowsHookExW zur Simulation von Klicks und Tastatureingaben sowie Schnittstellen für die Zwischenablage. Diese Wahl macht das Verhalten der Malware nahezu ununterscheidbar von dem eines legitimen Fernwartungstools und umgeht so viele Verhaltenserkennungen. Die Persistenz wird durch ein Batch-Skript im Autostart-Ordner sichergestellt, das auch nach Neustarts aktiv bleibt.

Auswirkungen

MedusaHVNC ermöglicht den Zugriff auf bereits authentifizierte Websitzungen, das Lesen privater Inhalte und das Ausführen von Aktionen im Namen des Opfers (z. B. Transaktionen, Senden von Nachrichten, Ändern von Einstellungen). Die gestohlenen Daten – Anmeldeinformationen, Cookies, Zwischenablage – können für weitere Kompromittierungen verwendet oder auf dem Schwarzmarkt verkauft werden. Die durch den versteckten Desktop und den Missbrauch vertrauenswürdiger Prozesse gewährleistete Unsichtbarkeit macht die Infektion selbst für erfahrene Benutzer schwer erkennbar und erhöht das Risiko langfristiger Schäden. Die MaaS-Plattform, die auch Kriminellen mit geringen Kenntnissen zugänglich ist, vervielfacht die Gefahr von groß angelegten Kampagnen.

Gegenmaßnahmen

Die Gegenmaßnahmen können, obwohl sie nicht einfach sind, die Wirksamkeit des Trojaners einschränken:

  • Blockieren Sie auf Firewall- und Proxy-Ebene den Datenverkehr zur IP 51.89.204.28 über den Port 4444, da die C2-Infrastruktur fest im Code verankert ist.
  • Überwachen Sie anomale Prozessketten: Insbesondere der Start von charmap.exe durch AutoIt oder durch nicht interaktive ausführbare Dateien sollte einen Alarm auslösen.
  • Erkennen Sie die verdächtige Verwendung von APIs wie BitBlt, EnumWindows oder PrintWindow durch Prozesse ohne grafische Oberfläche (z. B. mit niedriger Integritätsstufe und ohne aktive Fenster).
  • Schränken Sie die Ausführung nicht erforderlicher Skriptinterpreter (wie AutoIt) durch Application-Control-Richtlinien ein.
  • Halten Sie Systeme aktuell, aktivieren Sie die Multi-Faktor-Authentifizierung und schulen Sie Benutzer darin, keine verdächtigen Anhänge zu öffnen.

FAQ

1. Kann MedusaHVNC aktuelle Windows-Versionen infizieren?

Ja, der Trojaner nutzt native Funktionen für mehrere Desktops, die in allen modernen Windows-Versionen vorhanden sind. Er basiert nicht auf spezifischen Schwachstellen, sondern auf Täuschung, um die Ausführung des ersten Skripts zu erreichen.

2. Schützt mich ein Passwort-Manager vor dem Diebstahl von Anmeldedaten?

Nur teilweise. MedusaHVNC stiehlt Sitzungscookies, Zwischenablagedaten und bereits in den Browsern gespeicherte Anmeldeinformationen, die auch den Passwort-Manager betreffen können, wenn dieser integriert ist. Außerdem greift es auf bereits aktive Sitzungen zu, sodass die MFA umgangen werden kann, falls der Benutzer bereits angemeldet ist.

3. Warum ist diese Malware für Antivirenprogramme schwer zu erkennen?

Weil sie ausschließlich im Arbeitsspeicher agiert, ohne die Festplatte zu berühren (fileless), sich in einem vertrauenswürdigen Systemprozess (charmap.exe) einnistet und für die Fernsteuerung nur legitime Windows-APIs verwendet, wodurch sie zugelassene Administrationswerkzeuge nachahmt. Nur eine gründliche Kontextanalyse kann ihr anomales Verhalten erkennen.

Auch interessant

Quellen

Dieser Artikel ist eine eigenständige Aufbereitung auf Basis der folgenden Quellen.

Zurück zur Startseite

Aktuelle Cybersecurity-News

Alle Cybersecurity-News →