HP Wolf warnt vor einer Zunahme von Schadsoftware in ZIP- und RAR-Dateien

Archivdateien sind laut dem Quarterly Threat Insights Report für das 3. Quartal 2022 von HP Wolf Security inzwischen der häufigste Dateityp zur Verbreitung von Schadsoftware – und haben damit erstmals Microsoft-Office-Dateien überholt. Im dritten Quartal 2022 wurden 44 Prozent der Schadsoftware über Archivdateien verbreitet, 11 Prozent mehr als im vorherigen […]

Verfasst von
Jeff Goldman
Jeff Goldman
Dec 1, 2022
2 minute read
eSecurity Planet Inhalte und Produktempfehlungen sind redaktionell unabhängig. Wir können Geld verdienen, wenn Sie auf Links zu unseren Partnern klicken. Mehr erfahren

Archivdateien sind laut dem Quarterly Threat Insights Report für das 3. Quartal 2022 von HP Wolf Security inzwischen der häufigste Dateityp zur Verbreitung von Schadsoftware – und haben damit erstmals Microsoft-Office-Dateien überholt.

44 Prozent der Schadsoftware wurden im dritten Quartal 2022 über Archivdateien verbreitet – 11 Prozent mehr als im vorherigen Quartal und deutlich mehr als die 32 Prozent, die über Office-Dateien verbreitet wurden.

Die Änderung kommt, nachdem Microsoft begonnen hat, Office-Makros standardmäßig zu deaktivieren (siehe Hacker finden Alternativen zu Microsoft-Office-Makros).

HTML-Smuggling

Die Kampagnen QakBot und IceID, so heißt es in dem Bericht, täuschen ihre Opfer mit schädlichen HTML-Dateien, die sich als PDF-Dokumente ausgeben. Wenn die Opfer die Dateien öffnen, werden sie zu gefälschten Online-Dokumentenbetrachtern weitergeleitet, die sich als Webseiten von Adobe oder Google Drive ausgeben und die Opfer auffordern, eine verschlüsselte ZIP-Datei zu öffnen, die angeblich das Dokument enthält.

Gibt das Opfer ein auf der Webseite bereitgestelltes Passwort ein, setzt die ZIP-Datei anschließend Schadsoftware auf dem PC des Opfers frei.

„Archive lassen sich leicht verschlüsseln, sodass Angreifer Schadsoftware verbergen und Web-Proxys, Sandboxes oder E-Mail-Scanner umgehen können“, sagte Alex Holland, leitender Malware-Analyst bei HP Wolf Security, in einer Stellungnahme. „Dadurch sind Angriffe schwer zu erkennen, insbesondere in Kombination mit HTML-Smuggling-Techniken.“

Das ist umso problematischer, wenn das Social Engineering gut durchdacht ist. „Interessant an den Kampagnen QakBot und IceID war der Aufwand, der in die Erstellung der gefälschten Seiten gesteckt wurde – diese Kampagnen waren überzeugender als alles, was wir zuvor gesehen haben. Dadurch war es für die Menschen schwer zu erkennen, welchen Dateien sie vertrauen können und welchen nicht“, sagte Holland.

„Wir erwarten, dass die Variationen beim Design von HTML-Smuggling und der Missbrauch von Marken zunehmen werden, während Angreifer experimentieren, um die wirksamsten Köder zu finden“, warnt der Bericht.

Advertisement

Siehe die besten EDR-Lösungen

Eine modulare Infektionskette

Eine Mitte September beobachtete Kampagne nutzt eine modulare Infektionskette, die es Angreifern ermöglicht, schädliche Payloads auszutauschen und neue Funktionen einzuführen.

Der Angriff beginnt mit einer E-Mail, die einen Microsoft-Word-Anhang enthält – beim Öffnen des Dokuments wird das Opfer jedoch aufgefordert, das Laden einer eingebetteten Excel-Tabelle zu erlauben. Erteilt das Opfer die Genehmigung, führt die Tabelle anschließend schädliche Dateien aus, die auf Filesharing-Websites gehostet werden.

Da die Schadsoftware nicht direkt im an das Opfer gesendeten Anhang enthalten ist, ist sie für Sicherheitstools ebenfalls schwerer zu erkennen.

„Die Angreifer hosteten verschiedene Komponenten der Schadsoftware-Kampagne auf entfernten Webservern und nutzten eine Vielzahl von Techniken, um die Payload-Schadsoftware auszuführen“, heißt es in dem Bericht. „Dieser modulare Ansatz kommt den Angreifern zugute, da sich Payloads dadurch leicht austauschen und der Ausführungsablauf mitten in der Kampagne ändern lässt.“

„Wie sich zeigt, wechseln Angreifer ständig ihre Techniken, sodass Erkennungstools sie nur sehr schwer aufspüren können“, sagte Ian Pratt, globaler Leiter des Bereichs Sicherheit für persönliche Systeme bei HP, in einer Stellungnahme.

Siehe die besten Secure-E-Mail-Gateway-Lösungen

Jeff Goldman

eSecurity Planet contributor Jeff Goldman has been a technology journalist for more than 20 years and an eSecurity Planet writer since 2009. He's also written extensively about wireless and broadband infrastructure and semiconductor engineering. He started his career at MTV, but soon decided that technology writing was a more promising path.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Eigentum von TechnologyAdvice. © 2026 TechnologyAdvice. Alle Rechte vorbehalten

Werbetreibenden-Offenlegung: Einige der auf dieser Website erscheinenden Produkte stammen von Unternehmen, von denen TechnologyAdvice eine Vergütung erhält. Diese Vergütung kann beeinflussen, wie und wo Produkte auf dieser Website erscheinen, einschließlich beispielsweise der Reihenfolge, in der sie erscheinen. TechnologyAdvice schließt nicht alle Unternehmen oder alle auf dem Marktplatz verfügbaren Produkttypen ein.