Phishing-Kampagnen wenden sich zunehmend von herkömmlicher Malware ab und setzen stattdessen auf vertrauenswürdige Geschäftsanwendungen und legitime IT-Tools.
Untersuchungen von BlueVoyant zeigen , dass Angreifer realistisch gestaltete Seiten im DocuSign-Stil verwenden, um Nutzer zur Installation legitimer Software für Fernüberwachung und -verwaltung (RMM) zu verleiten.
Indem sie vertrauenswürdige Administrationswerkzeuge missbrauchen, können die Angreifer dauerhaften Zugriff auf Windows- und macOS-Systeme erlangen und zugleich die Erkennung ihrer bösartigen Aktivitäten erschweren.
- Wichtigste Erkenntnisse zur DocuSign-Phishing-Kit-Kampagne
- So funktioniert die DocuSign-Phishing-Kampagne
- So nutzt das DocuSign-Phishing-Kit legitime RMM-Tools
- So stellt das VBS-Skript Fernverwaltungssoftware bereit
- DocuSign-Phishing-Kampagne zielt auf Windows und macOS
- So können Organisationen das Risiko von DocuSign-Phishing-Angriffen senken
- Fazit
Wichtigste Erkenntnisse zur DocuSign-Phishing-Kit-Kampagne
- Angreifer verwenden realistisch gestaltete Phishing-Seiten im DocuSign-Stil, um legitime Software für Fernverwaltung und -überwachung (RMM) statt herkömmlicher Malware auszuliefern.
- Das Phishing-Kit verwendet gestaffelte Bildschirme zum Laden von Dokumenten, User-Agent-Prüfungen und eine Cloudflare-Turnstile-Verifizierung, um vor der Auslieferung der Payload den Eindruck von Legitimität zu verstärken.
- Die Kampagne wechselt zwischen vertrauenswürdigen Administrationswerkzeugen, darunter MeshAgent, ScreenConnect, SimpleHelp und Zoho ManageEngine UEMSAgent, um dauerhaften Fernzugriff einzurichten.
- Forscher beobachteten, dass das wiederverwendbare Phishing-Framework über zahlreiche Domains hinweg sowohl Windows als auch macOS ins Visier nahm – ein Hinweis auf eine skalierbare, plattformübergreifende Kampagne.
- Organisationen sollten die Transparenz bei Fernverwaltungssoftware, Skriptaktivitäten und der Softwarebereitstellung erhöhen, nicht autorisierte RMM-Tools einschränken und ihre Pläne zur Reaktion auf Sicherheitsvorfälle testen.
So funktioniert die DocuSign-Phishing-Kampagne
Laut BlueVoyant stützt sich die Kampagne auf ein wiederverwendbares Phishing-Kit , das den Workflow einer legitimen DocuSign-Dokumentenunterzeichnung eng nachahmt.
Anstatt Nutzer sofort zum Herunterladen einer Datei aufzufordern, führen die Angreifer ihre Opfer durch einen sorgfältig gestaffelten Ablauf, der vor der Auslieferung der Payload Vertrauen schaffen und Misstrauen verringern soll.
Ein gefälschter Dokumenten-Viewer schafft Vertrauen
Der Angriff beginnt mit einem gefälschten PDF-Viewer, der Adobe Acrobat eng nachempfunden ist.
Den Opfern wird eine scheinbar sichere Oberfläche zum Laden von Dokumenten angezeigt, mit Fortschrittsbalken, Dokumentvorschau, Navigationsbereich und einer Schaltfläche „In Acrobat öffnen“.
Obwohl tatsächlich kein Dokument verarbeitet oder angezeigt wird, nutzt die Oberfläche Animationen und zeitgesteuerte Übergänge, um Nutzer davon zu überzeugen, dass ein legitimes Dokument für die Anzeige vorbereitet wird.
User-Agent-Prüfungen filtern potenzielle Opfer
Sobald der simulierte Ladevorgang abgeschlossen ist, untersucht die Phishing-Seite die Umgebung des Besuchers, bevor der Ablauf fortgesetzt werden darf.
