Hacker dringen in ISP ein und vergiften Software-Updates mit Malware

Teilen:

Eine chinesische Hackergruppe, die sich StormBamboo nennt, hat einen ungenannten Internetdienstanbieter (ISP) kompromittiert, um automatische Software-Updates mit Malware zu vergiften.

Die auch als Evasive Panda, Daggerfly und StormCloud bekannte Cyberspionagegruppe ist seit mindestens 2012 aktiv und hat es auf Unternehmen in Festlandchina, Hongkong, Macao, Nigeria und verschiedenen südost- und ostasiatischen Ländern abgesehen.

Am Freitag deckten die Bedrohungsforscher von Volexity auf, dass die chinesische Cyberspionage-Bande unsichere HTTP-Software-Update-Mechanismen ausnutzte, die keine digitalen Signaturen validierten, um Malware-Nutzlasten auf den Windows- und macOS-Geräten der Opfer zu installieren.

"Wenn diese Anwendungen ihre Updates abrufen wollten, installierten sie statt des beabsichtigten Updates Malware, einschließlich, aber nicht beschränkt auf MACMA und POCOSTICK (alias MGBot)", erklärte das Cybersicherheitsunternehmen Volexity in einem am Freitag veröffentlichten Bericht.

Zu diesem Zweck fingen die Angreifer die DNS-Anfragen der Opfer ab, veränderten sie und versahen sie mit bösartigen IP-Adressen. Auf diese Weise wurde die Malware von den Command-and-Control-Servern von StormBamboo auf die Systeme der Opfer übertragen, ohne dass eine Benutzerinteraktion erforderlich war.

So nutzten sie beispielsweise die Anfragen von 5KPlayer, um die youtube-dl-Abhängigkeit zu aktualisieren und einen auf ihren C2-Servern gehosteten Backdoored-Installer zu veröffentlichen.

Nachdem sie die Systeme der Zielpersonen kompromittiert hatten, installierten die Bedrohungsakteure eine bösartige Google Chrome-Erweiterung (ReloadText), die es ihnen ermöglichte, Browser-Cookies und E-Mail-Daten zu sammeln und zu stehlen.

"Volexity beobachtete, dass StormBamboo auf mehrere Softwarehersteller abzielte, die unsichere Update-Workflows verwenden und ihre Schritte zur Verbreitung von Malware unterschiedlich komplex gestalten", so die Forscher weiter.

"Volexity benachrichtigte den ISP und arbeitete mit ihm zusammen, der verschiedene wichtige Geräte untersuchte, die in seinem Netzwerk Traffic-Routing-Dienste anbieten. Als der ISP einen Neustart durchführte und verschiedene Komponenten des Netzwerks offline nahm, hörte das DNS-Poisoning sofort auf.

Im April 2023 beobachteten ESET-Bedrohungsforscher außerdem, dass die Hackergruppe die Windows-Backdoor Pocostick (MGBot) einsetzte, indem sie den automatischen Update-Mechanismus für die Messaging-Anwendung Tencent QQ bei Angriffen auf internationale Nichtregierungsorganisationen (NGOs) missbrauchte.

Fast ein Jahr später, im Juli 2024, entdeckte das Bedrohungsjagdteam von Symantec chinesische Hacker, die eine amerikanische Nichtregierungsorganisation in China und mehrere Organisationen in Taiwan mit neuen Macma macOS-Backdoor- und Nightdoor Windows-Malware-Versionen angriffen.

Obwohl in beiden Fällen die Fähigkeiten der Angreifer offensichtlich waren, gingen die Forscher davon aus, dass es sich entweder um einen Angriff über die Lieferkette oder einen Adversary-in-the-Middle (AITM)-Angriff handelte, konnten aber die genaue Angriffsmethode nicht bestimmen.

Kommentar verfassen

Deine E-Mail-Adresse wird nicht veröffentlicht. Erforderliche Felder sind mit * markiert

lade-bild
London, GB
1:04 am, Juni 21, 2025
Wetter-Symbol 18°C
L: 17° | H: 20°
klarer Himmel
Luftfeuchtigkeit: 74 %
Druck: 1020 mb
Wind: 9 mph E
Windböe: 0 mph
UV-Index: 0
Niederschlag: 0 mm
Wolken: 4%
Regen Chance: 0%
Sichtbarkeit: 10 km
Sonnenaufgang: 4:43 am
Sonnenuntergang: 9:21 pm
TäglichStündlich
Tägliche VorhersageStündliche Vorhersage
Today 10:00 pm
Wetter-Symbol
17° | 20°°C 0.25 mm 25% 9 mph 69 % 1020 mb 0 mm/h
Tomorrow 10:00 pm
Wetter-Symbol
17° | 26°°C 1 mm 100% 16 mph 88 % 1014 mb 0 mm/h
Mo. Juni 23 10:00 pm
Wetter-Symbol
15° | 24°°C 0.2 mm 20% 14 mph 77 % 1017 mb 0 mm/h
Di. Juni 24 10:00 pm
Wetter-Symbol
14° | 25°°C 0 mm 0% 12 mph 76 % 1017 mb 0 mm/h
Mi. Juni 25 10:00 pm
Wetter-Symbol
17° | 20°°C 1 mm 100% 11 mph 82 % 1011 mb 0 mm/h
Today 4:00 am
Wetter-Symbol
17° | 18°°C 0 mm 0% 5 mph 69 % 1020 mb 0 mm/h
Today 7:00 am
Wetter-Symbol
20° | 20°°C 0 mm 0% 6 mph 56 % 1019 mb 0 mm/h
Today 10:00 am
Wetter-Symbol
27° | 27°°C 0 mm 0% 8 mph 34 % 1018 mb 0 mm/h
Today 1:00 pm
Wetter-Symbol
30° | 30°°C 0 mm 0% 9 mph 25 % 1017 mb 0 mm/h
Today 4:00 pm
Wetter-Symbol
33° | 33°°C 0 mm 0% 8 mph 25 % 1016 mb 0 mm/h
Today 7:00 pm
Wetter-Symbol
30° | 30°°C 0 mm 0% 8 mph 28 % 1014 mb 0 mm/h
Today 10:00 pm
Wetter-Symbol
25° | 25°°C 0.25 mm 25% 6 mph 42 % 1014 mb 0 mm/h
Tomorrow 1:00 am
Wetter-Symbol
20° | 20°°C 1 mm 100% 4 mph 74 % 1013 mb 0 mm/h
Name Preis24H (%)
Bitcoin(BTC)
€89,625.62
-1.33%
Ethereum(ETH)
€2,087.87
-4.58%
Fesseln(USDT)
€0.87
0.00%
XRP(XRP)
€1.84
-2.11%
Solana(SOL)
€121.53
-4.77%
USDC(USDC)
€0.87
0.00%
Dogecoin(DOGE)
€0.140952
-4.97%
Shiba Inu(SHIB)
€0.000010
-2.42%
Pepe(PEPE)
€0.000009
-4.36%
Peanut das Eichhörnchen(PNUT)
€0.218233
13.10%
Nach oben scrollen