ZINC-Hacker nutzen Open-Source-Software, um IT-Profis anzulocken

ZINC, eine Untergruppe der berüchtigten nordkoreanischen Lazarus-Hackergruppe, hat schädliche Nutzlasten in Open-Source-Software eingeschleust, um in Unternehmensnetzwerke einzudringen, wie Microsofts Threat-Hunting-Team berichtet. PuTTY, KiTTY, TightVNC, Sumatra PDF Reader und der Software-Installer für muPDF/Subliminal Recording wurden mit Hintertüren versehen, um eine Vielzahl von Social-Engineering-Kampagnen durchzuführen, die im April 2022 begannen. […]

Verfasst von
Julien Maury
Julien Maury
Oct 3, 2022
3 minute read
eSecurity Planet Inhalte und Produktempfehlungen sind redaktionell unabhängig. Wir können Geld verdienen, wenn Sie auf Links zu unseren Partnern klicken. Mehr erfahren

ZINC, eine Untergruppe der berüchtigten nordkoreanischen Lazarus-Hackergruppe, hat schädliche Nutzlasten in Open-Source-Software eingeschleust, um in Unternehmensnetzwerke einzudringen, wie Microsofts Threat-Hunting-Team berichtet.

PuTTY, KiTTY, TightVNC, Sumatra PDF Reader und der Software-Installer für muPDF/Subliminal Recording wurden mit Hintertüren versehen, um eine Vielzahl von Social-Engineering-Kampagnen durchzuführen, die im April 2022 begannen.

Die Spear-Phishing-Kampagnen richteten sich gegen Ingenieure und Mitarbeiter im technischen Support, wobei sich die Cyberkriminellen als IT-Recruiter ausgaben. Sie nutzten LinkedIn, um mit den Opfern Kontakt aufzunehmen und ihr Vertrauen zu gewinnen. Anschließend verlagerten sie das Gespräch von der Plattform auf verschlüsselte Messenger-Apps wie WhatsApp.

Die Opfer wurden dazu gebracht, Dienstprogramme herunterzuladen, um gefälschte Einstellungstests zu absolvieren. Diese Tools enthielten beispielsweise trojanisierte SSH-Clients (z. B. Putty) und Netzwerktools. Die Cyberkriminellen konnten Screenshots anfertigen, Aufklärungsbefehle ausführen und dauerhafte Verbindungen zu ihren Command-and-Control-Servern (C&C) herstellen, während sie Erkennungstools umgingen.

Die ZINC-Hacker manipulierten legitime Software für Zwecke der Cyberspionage, des Datendiebstahls und der lateralen Bewegungen. Dabei kompromittierten sie zahlreiche Organisationen in verschiedenen Branchen, etwa Medien, Technologie und Verteidigung, sowie in mehreren Ländern, darunter die USA, das Vereinigte Königreich und Indien.

Siehe die besten Open-Source-Sicherheitstools

Hochgradig ausweichender Angriff

Die ZINC-Cyberkriminellen gelten als hoch entwickelte Angreifer, die 2014 durch einen Angriff auf Sony Pictures Entertainment bekannt wurden.

Das Microsoft-Team hat ein detailliertes Schema veröffentlicht, das erklärt, wie die ZINC-Gruppe 2022 gezielt Ingenieure kompromittierte:

Bei den Angriffen kamen klassische Phishing-Dokumente mit schädlichen Makros zum Einsatz, aber auch mit Schadcode präparierte Dienstprogramme, die mit Einstellungstests in Verbindung standen. Die Zielpersonen wurden aufgefordert, sich auf offene Stellen bei legitimen Unternehmen zu bewerben.

Forscher beobachteten „mindestens fünf Methoden mit trojanisierten Open-Source-Anwendungen, die die schädliche Nutzlast und Shellcode enthielten“, sowie ausführbare Dateien, die Malware nicht direkt ablegen, sondern sie in Teilen von C&C-Servern laden.