Das Kit untersucht die User-Agent-Zeichenfolge des Browsers, um Betriebssystem und Browser zu identifizieren, und lässt nur ausgewählte Umgebungen fortfahren.
Windows-Nutzer dürfen fortfahren, während nicht unterstützte Plattformen überzeugend wirkende Fehlermeldungen erhalten.
Nutzer von Microsoft Edge werden gezielt auf eine Seite weitergeleitet, die Chrome, Firefox oder Opera empfiehlt – vermutlich, um SmartScreen-Schutzmechanismen zu umgehen oder die Kompatibilität mit dem von den Angreifern bevorzugten Ausführungspfad sicherzustellen.
Cloudflare-Verifizierung geht der Payload-Auslieferung voraus
Nach dem Bestehen dieser Validierungsprüfungen sehen die Opfer eine professionell wirkende DocuSign-Oberfläche, auf der sie zunächst eine Cloudflare-Turnstile-Verifizierung abschließen müssen, bevor die Download-Schaltfläche aktiviert wird.
Dieser zusätzliche Verifizierungsschritt verstärkt den Eindruck eines legitimen Prozesses zur Unterzeichnung von Dokumenten und hilft den Betreibern zugleich, automatisierten Datenverkehr zu filtern.
Vor dem Start des Downloads sammelt die Phishing-Infrastruktur Telemetriedaten, darunter die öffentliche IP-Adresse des Opfers, Browserdetails, Zeitstempel und den ausgewählten Dateinamen.
Diese Informationen werden über die Telegram Bot API an die Angreifer übertragen und benachrichtigen sie nahezu in Echtzeit, sobald ein Opfer die Download-Phase erreicht.
So nutzt das DocuSign-Phishing-Kit legitime RMM-Tools
Im Gegensatz zu vielen Phishing-Kampagnen, die Malware verbreiten, liefert dieser Angriff legitime Software für Fernüberwachung und -verwaltung (RMM) aus, um dauerhaften Zugriff einzurichten.
Während der Kampagne beobachtete BlueVoyant, wie die Angreifer zwischen legitimen Administrationswerkzeugen wechselten, darunter MeshAgent, ScreenConnect, SimpleHelp und Zoho ManageEngine UEMSAgent.
Da diese Anwendungen von IT-Teams in Unternehmen umfassend eingesetzt werden, können sie sich in normale administrative Aktivitäten einfügen, wodurch bösartige Installationen schwerer zu erkennen sind.
Die Kampagne lieferte zunächst ein Visual-Basic-Skript-(VBS)-Installationsprogramm aus, bevor sie auf ScreenConnect-Installationsprogramme umstieg, die auf Dropbox gehostet wurden – ein Beispiel für die sich wandelnden Auslieferungsmethoden der Betreiber.
So stellt das VBS-Skript Fernverwaltungssoftware bereit
Die Analyse von BlueVoyant ergab, dass die VBS-Datei in erster Linie als automatisiertes Bereitstellungsprogramm und nicht als eigenständige Malware fungiert.
Wenn keine Administratorrechte verfügbar sind, fordert das Skript eine Erhöhung über die Benutzerkontensteuerung (UAC) an, bevor es einen von den Angreifern kontrollierten Schlüssel für die Remote-Bereitstellung validiert.
Das Skript versucht, die Echtzeitüberwachung von Microsoft Defender zu deaktivieren und Ausnahmen für das Antivirenprogramm hinzuzufügen. Diese Aktionen können jedoch durch den Manipulationsschutz von Defender oder zentralisierte Sicherheitsrichtlinien blockiert werden.
Außerdem entfernt es eine möglicherweise vorhandene MeshAgent-Installation, bevor es eine Ersatzversion herunterlädt und installiert.
Statt einen eigenen Persistenzmechanismus zu implementieren, verlässt sich das Skript auf den nativen Windows-Dienst von MeshAgent, der nach einem Neustart des Systems automatisch wieder gestartet wird.
