Categories: Cybersicherheit

Angriff auf die Lieferkette: Hacker modifizieren Software-Installer von CyberLink

Microsoft Threat Intelligence hat einen neuen Angriff auf die Lieferkette aufgedeckt. Ziel ist die Softwarefirma CyberLink und deren Multimediaanwendungen. Hinter der Attacke soll eine als Diamond Sleet oder ZINC bezeichnete Gruppe stecken, die Microsoft zufolge von Nordkorea aus agiert.

Den Hackern ist es demnach gelungen, in die Update-Infrastruktur von CyberLink einzudringen. Dort versteckten sie einen modifizierten Anwendungs-Installer. Die Datei war mir einem gültigen Zertifikat signiert, ausgestellt von CyberLink Corp. Zudem wurde er über die von CyberLink betriebene Update-Infrastruktur verteilt.

Der Installer enthielt Schadcode, um weitere Schadsoftware herunterzuladen und zu entschlüsseln. Um eine Entdeckung durch Sicherheitssoftware zu erschweren, enthält die Datei Prüfungen, um das Zeitfenster für eine Ausführung zu begrenzen. Bisher soll die Malware mehr als 100 Geräte weltweit kompromittiert haben, unter anderem in Japan, Taiwan, Kanada und den USA.

Microsoft ordnet die Malware der Gruppe Diamond Sleet zu, weil sie mit einer Infrastruktur kommuniziert, die zuvor durch Diamond Sleet kompromittiert wurde. Zudem soll der Angriff zur aktuellen Taktik der Gruppe passen, die zuletzt malwareverseuchte Versionen von Open-Source- und proprietärer Software nutzt, um Organisationen in den Branchen IT, Medien und Rüstung anzugreifen.

CyberLink wurde von Microsoft inzwischen über den Vorfall informiert. Zudem wurden Kunden Microsoft Defender for Endpoint kontaktiert, die das Ziel dieser Kampagne waren. Darüber hinaus hat Microsoft das für die Signierung des falschen Installers benutzt Zertifikat gesperrt. Auch von Microsoft Defender Antivirus in der Lage sein, die Malware als Trojaner:Win32/LambLoad zu identifizieren.

Stefan Beiersmann

Stefan unterstützt seit 2006 als Freier Mitarbeiter die ZDNet-Redaktion. Wenn andere noch schlafen, sichtet er bereits die Nachrichtenlage, sodass die ersten News des Tages meistens von ihm stammen.

Recent Posts

Apple stellt neuen Mobilprozessor M4 vor

Er treibt das neue iPad Pro mit OLED-Display an. Apple verspricht eine deutliche Leistungssteigerung gegenüber…

8 Stunden ago

Cyberabwehr: Mindestens zwei kritische Vorfälle pro Tag

Davon entfällt ein Viertel auf staatliche Einrichtungen und 12 Prozent auf Industrieunternehmen.

8 Stunden ago

Tunnelvision: Exploit umgeht VPN-Verschlüsselung

Forscher umgehen die Verschlüsselung und erhalten Zugriff auf VPN-Datenverkehr im Klartext. Für ihren Angriff benötigen…

9 Stunden ago

Online-Banking: 42 Prozent kehren Filialen den Rücken

Weitere 40 Prozent der Deutschen erledigen ihre Geldgeschäfte überwiegend online und gehen nur noch selten…

10 Stunden ago

Google veröffentlicht neues Sicherheitsupdate für Chrome

Zwei Schwachstellen in Chrome gehören nun der Vergangenheit an. Von ihnen geht ein hohes Risiko…

14 Stunden ago

Digitale Souveränität: ein essenzieller Erfolgsfaktor für Unternehmen

Mit der zunehmenden computerbasierten und globalen Vernetzung gewinnt die digitale Souveränität an rasanter Bedeutung. Viele…

15 Stunden ago