Mithilfe von DLL-Hijacking kann ZINC zusätzliche Aufgaben planen und Malware auf den kompromittierten Rechnern installieren. Dieser hochgradig ausweichende Ansatz ist für eine hoch entwickelte Hackergruppe nicht überraschend, denn oberste Priorität hat ein unauffälliges Vorgehen – selbst wenn dafür mehrere Verschleierungsebenen und gehackte Versionen legitimer Software erforderlich sind.

Advertisement

LinkedIn hat die gefälschten Konten inzwischen geschlossen, doch das Microsoft-Team betrachtet solche Angriffe als „erhebliche Bedrohung für Einzelpersonen und Organisationen in verschiedenen Branchen und Regionen“. Tatsächlich nutzten die Hacker Social Engineering auf sozialen Plattformen, die IT-Fachleute regelmäßig verwenden, und die bei den sogenannten Einstellungstests eingesetzten Tools wirken nicht verdächtig.

Lesen Sie auch: Wie Hacker der Erkennung entgehen

So schützen Sie sich vor Social Attacks

Microsoft hat in einem Blogbeitrag die vollständige Liste der während der Untersuchungen beobachteten IoCs (Indicators of Compromise, Kompromittierungsindikatoren) veröffentlicht. Administratoren und Sicherheitsteams können sie nutzen, um potenzielle Angriffe zu bewerten und eingehenden Datenverkehr von den aufgeführten IPs zu blockieren.

Social Engineering in Verbindung mit hochgradig gezielten Kampagnen wie Spear-Phishing bleibt ein wirkungsvoller Ansatz. Daher werden gute Sicherheitspraktiken – etwa MFA, ein Bewusstsein für Phishing und regelmäßige Schulungen – für alle Mitarbeiter empfohlen, auch für technisch versierte IT-Fachleute.

Mehr denn je müssen Ingenieure bei unaufgeforderten Nachrichten sehr vorsichtig sein, da ihre Position häufig mit privilegiertem Zugriff verbunden ist. Wenn Mitarbeiter aufgefordert werden, Archive über WhatsApp (oder eine andere verschlüsselte Messenger-App) herunterzuladen und benutzerdefinierte ausführbare Dateien auszuführen, ist das ein deutliches Warnsignal, denn dieselbe Software könnte aus offiziellen Quellen heruntergeladen werden und die Downloads lassen sich in der Regel per Prüfsumme verifizieren.

Das bedeutet nicht, dass solche Spiegelserver nicht kompromittiert werden können, aber es ist weniger wahrscheinlich. Große Unternehmen und IT-Start-ups haben andere Möglichkeiten, Bewerber zu beurteilen.

Wenn der Social-Engineering-Angriff erfolgreich ist, kann eine Verhaltensanalyse anomale Aktivitäten erkennen, und die Überwachung des ausgehenden Datenverkehrs kann verdächtige Aktivitäten aufdecken. Zu beachten ist, dass viele Cyberkriminelle nicht immer IPs verwenden, die mit dem Darknet verbunden sind, sondern stattdessen legitime Plattformen sowie „C2-ähnliche“ Server. Das macht es letztlich ziemlich schwierig, solche hoch entwickelten Angreifer zu fassen – insbesondere, wenn die Zielpersonen dieselben Plattformen regelmäßig nutzen.

Siehe die besten Schulungen zur Sensibilisierung für Cybersicherheit für Mitarbeiter

Julien Maury

eSecurity Planet contributor Julien Maury writes about penetration testing, code security, open source security and more. He is a backend developer, a mentor and a technical writer who enjoys sharing his knowledge and learning new concepts.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Eigentum von TechnologyAdvice. © 2026 TechnologyAdvice. Alle Rechte vorbehalten

Werbetreibenden-Offenlegung: Einige der auf dieser Website erscheinenden Produkte stammen von Unternehmen, von denen TechnologyAdvice eine Vergütung erhält. Diese Vergütung kann beeinflussen, wie und wo Produkte auf dieser Website erscheinen, einschließlich beispielsweise der Reihenfolge, in der sie erscheinen. TechnologyAdvice schließt nicht alle Unternehmen oder alle auf dem Marktplatz verfügbaren Produkttypen ein.