Im August 2025 Cybersicherheitsforscherdeckten eine ausgeklügelte Hacking-Kampagne auf, bei der der Internet-Explorer-Modus (IE-Modus) von Microsoft Edge ausgenutzt wurde, um die Geräte von Nutzern zu kompromittieren.
Durch den Einsatz von Social Engineering und Zero-Day-Schwachstellen in der veralteten Chakra-JavaScript-Engine des IE konnten die Angreifer moderne Browserschutzmechanismen erfolgreich umgehen.
Diese Entdeckung verdeutlicht die anhaltenden Risiken, die mit der Aufrechterhaltung von Kompatibilitätsfunktionen aus der Vergangenheit in der sich rasant wandelnden digitalen Landschaft von heute verbunden sind.
Wenn Kompatibilität zur Schwachstelle wird
Der IE-Modus von Microsoft Edge wurde ursprünglich entwickelt, um die Kompatibilität mit älteren Webanwendungen und Technologien zu gewährleisten, die auf veralteten Frameworks wie ActiveX, Silverlight oder Flash basierten.
Viele Unternehmen, Behördenportale und Industriesysteme sind nach wie vor auf diese veralteten Komponenten angewiesen, wodurch eine vollständige Abschaffung unrealistisch ist.
Angreifer haben diese Kompatibilitätsfunktion nun jedoch als Waffe eingesetzt, um moderne Browsersicherheitsvorkehrungen zu umgehen.
Bei dieser Kampagne kombinierten die Angreifer Social Engineering und Zero-Day-Exploits, um ahnungslose Nutzer dazu zu bringen, Webseiten im IE-Modus neu zu laden.
Die Opfer wurden zunächst auf gefälschte Websites geleitet, die legitime Geschäfts- oder Behördenwebsites nachahmten. Auf diesen Seiten angekommen, forderte eine überzeugende Flyout-Benachrichtigung die Nutzer auf, die Seite „im Internet-Explorer-Modus neu zu laden“, angeblich um die ordnungsgemäße Funktion der Website sicherzustellen.
Diese einfache Interaktion übertrug die Browsersitzung aus der sicheren Chromium-basierten Umgebung von Edge in das veraltete IE-Framework – eine Umgebung, die von Natur aus anfälliger für Exploits ist.
Die Anatomie des Exploits
Im Zentrum des Angriffs stand die Ausnutzung der von Internet Explorer verwendeten Chakra-JavaScript-Engine.
Trotz früherer Härtungsmaßnahmen von Microsoft ist Chakra weiterhin anfällig für Speicherbeschädigungsschwachstellen. Nach der Aktivierung des IE-Modus setzten die Angreifer einen Zero-Day-Exploit gegen die Engine ein, um eine Remote-Code-Ausführung (RCE) zu erreichen.
Nach der anfänglichen Kompromittierung wurde ein zweiter Exploit ausgeführt, um die Berechtigungen über die Sandbox des Browsers hinaus zu erweitern. Dieser zweistufige Angriff verschaffte den Angreifern die vollständige Kontrolle über das System des Opfers.
Nach der Rechteausweitung konnten die Angreifer Malware installieren, sich lateral in Unternehmensnetzwerken bewegen oder sensible Daten exfiltrieren. Die Ausnutzung sowohl von Ausführungspfaden als auch von Wegen zur Rechteausweitung unterstrich die ausgefeilte Planung der Kampagne.
Microsofts Reaktion
Nachdem die Bedrohung erkannt worden war, handelte Microsofts Edge-Sicherheitsteam schnell, um den Schaden einzudämmen.
Das Unternehmen erhielt glaubwürdige Informationen, die bestätigten, dass der Angriff aktiv und weit verbreitet war.
Als Reaktion entfernte Microsoft mehrere risikoreiche Zugangspunkte, die einen einfachen Zugriff auf den IE-Modus ermöglichten, darunter Symbolleistenschaltflächen, Optionen im Kontextmenü und Verknüpfungen im Hamburger-Menü.
