Chrome-Zero-Day von Mem3nt0 Mori bei Spionageangriffen ausgenutzt

Hacker nutzen eine Chrome-Zero-Day-Lücke, um bei mit Mem3nt0 Mori in Verbindung stehenden Angriffen Spyware einzuschleusen. Google schließt CVE-2025-2783; Nutzer werden dringend aufgefordert, schnell zu aktualisieren.

Verfasst von
Ken Underhill
Ken Underhill
Oct 27, 2025
3 minute read
eSecurity Planet Inhalte und Produktempfehlungen sind redaktionell unabhängig. Wir können Geld verdienen, wenn Sie auf Links zu unseren Partnern klicken. Mehr erfahren

Eine Zero-Day-Schwachstelle in Google Chrome wird von der Hackergruppe Mem3nt0 Mori bei einer Reihe gezielter Angriffe auf hochrangige Organisationen in Russland und Belarus aktiv ausgenutzt. 

Die Schwachstelle ermöglichte es den Angreifern, die Sandbox-Schutzmechanismen von Chrome zu umgehen und über Phishing-Kampagnen Spyware einzuschleusen, die als Einladungen zum Primakov Readings Forum getarnt waren.

Forscher von Kaspersky erklärten, „Die Funktionalität der Malware deutet darauf hin, dass der Hauptzweck der Operation Spionage war.“

Operation ForumTroll

Die Schwachstelle CVE-2025-2783 betrifft Chrome-Versionen vor 134.0.6998.177 unter Windows.

Wird die Schwachstelle ausgenutzt, können Angreifer beliebigen Code ausführen, Dateien stehlen und Spyware installieren, ohne dass Downloads oder eine Interaktion des Nutzers erforderlich sind. 

Google schloss die Schwachstelle, doch laut den Erkenntnissen von Kaspersky erfolgte die aktive Ausnutzung bereits vor dem Update.

Diese Vorfälle – Teil einer von Kaspersky als Operation ForumTroll bezeichneten Operation – richteten sich gegen Medienunternehmen, Finanzinstitute und Forschungsuniversitäten und verdeutlichen, wie Bedrohungsakteure zunehmend Social Engineering und kommerzielle Spyware für Spionage einsetzen.

Die Angriffskette im Detail

Der Angriff begann mit personalisierten Phishing-E-Mails auf Russisch, die scheinbar vom Primakov Readings Forum stammten. 

Die Links führten zu bösartigen Websites, die beim Aufrufen automatisch den Exploit auslösten – ohne dass Klicks oder Downloads erforderlich waren.

Beim Öffnen in Chrome nutzte der Exploit eine Schwachstelle im Mojo-Interprozesskommunikationssystem (IPC) des Browsers aus, das den Datenaustausch zwischen Sandbox-Komponenten regelt. 

Das Problem war darauf zurückzuführen, dass Chrome Pseudo-Handles wie die Konstante -2, die zur Referenzierung des aktuellen Threads verwendet wird, nicht ordnungsgemäß validierte. 

Dieses Versäumnis ermöglichte es den Angreifern, Thread-Handles über Sandbox-Grenzen hinweg zu duplizieren und sich dadurch Ausführungsrechte für Code im Browserprozess mit höheren Berechtigungen zu verschaffen.

Mit diesem Ausgangspunkt setzten die Angreifer über COM-Hijacking (Component Object Model) einen persistenten Malware-Loader ein, der Windows dazu zwang, eine bösartige DLL zu laden, die als legitime twinapi.dll getarnt war. 

Advertisement

Der Loader entschlüsselte und startete die Spyware-Nutzlast LeetAgent, die in Leetspeak verfasste Befehle ausführte.

LeetAgent ermöglichte es den Angreifern:

  • Tastatureingaben zu protokollieren und Clipboard-Daten zu überwachen.
  • Dateien mit Endungen wie .docx, .pdf und .xlsx zu stehlen.
  • Shellcode in vertrauenswürdige Prozesse wie rdpclip.exe einzuschleusen.

