Warnung in Südkorea: Staatliche Phishing- und Watering-Hole-Angriffe infizieren ohne jeglichen Klick

Südkorea warnt vor staatlichen Hackerangriffen. Watering-Hole-Attacken infizieren Systeme ohne Klick über Schwachstellen in lokaler Software.

Warnung in Südkorea: Staatliche Phishing- und Watering-Hole-Angriffe infizieren ohne jeglichen Klick
APT

Illustration mit KI erzeugt

Am 31. Juli 2026 gaben die wichtigsten Sicherheitsbehörden Südkoreas – der National Intelligence Service (NIS), die nationale Polizei, die Korea Internet & Security Agency (KISA) und das Institut für Finanzsicherheit – eine gemeinsame Warnung vor einer aktiven Angriffskampagne heraus, die einer staatlich unterstützten Hackergruppe zugeschrieben wird.

Die Operation, die im Bericht "Operation Double Barrel" von AhnLab detailliert beschrieben wird, kombiniert zwei klassische Techniken, die besonders heimtückisch sind: gezieltes Phishing und Watering-Hole-Angriffe. Zwischen 2025 und Mitte 2026 wurden mindestens 15 südkoreanische Webseiten aus kritischen Bereichen – Medien, Gesundheitswesen und Fertigungsindustrie – kompromittiert, um völlig transparent Malware zu verbreiten.

Ein lautloser Einstieg: Wie die Infektion erfolgt

Bei Watering-Hole-Angriffen ist keinerlei Interaktion des Opfers erforderlich. Die Kriminellen haben Nachrichtenportale, Krankenhauswebseiten und Industrieplattformen mit schwachen Abwehrmechanismen ins Visier genommen und Schadcode injiziert. Beim Öffnen der infizierten Seite führt der Browser automatisch einen Exploit aus, der alte Schwachstellen in lokaler Sicherheitssoftware ausnutzt. Es erscheinen keine Warnungen oder Alarme: die Infektion erfolgt völlig geräuschlos.

Beim Phishing-Vektor kommen dagegen gut konstruierte E-Mails zum Einsatz: Falsche Kandidaten versenden Lebensläufe mit Links zu Blogs oder GitHub-Repositories, die von den Angreifern kontrolliert werden. Alternativ werden echte Recruiter-Konten kompromittiert, um passwortgeschützte ZIP-Ordner zu versenden. Sobald der Inhalt extrahiert ist, übernimmt die Malware das System.

Ein besonderes Detail betrifft den Browser Naver Whale, der von vielen koreanischen Nutzern verwendet wird. In einem bestimmten Fall war die Aktivierung der Nutzlast ausschließlich auf Besucher beschränkt, die diesen Browser nutzten, was auf eine präzise Profilerstellung und ein selektives Targeting hinweist.

Elektronische Signatur- und Authentifizierungssoftware: das schwache Glied

Im Zentrum der Infektionskette stehen bekannte, aber nie behobene Schwachstellen in zwei in Südkorea weit verbreiteten Softwareprodukten: digitale Signatur- und Authentifizierungstools, die für Bankgeschäfte und Behördendienste erforderlich sind. Die Namen wurden nicht veröffentlicht, aber AhnLab bestätigt, dass es sich um Anwendungen handelt, die auf Millionen privater und geschäftlicher Computer installiert sind.

Diese oft veralteten und nur schleppend aktualisierten Programme stellen ein ideales Ziel dar. Wenn der Besucher die kompromittierte Seite aufruft, nutzt der Code eine Sicherheitslücke in der Sicherheitssoftware aus, um Befehle ohne jeden Klick auszuführen. Von diesem Moment an werden Module für den Diebstahl von Anmeldeinformationen und die Erkundung des lokalen Netzwerks gestartet.

Gestohlene Daten und Erpressung: Die Folgen für Bürger und Unternehmen

Das Hauptziel ist der Diebstahl von Informationen: im Browser gespeicherte Passwörter, eingegebene Anmeldeinformationen, persönliche Dokumente und Bilder. Auf Unternehmensebene vergrößert sich der Schaden durch die Exfiltration von Quellcode und Kundendatenbanken. In mehreren Fällen wandten die Angreifer anschließend Erpressungstaktiken an und drohten, die gestohlenen Daten zu veröffentlichen oder zu verkaufen.

Die Fähigkeit zur lateralen Bewegung innerhalb des Heim- oder Firmennetzwerks erhöht die Schwere: Von einem einzigen infizierten Endpunkt aus können kritische Server erreicht werden. Die Zuschreibung zu einem staatlichen Akteur verstärkt die Besorgnis über eine mögliche geopolitische Instrumentalisierung der entwendeten Daten.

Wie man sich schützt: Updates und starke Authentifizierung

Die gemeinsame Warnung enthält genaue Gegenmaßnahmen. Für Einzelbenutzer:

  • Aktualisieren Sie sofort jede Sicherheitssoftware, insbesondere alte elektronische Signatur- und Authentifizierungstools;
  • Speichern Sie keine Passwörter im Browser und aktivieren Sie die Zwei-Faktor-Authentifizierung für jeden Dienst, der sie unterstützt;
  • Überprüfen Sie stets die Identität des Absenders und die Legitimität von Links und Anhängen, indem Sie offizielle Kanäle kontaktieren, bevor Sie verdächtige Dateien öffnen.

Für Organisationen kommen strukturelle Maßnahmen hinzu:

  • Segmentieren Sie das Netzwerk, um Server mit sensiblen Daten zu isolieren;
  • Machen Sie die Multi-Faktor-Authentifizierung für den Zugriff auf Unternehmenssysteme und -anwendungen verpflichtend;
  • Führen Sie regelmäßige Anti-Phishing-Schulungen für Mitarbeiter durch;
  • Melden Sie ungewöhnliche Aktivitäten unverzüglich den zuständigen Regierungsbehörden.

Die Kombination aus interaktionslosen Angriffen und institutionellen Vektoren macht diese Kampagne besonders gefährlich. Die Entscheidung Südkoreas, eine öffentliche Warnung herauszugeben, zielt darauf ab, das Bewusstsein zu schärfen, um die Zahl der Opfer zu verringern.

Auch interessant

Quellen

Dieser Artikel ist eine eigenständige Aufbereitung auf Basis der folgenden Quellen.

Zurück zur Startseite

Aktuelle Cybersecurity-News

Alle Cybersecurity-News →