Eine neue Welle von Cyberangriffen überrollt Russland, während Cyberkriminelle den sogenannten SilentCryptoMiner einsetzen – einen Kryptowährungs-Miner, der sich als legitimes Tool zur Umgehung von Internetsperren tarnt.
Mehr als 2.000 Nutzer wurden über scheinbar harmlose Archive und Installationsanweisungen infiziert, die Opfer dazu auffordern, ihre Sicherheitssoftware zu deaktivieren, wodurch ihre Systeme dauerhaften, versteckten Bedrohungen ausgesetzt werden.
Getarnt als legitimes Tool zur Umgehung von Sperren
Die Malware-Kampagne nutzt das Bedürfnis der Nutzer aus, Online-Beschränkungen zu überwinden. Die Angreifer verpacken den SilentCryptoMiner in Archiven, die als Dienstprogramme zur Umgehung der Deep Packet Inspection (DPI) beworben werden.
Über beliebte YouTube-Kanäle mit 60.000 Abonnenten verbreitet, locken diese schädlichen Dateien arglose Nutzer zu der Annahme, sie würden ein sicheres Tool herunterladen, das Internetsperren umgehen soll. Tatsächlich enthält das Archiv einen Python-basierten Loader, der letztlich die Miner-Nutzlast abruft.
Unter der Haube: Angriffsmethoden und Tarnungstechniken
Laut Cybersicherheitsforschern von Kaspersky nutzt die Malware Windows Packet Divert (WPD)-Tools – eine Technik, die zunehmend dazu eingesetzt wird, Malware als hilfreiche Software zu verbreiten.
Die Bedrohungsakteure gehen noch weiter und weisen ihre Opfer an, ihre Antivirenprogramme zu deaktivieren, wobei sie sich auf Fehlalarme berufen. Dadurch vergrößern die Angreifer lediglich ihren Einfluss auf das System. Nach der Ausführung prüft der Loader, ob eine Sandbox-Umgebung vorhanden ist, und konfiguriert Windows Defender-Ausnahmen, bevor der Miner gestartet wird.
Die auf dem Open-Source-Miner XMRig basierende Nutzlast wird mit zufälligen Daten aufgefüllt und erreicht dadurch eine aufgeblähte Größe von 690 MB, was die automatische Analyse durch herkömmliche Antivirenprogramme erschwert. Darüber hinaus bleibt die Malware durch den Einsatz von Process-Hollowing-Techniken, mit denen der Miner-Code in legitime Systemprozesse wie dwm.exe eingeschleust wird, unauffällig und wird aus der Ferne über ein Webpanel gesteuert.
Auswirkungen und die umfassendere Bedrohung für die Cybersicherheit
Diese Kampagne ist ein Beispiel für technische Raffinesse und ein alarmierender Hinweis auf die Weiterentwicklung der Strategien von Cyberkriminellen. Über den Diebstahl von Kryptowährungen hinaus könnten solche Angriffe den Weg für weitere Ausnutzung ebnen, etwa durch den Einsatz von Remote-Access-Tools (RATs) und Infostealern. Die Methode, sich als vertrauenswürdige Entwickler auszugeben, um Content Creator zu manipulieren, verdeutlicht zusätzlich die vielschichtige Täuschung dieser Akteure.
Warum Unternehmen dies ernst nehmen sollten
Organisationen jeder Größe und Branche müssen dies beachten. Der Angriff unterstreicht, wie wichtig eine robuste Cybersecurity-Hygiene ist, insbesondere bei der Überwachung und Filterung von Downloads aus nicht vertrauenswürdigen Quellen.
Mitarbeiter zu schulen und sie über die Gefahren der Deaktivierung von Sicherheitssoftware aufzuklären sowie nicht angeforderte Installationsanweisungen kritisch zu prüfen, ist entscheidend. Der Vorfall mit SilentCryptoMiner zeigt, dass Cyberbedrohungen nicht mehr auf gezielte Angriffe beschränkt sind, sondern aus alltäglichen Aktivitäten entstehen können – und ständige Wachsamkeit sowie proaktive Schutzmaßnahmen erfordern.
Entdecken Sie bewährte Verfahren zur Vermeidung von Malware, damit Sie Ihre sensiblen Daten schützen und finanzielle Verluste sowie Datenverlust vermeiden.

