Ein Supply-Chain-Angriff auf die offizielle EmEditor-Website setzte Nutzer unbemerkt Infostealer-Malware aus, nachdem die Angreifer den Download-Mechanismus der Software manipuliert hatten.
Vier Tage lang im Dezember 2025 installierten Nutzer, die EmEditor von der offiziellen Website herunterluden, unwissentlich eine manipulierte Version des Editors.
Dies stellt „… eine groß angelegte potenzielle Bedrohung für damit verbundene staatliche und unternehmerische Einrichtungen“ dar, sagten Qianxin-Forscher.
Die Kompromittierung des EmEditor-Installers
Die Angreifer nutzten keine Schwachstelle im Code von EmEditor selbst aus. Stattdessen kompromittierten sie den Umleitungsmechanismus, der Nutzer von der EmEditor-Website zu den Installationsdateien weiterleitet.
Durch die Änderung von URL-Konfigurationen leiteten die Angreifer Downloads zu einem bösartigen Installer um, der in EmEditors eigenem WordPress-Inhaltsverzeichnis gehostet wurde.
Da die Malware über die offizielle Infrastruktur ausgeliefert wurde, blieben viele übliche Vertrauenssignale intakt.
Der Installer war zudem digital signiert, allerdings nicht von Emurasoft Inc. Stattdessen trug er eine Signatur von „WALSHAM INVESTMENTS LIMITED“, einer nicht verbundenen Organisation.
Die Signatur war zwar unrechtmäßig, doch ihre Existenz verlieh dem Installer eine täuschende Glaubwürdigkeit, die viele Nutzer möglicherweise nicht hinterfragt haben.
Die Analyse von Qianxin ergab, dass der bösartige Installer das Verhalten eines legitimen EmEditor-Installers weitgehend nachahmte und dadurch während und nach der Installation unbemerkt agieren konnte.
In das Paket eingebettet war ein VBScript, das einen PowerShell-Befehl startete.
Dieser Befehl lud weiteren bösartigen Code herunter und führte ihn direkt im Arbeitsspeicher aus, wodurch herkömmliche dateibasierte Erkennungsmechanismen umgangen wurden.
Die Payload fungierte als umfassender Infostealer, der sowohl Datenquellen von Privatanwendern als auch von Unternehmen ins Visier nahm.
Nach der Aktivierung sammelte die Malware Zugangsdaten aus gängigen Browsern wie Chrome, Edge, Brave und Opera, darunter Cookies, Anmeldedaten und den Browserverlauf.
Um ihre Persistenz zu gewährleisten, installierte die Malware eine bösartige Browsererweiterung namens „Google Drive Caching“.
Diese Erweiterung verfügte über Funktionen eines Domain Generation Algorithm (DGA), die robuste Command-and-Control-Kommunikation (C2) über dynamisch generierte Domains ermöglichten.
Die Forscher stellten fest, dass die Erweiterung außerdem Facebook-Werbezugangsdaten stehlen, die Zwischenablage im Hinblick auf Angriffe zum Ersetzen von Kryptowährungsadressen überwachen und Remote-Befehle ausführen konnte, um den Browser des Opfers weiter zu manipulieren.
Schadensbegrenzung nach der Kompromittierung von Software
Sobald ein vertrauenswürdiger Software-Vertriebskanal kompromittiert wurde, sind eine schnelle Eindämmung und eine gründliche Bereinigung entscheidend, um weiteren Schaden zu begrenzen.
- Betroffene Systeme vom Netzwerk trennen und vollständige Malware-Scans mit aktualisierten Endpoint-Sicherheitstools durchführen.
- Bösartige Browsererweiterungen entfernen, alle installierten Erweiterungen überprüfen und die Installation nicht autorisierter Erweiterungen einschränken.
- Alle auf kompromittierten Systemen verwendeten Zugangsdaten zurücksetzen, wobei Browser, Kollaborationstools und Fernzugriffsdienste Vorrang haben sollten.
- System-, PowerShell- und Netzwerkprotokolle auf verdächtige Ausführungen, ausgehenden Datenverkehr oder Aktivitäten zur Generierung von Domains überprüfen.
- Die Softwareintegrität durch die Validierung digitaler Signaturen überprüfen, ebenso wie Dateihashes und Zertifikatsaussteller heruntergeladener Anwendungen.
- Endgeräte- und Lieferkettenkontrollen stärken durch die Beschränkung der Skriptausführung, die Durchsetzung von Application Allowlisting und die Überwachung von Risiken bei der Softwareverteilung durch Drittanbieter.
Diese Maßnahmen konzentrieren sich darauf, infizierte Systeme zu isolieren, Persistenzmechanismen zu entfernen und die Wiederverwendung gestohlener Zugangsdaten zu verhindern.
Wenn vertrauenswürdige Tools zu Angriffsvektoren werden
Der Vorfall bei EmEditor spiegelt eine breitere Entwicklung hin zu Supply-Chain-Angriffen wider, bei denen vertrauenswürdige Entwicklertools und Dienstprogramme kompromittiert werden, anstatt Endnutzer direkt anzugreifen.
Indem sie die Infrastruktur zur Softwareverteilung manipulieren, statt Schwachstellen im Anwendungscode auszunutzen, können Angreifer herkömmliche Sicherheitsannahmen umgehen und sich in großem Maßstab Zugang zu hochprivilegierten Umgebungen verschaffen.
Der Vorfall verdeutlicht, wie webbasierte Bereitstellungspipelines, darunter CMS-Plattformen und Weiterleitungen, die Angriffsfläche vergrößern und bei unzureichender Überwachung eine unbemerkte Kompromittierung ermöglichen.
Diese Entwicklungen zeigen, warum die Stärkung der Sicherheit der Software-Lieferkette zum Schutz von Organisationen vor vorgelagerten Kompromittierungen unerlässlich geworden ist.