Dadurch können die Angreifer langfristigen Fernzugriff aufrechterhalten und sich zugleich in die legitime Unternehmensadministration einfügen.
DocuSign-Phishing-Kampagne zielt auf Windows und macOS
Die umfassenderen Telemetriedaten von BlueVoyant zeigen, dass es sich nicht um einen isolierten Phishing-Angriff, sondern um eine anhaltende Kampagne handelt, die mindestens von Mai bis Juli 2026 aktiv war.
Forscher identifizierten das wiederverwendbare DocuSign-Phishing-Kit auf zahlreichen unabhängigen Domains, die eine einheitliche Staging-Logik, URL-Strukturen und Auslieferungsabläufe aufwiesen.
Dies deutet darauf hin, dass die Betreiber ein skalierbares Phishing-Framework verwenden, anstatt für jede Kampagne einzelne Phishing-Seiten zu erstellen.
Die Untersuchung zeigt außerdem, dass die Betreiber über Windows hinausgingen, indem sie dedizierte Auslieferungspfade für Windows und macOS in das Phishing-Kit integrierten.
Zusammen mit dem Wechsel zwischen legitimen RMM-Plattformen zeigt diese Entwicklung einen ausgereiften Angriffsbetrieb, der seine Infrastruktur und Werkzeuge kontinuierlich anpasst.
So können Organisationen das Risiko von DocuSign-Phishing-Angriffen senken
Da legitime Fernverwaltungssoftware eine wichtige Rolle in der IT von Unternehmen spielt, sollten sich Organisationen darauf konzentrieren, ungewöhnliche Installationsaktivitäten zu erkennen, statt diese Anwendungen einfach vollständig zu blockieren.
- Nur freigegebene Tools für Fernverwaltung und Endpunktverwaltung zulassen durch Application Allowlisting und eine zentrale Softwarebereitstellung.
- Achten Sie aufnicht autorisierte Installationen oder die Ausführung von Fernverwaltungssoftware sowie unerwartete ausgehende Verbindungen zu Infrastrukturen für den Fernzugriff.
- Verdächtige Skriptaktivitäten erkennen, darunter wscript.exe, das PowerShell startet, Versuche, Sicherheitskontrollen zu deaktivieren, oder Änderungen an den Einstellungen von Microsoft Defender.
- Den Manipulationsschutz von Microsoft Defender aktivieren und bei Ausnahmen für das Antivirenprogramm oder anderen nicht autorisierten Änderungen an der Sicherheitskonfiguration Warnungen auslösen.
- Nutzer darin schulen, unerwartete DocuSign- oder E-Signatur-Anfragen eigenständig zu überprüfen , und zwar über sekundäre, vertrauenswürdige Kommunikationskanäle, bevor sie Dateien herunterladen.
- Ein Inventar autorisierter Fernzugriffstools führen und regelmäßig neue Dienste oder nicht verwaltete Fernverwaltungsagenten untersuchen.
- Testen Sie Incident-Response-Pläne für Szenarien von Phishing-Angriffen mit legitimen Fernverwaltungstools , um Erkennungs-, Eindämmungs- und Wiederherstellungsverfahren zu validieren.
Zusammengenommen können diese Maßnahmen Organisationen helfen, ihre allgemeine Angriffsfläche zu verringern und ihre Widerstandsfähigkeit zu stärken.
Fazit
Die Untersuchung zeigt, wie Phishing-Kampagnen weiterhin vertrauenswürdige Workflows und legitime Administrationswerkzeuge missbrauchen.
Organisationen sollten sicherstellen, dass ihre Sicherheitsprogramme neben der herkömmlichen Malware-Erkennung auch Transparenz bei Fernverwaltungssoftware, Skriptaktivitäten und der Softwarebereitstellung bieten.
mit Zero-Trust-Lösungen , die Nutzer, Geräte und Zugriffsanfragen kontinuierlich überprüfen helfen.