Die Spyware kommunizierte mit Command-and-Control-Servern (C2), die auf der Cloud-Infrastruktur von Fastly[.]net gehostet wurden, und verwendete dabei Verschleierung sowie eine auf dem ChaCha20-Algorithmus basierende Verschlüsselung. 

Forscher von Kaspersky brachten diese Spyware mit Dante in Verbindung, einem von Memento Labs entwickelten kommerziellen Überwachungstool. Memento Labs war früher unter dem Namen Hacking Team bekannt und ist ein italienischer Anbieter, der mit dem Verkauf staatlicher Spyware in Verbindung steht.

Mehrschichtige Browser-Abwehr aufbauen

Google hat die Schwachstelle in den Chrome-Versionen 134.0.6998.177 und 134.0.6998.178 geschlossen. Organisationen sollten sicherstellen, dass die neueste Chrome-Version verwendet wird.

Neben dem Einspielen von Patches sollten Organisationen eine mehrschichtige Verteidigungsstrategie verfolgen, die unter anderem Folgendes umfasst:

  • Browser-Exposition begrenzen: Administratornutzung einschränken, nicht benötigte Erweiterungen entfernen und Browser-Isolierung einsetzen, um bösartigen Code einzudämmen.
  • Zugriffskontrollen verstärken: Das Prinzip der geringsten Privilegien anwenden, das Browsen durch Administratoren blockieren und Zero Trust einsetzen, um erfolgreiche laterale Bewegungen zu verhindern.
  • Erkennung und Überwachung verbessern: EDR- und SIEM-Tools einsetzen, um Anomalien und IOCs wie verdächtige Handles oder Fastly-Datenverkehr zu erkennen.
  • System- und Netzwerkabwehr härten: Windows Defender Exploit Guard, Speicherintegrität und sichere Gateways aktivieren, um Sandbox-Ausbrüche zu blockieren.
  • Das Bewusstsein für Social Engineering stärken: Nutzer darin schulen, gängige Social-Engineering-Angriffe zu erkennen.
Advertisement

Zusammen können diese Maßnahmen Organisationen dabei helfen, Angriffspfade zu begrenzen, den Browserschutz zu verstärken und ihre Cyberresilienz auszubauen.

Kommerzielle Spyware befeuert das nächste Cyber-Wettrüsten

Diese Kampagne verdeutlicht die zunehmende Verschmelzung von Zero-Day-Exploits und der kommerziellen Spyware-Branche, wodurch ein einziges, vernetztes Bedrohungsökosystem entsteht.

Der Einsatz von Tools wie LeetAgent und Dante durch Mem3nt0 Mori zeigt, wie einst an Regierungen verkaufte Überwachungstechnologien nun staatsnahen Bedrohungsakteuren mehr Möglichkeiten verschaffen.

Da Cyberkriminelle und APTs Browser-Schwachstellen schneller als die Anbieter mit Patches versehen können als diese sie schließen, sind Geschwindigkeit und Beständigkeit der Reaktion zu entscheidenden Messgrößen für die Cyberresilienz geworden.

Diese sich wandelnden Bedrohungen unterstreichen den Bedarf an strukturierten, erprobten Plänen zur Reaktion auf Vorfälle die es Organisationen ermöglichen, auch unter Druck entschlossen zu reagieren.

Ken Underhill

Ken Underhill is an award-winning cybersecurity professional, bestselling author, and seasoned IT professional. He holds a graduate degree in cybersecurity and information assurance from Western Governors University and brings years of hands-on experience to the field.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Eigentum von TechnologyAdvice. © 2026 TechnologyAdvice. Alle Rechte vorbehalten

Werbetreibenden-Offenlegung: Einige der auf dieser Website erscheinenden Produkte stammen von Unternehmen, von denen TechnologyAdvice eine Vergütung erhält. Diese Vergütung kann beeinflussen, wie und wo Produkte auf dieser Website erscheinen, einschließlich beispielsweise der Reihenfolge, in der sie erscheinen. TechnologyAdvice schließt nicht alle Unternehmen oder alle auf dem Marktplatz verfügbaren Produkttypen ein.