Eine Zero-Day-Schwachstelle in Google Chrome wird von der Hackergruppe Mem3nt0 Mori bei einer Reihe gezielter Angriffe auf hochrangige Organisationen in Russland und Belarus aktiv ausgenutzt.
Die Schwachstelle ermöglichte es den Angreifern, die Sandbox-Schutzmechanismen von Chrome zu umgehen und über Phishing-Kampagnen Spyware einzuschleusen, die als Einladungen zum Primakov Readings Forum getarnt waren.
Forscher von Kaspersky erklärten, „Die Funktionalität der Malware deutet darauf hin, dass der Hauptzweck der Operation Spionage war.“
Operation ForumTroll
Die Schwachstelle CVE-2025-2783 betrifft Chrome-Versionen vor 134.0.6998.177 unter Windows.
Wird die Schwachstelle ausgenutzt, können Angreifer beliebigen Code ausführen, Dateien stehlen und Spyware installieren, ohne dass Downloads oder eine Interaktion des Nutzers erforderlich sind.
Google schloss die Schwachstelle, doch laut den Erkenntnissen von Kaspersky erfolgte die aktive Ausnutzung bereits vor dem Update.
Diese Vorfälle – Teil einer von Kaspersky als Operation ForumTroll bezeichneten Operation – richteten sich gegen Medienunternehmen, Finanzinstitute und Forschungsuniversitäten und verdeutlichen, wie Bedrohungsakteure zunehmend Social Engineering und kommerzielle Spyware für Spionage einsetzen.
Die Angriffskette im Detail
Der Angriff begann mit personalisierten Phishing-E-Mails auf Russisch, die scheinbar vom Primakov Readings Forum stammten.
Die Links führten zu bösartigen Websites, die beim Aufrufen automatisch den Exploit auslösten – ohne dass Klicks oder Downloads erforderlich waren.
Beim Öffnen in Chrome nutzte der Exploit eine Schwachstelle im Mojo-Interprozesskommunikationssystem (IPC) des Browsers aus, das den Datenaustausch zwischen Sandbox-Komponenten regelt.
Das Problem war darauf zurückzuführen, dass Chrome Pseudo-Handles wie die Konstante -2, die zur Referenzierung des aktuellen Threads verwendet wird, nicht ordnungsgemäß validierte.
Dieses Versäumnis ermöglichte es den Angreifern, Thread-Handles über Sandbox-Grenzen hinweg zu duplizieren und sich dadurch Ausführungsrechte für Code im Browserprozess mit höheren Berechtigungen zu verschaffen.
Mit diesem Ausgangspunkt setzten die Angreifer über COM-Hijacking (Component Object Model) einen persistenten Malware-Loader ein, der Windows dazu zwang, eine bösartige DLL zu laden, die als legitime twinapi.dll getarnt war.
Der Loader entschlüsselte und startete die Spyware-Nutzlast LeetAgent, die in Leetspeak verfasste Befehle ausführte.
LeetAgent ermöglichte es den Angreifern:
- Tastatureingaben zu protokollieren und Clipboard-Daten zu überwachen.
- Dateien mit Endungen wie .docx, .pdf und .xlsx zu stehlen.
- Shellcode in vertrauenswürdige Prozesse wie rdpclip.exe einzuschleusen.
Die Spyware kommunizierte mit Command-and-Control-Servern (C2), die auf der Cloud-Infrastruktur von Fastly[.]net gehostet wurden, und verwendete dabei Verschleierung sowie eine auf dem ChaCha20-Algorithmus basierende Verschlüsselung.
Forscher von Kaspersky brachten diese Spyware mit Dante in Verbindung, einem von Memento Labs entwickelten kommerziellen Überwachungstool. Memento Labs war früher unter dem Namen Hacking Team bekannt und ist ein italienischer Anbieter, der mit dem Verkauf staatlicher Spyware in Verbindung steht.
Mehrschichtige Browser-Abwehr aufbauen
Google hat die Schwachstelle in den Chrome-Versionen 134.0.6998.177 und 134.0.6998.178 geschlossen. Organisationen sollten sicherstellen, dass die neueste Chrome-Version verwendet wird.
Neben dem Einspielen von Patches sollten Organisationen eine mehrschichtige Verteidigungsstrategie verfolgen, die unter anderem Folgendes umfasst:
- Browser-Exposition begrenzen: Administratornutzung einschränken, nicht benötigte Erweiterungen entfernen und Browser-Isolierung einsetzen, um bösartigen Code einzudämmen.
- Zugriffskontrollen verstärken: Das Prinzip der geringsten Privilegien anwenden, das Browsen durch Administratoren blockieren und Zero Trust einsetzen, um erfolgreiche laterale Bewegungen zu verhindern.
- Erkennung und Überwachung verbessern: EDR- und SIEM-Tools einsetzen, um Anomalien und IOCs wie verdächtige Handles oder Fastly-Datenverkehr zu erkennen.
- System- und Netzwerkabwehr härten: Windows Defender Exploit Guard, Speicherintegrität und sichere Gateways aktivieren, um Sandbox-Ausbrüche zu blockieren.
- Das Bewusstsein für Social Engineering stärken: Nutzer darin schulen, gängige Social-Engineering-Angriffe zu erkennen.
Zusammen können diese Maßnahmen Organisationen dabei helfen, Angriffspfade zu begrenzen, den Browserschutz zu verstärken und ihre Cyberresilienz auszubauen.
Kommerzielle Spyware befeuert das nächste Cyber-Wettrüsten
Diese Kampagne verdeutlicht die zunehmende Verschmelzung von Zero-Day-Exploits und der kommerziellen Spyware-Branche, wodurch ein einziges, vernetztes Bedrohungsökosystem entsteht.
Der Einsatz von Tools wie LeetAgent und Dante durch Mem3nt0 Mori zeigt, wie einst an Regierungen verkaufte Überwachungstechnologien nun staatsnahen Bedrohungsakteuren mehr Möglichkeiten verschaffen.
Da Cyberkriminelle und APTs Browser-Schwachstellen schneller als die Anbieter mit Patches versehen können als diese sie schließen, sind Geschwindigkeit und Beständigkeit der Reaktion zu entscheidenden Messgrößen für die Cyberresilienz geworden.
Diese sich wandelnden Bedrohungen unterstreichen den Bedarf an strukturierten, erprobten Plänen zur Reaktion auf Vorfälle die es Organisationen ermöglichen, auch unter Druck entschlossen zu reagieren.