Für Unternehmenskunden, die IE-Kompatibilität benötigen, behielt Microsoft richtlinienbasierte Steuerungsmöglichkeiten bei, um die Geschäftskontinuität zu gewährleisten.
Nichtkommerzielle Nutzer können weiterhin auf den IE-Modus zugreifen, doch der Vorgang erfordert nun mehrere manuelle Schritte. Nutzer müssen zu Einstellungen > Standardbrowser navigieren, „Das Neuladen von Websites im Internet-Explorer-Modus zulassen“ aktivieren und genehmigte Websites manuell zu einer vertrauenswürdigen Liste hinzufügen.
Diese zusätzlichen manuellen Schritte erhöhen das Bewusstsein der Nutzer und schränken automatische oder irreführende Wechsel in den IE-Modus ein.
Innovation und Abwärtskompatibilität im Gleichgewicht
Diese Kampagne ist eine eindringliche Erinnerung daran, dass Abwärtskompatibilität fortlaufende Sicherheitsrisiken mit sich bringt.
Internet Explorer, der im Juni 2022 offiziell eingestellt wurde, war nicht nach den modernen Prinzipien der Tiefenverteidigung, Sandbox-Isolierung oder Website-Isolierung konzipiert, die in zeitgemäßen Browsern Standard sind.
Indem Microsoft durch den IE-Modus eine teilweise Funktionalität aufrechterhielt, bewahrte das Unternehmen unbeabsichtigt eine Angriffsfläche, die von Angreifern ausgenutzt werden konnte.
Die Kompromittierung des IE-Modus steht für eine größere Herausforderung in der Cybersicherheit: die Balance zwischen Innovation und Unterstützung veralteter Systeme.
Viele Organisationen sind für kritische Abläufe auf veraltete Webanwendungen angewiesen, doch die Aufrechterhaltung der Kompatibilität ohne neue Schwachstellen zu schaffen, bleibt eine komplexe Aufgabe.
Empfehlungen zur Verbesserung der Browsersicherheit
Microsoft rät Nutzern und Administratoren dringend, von veralteten Technologien abzurücken, die auf Internet Explorer angewiesen sind.
Moderne Browser wie Edge, Chrome und Firefox bieten fortschrittliche Schutzfunktionen, darunter Prozessisolierung, Mechanismen für Speichersicherheit und integrierten Phishing-Schutz.
Organisationen sollten ihre Webabhängigkeiten prüfen, veraltete Systeme aktualisieren oder ersetzen und den Zugriff auf den IE-Modus beschränken, sofern er nicht unbedingt erforderlich ist.
Auch Endnutzer sollten beim Umgang mit unerwarteten Aufforderungen oder Website-Benachrichtigungen Vorsicht walten lassen.
Angreifer setzen häufig auf Social Engineering, um technische Schutzmaßnahmen zu umgehen – ein weiterer Beleg dafür, dass neben technischen Sicherheitsvorkehrungen auch die Schulung der Nutzer erforderlich ist.
Die Ausnutzung des Internet-Explorer-Modus von Microsoft Edge verdeutlicht die zunehmende Raffinesse von Cyberbedrohungen und die anhaltende Gefahr durch veraltete Softwarekomponenten.
Durch die Ausnutzung der Kompatibilitätsfunktionen des IE-Modus überbrückten die Angreifer erfolgreich die Kluft zwischen modernen und veralteten Browsertechnologien und kompromittierten das gesamte System durch eine Kombination aus Social Engineering und technischer Ausnutzung.
Die schnelle Reaktion von Microsoft hat zwar die unmittelbaren Risiken eingedämmt, doch der Vorfall unterstreicht eine grundlegende Realität: Veraltete Technologien werden stets bevorzugte Ziele für Angriffe bleiben.
Der Umstieg auf moderne, sichere Plattformen ist unerlässlich, um in der heutigen komplexen Cyberlandschaft widerstandsfähig zu bleiben.





