LinkedIn InMail Spoofing Malware Campaign Unleashes ConnectWise RAT

LinkedIn-InMail-Spoofing verbreitet den ConnectWise RAT mithilfe veralteten Brandings und unzureichender E-Mail-Sicherheit – und stellt damit ein erhebliches Risiko für Unternehmen dar.

Written By
Sunny Yadav
Sunny Yadav
Mar 6, 2025
2 minute read
eSecurity Planet content and product recommendations are editorially independent. We may make money when you click on links to our partners. Learn More

Cybersicherheitsfachleute sehen sich mit einer weiteren ausgeklügelten Phishing-Methode konfrontiert, die die vertrauenswürdige Marke LinkedIn nutzt.

Die von Cofense kürzlich ausführlich beschriebene Kampagne verbreitet eine gefälschte LinkedIn-InMail-Benachrichtigung, über die der ConnectWise Remote Access Trojan (RAT) verteilt wird. Die Angreifer wollen Empfänger mit einer E-Mail täuschen, die eine legitime geschäftliche Anfrage imitiert und sie dazu bringt, unwissentlich Schadsoftware herunterzuladen.

Eine überzeugende Täuschung konstruieren

Die E-Mail der Kampagne ist akribisch so gestaltet, dass sie den Anschein erweckt, von einer LinkedIn-InMail-Benachrichtigung zu stammen – einer Funktion, mit der Nutzer mit Fachleuten außerhalb ihres Netzwerks kommunizieren können. Subtile Hinweise entlarven jedoch die Täuschung:

  • Die E-Mail verwendet eine veraltete Vorlage, die an die Benutzeroberfläche von LinkedIn vor 2020 erinnert, um bei Nutzern, die mit dem älteren Design vertraut sind, Vertrauen zu wecken.
  • Sie gibt vor, von einem Vertriebsleiter zu stammen, der ein Angebot einholen möchte. Außerdem enthält sie ein Profilbild von Cho So-young, einer realen Person, das zur Steigerung der Authentizität zweckentfremdet wurde.
  • Das angebliche Unternehmen „DONGJIN Weidmüller Korea Ind.“ verbindet geschickt die Namen legitimer Organisationen, obwohl es ein solches Unternehmen nicht gibt.

Sicherheitsprotokolle umgehen

Trotz dieser Warnsignale konnte die E-Mail moderne Sicherheitsmaßnahmen umgehen. Eine Analyse ihrer Sicherheits-Header zeigt, dass die Prüfung durch das Sender Policy Framework (SPF) wegen einer nicht autorisierten IP-Adresse mit einem Softfail endete.

Darüber hinaus unterstreicht das Fehlen einer ordnungsgemäßen DomainKeys Identified Mail (DKIM)-Signatur – die in legitimer LinkedIn-Kommunikation normalerweise vorhanden ist – den betrügerischen Charakter zusätzlich. Interessanterweise ermöglichte die konfigurierte Domain-Based Message Authentication, Reporting and Conformance (DMARC-)Richtlinie, die verdächtige E-Mails als Spam markierte, statt sie direkt abzulehnen, dass die E-Mail selbst robuste Systeme wie Microsoft Defender for Endpoint umgehen konnte.

Advertisement

Die Funktionsweise des Angriffs

Sobald ein Nutzer mit der E-Mail interagiert, indem er auf die Schaltflächen „Read More“ oder „Reply To“ klickt, löst ein eingebetteter Link unbemerkt den Download des ConnectWise-RAT-Installationsprogramms aus.

Die Kampagne verwendet keinen direkten „Download“-Befehl – eine Taktik, die häufig mit der Verbreitung von Malware in Verbindung steht –, sondern setzt stattdessen auf den Vorwand einer legitimen geschäftlichen Anfrage. Dieser subtile Ansatz soll selbst bei vorsichtigen Nutzern die Wachsamkeit senken, insbesondere bei solchen, die mit der Messaging-Oberfläche von LinkedIn vertraut sind.

Warum das für Unternehmen wichtig ist

Für Unternehmen sind die Auswirkungen solcher ausgeklügelten Phishing-Kampagnen erheblich. Dieser Angriff ist ein Paradebeispiel dafür, wie Bedrohungsakteure vertrauenswürdige Marken zweckentfremden, um die menschliche Psyche auszunutzen und technische Abwehrmaßnahmen zu umgehen.

Eine erfolgreiche Kompromittierung könnte Angreifern Fernzugriff auf kritische Systeme verschaffen und zu Datenschutzverletzungen, Betriebsunterbrechungen und erheblichen finanziellen Verlusten führen. In der heutigen vernetzten Geschäftswelt ist es nicht nur ratsam, robuste Maßnahmen zur E-Mail-Authentifizierung und kontinuierliche Schulungen der Mitarbeiter sicherzustellen – es ist unerlässlich. Selbst scheinbar routinemäßige Kommunikation muss genau geprüft werden, und es müssen fortschrittliche Sicherheitsprotokolle implementiert werden, um digitale Ressourcen zu schützen.

Entdecken Sie die besten Möglichkeiten, Ihre E-Mail-Sicherheit zu verbessern und Ihre Organisation vor sich entwickelnden Cyberbedrohungen zu schützen.

Sunny Yadav

Sunny Yadav

Content Writer

Sunny is a content writer for eSecurity Planet (eSP) with a bachelor’s degree in technology and experience writing for leading cybersecurity brands like Panda Security, Upwind, and Vanta. At eSP, he covers the latest news on cyberattacks, cryptography, data protection, and emerging threats and vulnerabilities. He also explores security policies, governance, and endpoint and mobile security. Sunny enjoys hands-on testing, rigorously evaluating tools to assess their capabilities and real-world performance. He also has extensive experience working with AI tools like ChatGPT and Gemini, experimenting with their applications in cybersecurity, content creation, and research.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Property of TechnologyAdvice. © 2026 TechnologyAdvice. All Rights Reserved

Advertiser Disclosure: Some of the products that appear on this site are from companies from which TechnologyAdvice receives compensation. This compensation may impact how and where products appear on this site including, for example, the order in which they appear. TechnologyAdvice does not include all companies or all types of products available in the marketplace.