Zwei Malware-Kampagnen zielen auf Banken und Kryptowährungszahlungen ab

Zwei Malware-Kampagnen attackieren Banken und Kryptowährungszahlungen. Erfahren Sie mehr über Betrug, Malvertising und gestohlene Banking-Sitzungen.

Zwei Malware-Kampagnen zielen auf Banken und Kryptowährungszahlungen ab
Malware

Illustration mit KI erzeugt

Betrug und Malvertising dominieren die Erkennungen

Eine am 7. August 2026 veröffentlichte Analyse von Gen Threat Labs beschreibt zwei im ersten Halbjahr beobachtete Kampagnen: Eine richtete sich gegen Online-Banking-Sitzungen, die andere gegen Kryptowährungszahlungen.

Betrugsversuche machten fast 46 % der von Gen erfassten Bedrohungen aus, während Malvertising nahezu 30 % erreichte. Das Unternehmen blockierte außerdem 114,2 Millionen Angriffe im Zusammenhang mit gefälschten Online-Shops sowie 20,3 Millionen Kampagnen mit angeblichem technischem Support.

Glaubwürdige E-Mails und die Kompromittierung von Online-Banking-Sitzungen

Die erste Kampagne zielte auf Opfer in Tschechien, der Slowakei, Polen und Litauen. Die Nachrichten griffen gängige Themen wie Versandbenachrichtigungen, Rechnungen und gescannte Dokumente auf. In einigen Fällen stammten sie von bereits kompromittierten Geschäftspostfächern.

Ein scheinbar legitimer Anhang enthielt einen JavaScript-Dropper. Die Ausführung wurde über PowerShell fortgesetzt, wobei Shellcode geladen und anschließend die Proxy-Einstellungen verändert wurden. Die Malware installierte außerdem eine Browser-Erweiterung und erhielt dadurch Zugriff auf die Online-Banking-Sitzung des Opfers.

Die Indikatoren bringen diese Aktivitäten mit GepyS in Verbindung, einer Bedrohung mit Banking-Funktionen sowie der Fähigkeit, Proxy- und Browsereinstellungen zu manipulieren. Zu den Risiken zählen der Diebstahl von Zugangsdaten und die Veränderung von Vorgängen während einer bereits authentifizierten Sitzung.

Die Angriffskette umfasste Techniken zur Erschwerung der Analyse: einen 32-Bit-position-unabhängigen Loader, MMX- und SSE-Müllinstruktionen, Sprünge mitten in Instruktionen sowie eine auf LFSR und XOR basierende Entschlüsselung. Diese Techniken sind nicht neu, verlangsamen jedoch die automatisierte statische Analyse.

Die Verwendung echter Unternehmenskonten macht Phishing schwerer erkennbar. SPF und DKIM können gültig sein, wenn die Nachricht über die autorisierte Infrastruktur des kompromittierten Postfachs versendet wird; auch die Reputation des Absenders kann unauffällig erscheinen.

In Italien führten E-Mails mit betrügerischen Rechnungs-PDFs, darunter Verweise auf Booking.com, zu auf Vercel gehosteten Skripten. Die JavaScript-Verschleierung war auf das jeweilige Opfer zugeschnitten, während die PowerShell-Stufen auf Blogspot lagen und XWorm verteilten. In Polen nutzten Rechnungs-Kampagnen dagegen einen auf Steganografie basierenden .NET-Loader zur Installation von Remcos RAT.

Ein Rust-Clipper ersetzt Wallet-Adressen

Die zweite Kampagne setzte ein in Rust geschriebenes Payload ein, das für das Umleiten der Zwischenablage entwickelt wurde. Die Malware überprüfte kopierte Adressen für 21 Blockchain-Typen, darunter BTC, ETH und LTC.

Erkannte sie eine unterstützte Adresse, ersetzte sie diese lokal durch eine vom Angreifer kontrollierte Adresse. Das Opfer konnte die manipulierten Daten anschließend in ein Wallet oder auf eine Exchange einfügen und eine scheinbar normale Transaktion autorisieren.

Weder die Blockchain noch die Verschlüsselung des Wallets wurden kompromittiert. Die Transaktion blieb gültig, jedoch war das Ziel vor der Signierung geändert worden, wodurch ein irreversibler Verlust drohte.

Die Malware bezog von der Binance Smart Chain Verweise auf ihre Command-and-Control-Infrastruktur. Hashes, Domains, IP-Adressen oder vollständige Wallet-Adressen wurden nicht veröffentlicht.

So lässt sich das Risiko reduzieren

Es wurden keine betroffenen Softwareversionen, spezifischen Patches oder dedizierten Workarounds veröffentlicht. Der vollständige Bericht von Gen wird als Quelle für Telemetriedaten, Fallstudien und Handlungsempfehlungen genannt.

Nutzer sollten unerwartete Anhänge mit Vorsicht behandeln, selbst wenn sie von scheinbar vertrauenswürdigen geschäftlichen Absendern stammen. SPF, DKIM und die Domain-Reputation reichen nicht aus, um auszuschließen, dass ein Postfach kompromittiert wurde.

Vor der Bestätigung einer Kryptowährungszahlung sollte die Adresse direkt im Wallet oder in der Signaturansicht überprüft werden – nicht nur im kopierten Text. Bei verdächtigen Anhängen oder Auffälligkeiten im Browser sollte der Zugriff auf Banking-Dienste beendet und das Gerät untersucht werden. Für eine gezielte Suche liegen jedoch keine vollständigen technischen Indikatoren vor.

Auch interessant

Quellen

Dieser Artikel ist eine eigenständige Aufbereitung auf Basis der folgenden Quellen.

Zurück zur Startseite

Aktuelle Cybersecurity-News

Alle Cybersecurity-News →