Massive JSFireTruck-Malwarekampagne infiziert über 269.000 Websites

Über 269.000 Websites wurden in einer massiven Malwarekampagne kompromittiert, bei der das verschleierte Skript JSFireTruck eingesetzt wird, um Nutzer heimlich auf bösartige Websites umzuleiten.

Jun 16, 2025
2 minute read
eSecurity Planet content and product recommendations are editorially independent. We may make money when you click on links to our partners. Learn More

Sicherheitsforscher haben eine groß angelegte und weiter wachsende Cyberangriffskampagne aufgedeckt, bei der Hunderttausende legitime Websites mit bösartigem JavaScript-Code infiziert wurden. 

Die Drahtzieher dieses Angriffs nutzen eine wenig bekannte, aber leistungsfähige Methode zur Verschleierung von JavaScript namens JSFireTruck – ein Spitzname, den die Forscher der Unit42 von Palo Alto Networks geprägt haben.

Im Zentrum dieser Kampagne steht eine ungewöhnlich getarnte Form von JavaScript, die für durchschnittliche Entwickler nahezu unlesbar wirkt. Anstelle normaler Wörter und Funktionen besteht der Schadcode aus einer Reihe von Symbolen: [, ], +, !, ( und ). Diese Zeichen werden mithilfe der eigenen Regeln von JavaScript so manipuliert, dass beliebiger Code rekonstruiert werden kann, ohne den eigentlichen Zweck des Codes preiszugeben.

So funktioniert JSFireTruck

Angreifer schleusen dieses verschleierte JavaScript in vertrauenswürdige Websites ein. Auf den ersten Blick wirkt der Code seltsam und unlesbar und besteht häufig aus Kombinationen wie +[] und !.[], oder ({}+[]). Hinter diesem Durcheinander verbirgt sich jedoch ein leistungsfähiges Skript.

„Die Verschleierung des Codes verbirgt seinen wahren Zweck und erschwert die Analyse“, sagten die Forscher Hardik Shah, Brad Duncan und Pranay Kumar Chhaparwal in einem Bericht der Unit42.

Der eingeschleuste Schadcode prüft den „document.referrer“, der im Wesentlichen angibt, von welcher Website ein Besucher kommt. Wenn es sich beim Referrer um eine beliebte Suchmaschine wie Google, Bing, DuckDuckGo, Yahoo! oder AOL handelt, leitet JSFireTruck das Opfer auf schädliche URLs um. 

Diese schädlichen Zielseiten können zu einer Reihe unerwünschter Folgen führen, darunter Malware-Downloads, Exploits, Malvertising und Modelle zur Monetarisierung von Datenverkehr. In einigen Fällen lädt das Skript ein unsichtbares Iframe, das das gesamte Browserfenster bedeckt, die Inhalte der eigentlichen Website verbirgt und Nutzer stattdessen zwingt, mit der Seite des Angreifers zu interagieren.

Der täuschende Charakter der Kampagne bedeutet, dass eine Website für einen unaufmerksamen Beobachter völlig normal erscheinen kann, während sie heimlich einen Teil ihres Datenverkehrs auf kriminelle Websites umleitet.

Advertisement

Das Ausmaß der JSFireTruck-Kampagne bereitet Cybersicherheitsexperten große Sorgen. Zwischen dem 26. März und dem 25. April 2025 entdeckte die Telemetrie von Unit42 sage und schreibe 269.552 mit diesem JavaScript-Code infizierte Webseiten. Ein deutlicher Aktivitätsschub wurde am 12. April beobachtet, als an einem einzigen Tag mehr als 50.000 infizierte Webseiten registriert wurden.

„Das Ausmaß und die Heimlichkeit der Kampagne stellen eine erhebliche Bedrohung dar“, betonten die Forscher von Unit42. „Die weite Verbreitung dieser Infektionen deutet auf eine koordinierte Aktion hin, bei der legitime Websites als Angriffsvektoren für weitere bösartige Aktivitäten kompromittiert werden.“

SIEHE: Kurzes Glossar: Malware (TechRepublic Premium)

So bleiben Sie geschützt

Experten warnen, dass der unauffällige Charakter dieser Angriffe sie besonders gefährlich macht. Viele Websitebetreiber wissen möglicherweise nicht einmal, dass ihre Websites infiziert sind.

Unit42 empfiehlt Webadministratoren, ihre Websites regelmäßig zu scannen und zu aktualisieren, auf unerwartete Skripte zu achten und erweiterte Sicherheitstools zur Erkennung verschleierter Bedrohungen einzusetzen. Websitebetreiber sollten die Datenverkehrsanalysen genau überwachen und ihre Webinhalte regelmäßig auf verdächtigen Code prüfen, insbesondere wenn ihre Websites stark auf Skripte oder Plugins von Drittanbietern angewiesen sind.

Aminu Abdullahi

Aminu Abdullahi

Content Writer

Aminu Abdullahi is a B2C and B2B technology and finance writer with more than six years of experience covering enterprise IT, cybersecurity, cloud computing, artificial intelligence, fintech, business software, and emerging technologies. His work has appeared in publications including TechRepublic, eWEEK, Channel Insider, Geekflare, Enterprise Networking Planet, eSecurity Planet, CIO Insight, and Webopedia. With a technical background in computer science, he specializes in translating complex technology topics into clear, accessible content for business leaders and decision-makers.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Property of TechnologyAdvice. © 2026 TechnologyAdvice. All Rights Reserved

Advertiser Disclosure: Some of the products that appear on this site are from companies from which TechnologyAdvice receives compensation. This compensation may impact how and where products appear on this site including, for example, the order in which they appear. TechnologyAdvice does not include all companies or all types of products available in the marketplace.