Gefälschter Leonardo-DiCaprio-Torrent verbreitet Agent-Tesla-Malware

Ein gefälschter Torrent eines Leonardo-DiCaprio-Films verbreitet Agent-Tesla-Malware über vertrauenswürdige Windows-Tools.

Written By
Ken Underhill
Ken Underhill
Dec 12, 2025
3 minute read
eSecurity Planet content and product recommendations are editorially independent. We may make money when you click on links to our partners. Learn More

Cyberkriminelle nutzen die Nachfrage nach raubkopierten Filmen aus, indem sie Malware als gefälschten Torrent von One Battle After Another, einem neuen Film mit Leonardo DiCaprio, tarnen und Windows-Nutzer dazu bringen, ihre eigenen Systeme zu infizieren. 

Was wie der Download eines Films im Vorabzugriff erscheint, ist in Wirklichkeit eine sorgfältig inszenierte Angriffskette, die den leistungsfähigen Remote-Access-Trojaner Agent Tesla installiert.

Die Malware „… kann zum Diebstahl von Passwörtern, Finanzdaten und Browserinformationen eingesetzt werden und Kriminellen gleichzeitig die vollständige Kontrolle über den infizierten PC geben“, sagten Bitdefender-Forscher.

Wenn Unterhaltung zum Angriffsvektor wird

Diese Kampagne zeigt, dass beliebte Unterhaltungsveröffentlichungen weiterhin ein wirksamer Köder für die Verbreitung von Malware sind – insbesondere, wenn Inhalte noch im Kino laufen oder auf gängigen Streaming-Plattformen nicht verfügbar sind. 

Jeder, der nach frühem Zugriff sucht – auch Nutzer, die normalerweise keine Medien raubkopieren –, kann betroffen sein, und infizierte private Geräte können später als Einstiegspunkte in Unternehmensnetzwerke dienen.

Bitdefender zufolge hat die Kampagne bereits Tausende Nutzer erreicht – ein Beleg dafür, wie schnell nachfragebasierte Köder Malware-Operationen skalieren lassen.

Im Inneren der Infektionskette des gefälschten Torrents

Die Kampagne nutzt keine Software-Schwachstelle aus, sondern missbraucht das Vertrauen der Nutzer und vertraute Torrent-Verhaltensweisen, um Agent Tesla auszuliefern. 

Statt eine Videodatei zu enthalten, verpackt der Torrent eine gestaffelte Infektionskette, die beginnt, sobald Nutzer eine bösartige Windows-Verknüpfung starten, die als Filmdatei getarnt ist. 

Diese Aktion löst versteckte Batch-Befehle aus, die in Untertiteldateien eingebettet sind und ihrerseits mehrere PowerShell-Schichten ausführen, um die Schadsoftware zu entpacken und zu starten.

Die Angreifer verbergen AES-verschlüsselte Komponenten in Bildarchiven und sorgen über eine gefälschte Diagnoseaufgabe für Realtek-Audio für Persistenz, sodass die endgültige Agent-Tesla-Schadsoftware vollständig im Arbeitsspeicher ausgeführt werden kann. 

Advertisement

Indem die Malware auf integrierte Windows-Tools wie PowerShell, die Eingabeaufforderung und den Aufgabenplaner zurückgreift, fügt sie sich in die normale Systemaktivität ein und umgeht viele dateibasierte Sicherheitskontrollen.

Dieser Ansatz verdeutlicht eine umfassendere Verlagerung hin zu Social Engineering und Living-off-the-Land-Techniken, bei denen selbst vollständig gepatchte Systeme kompromittiert werden können, wenn Nutzer dazu gebracht werden, bösartige Inhalte auszuführen. 

Auch ohne die Ausnutzung einer CVE ermöglicht der Angriff den Diebstahl von Zugangsdaten, Fernzugriff und langfristige Persistenz und zeigt damit, dass vertrauensbasierte Zustellmechanismen ein leistungsfähiger Vektor für moderne Malware-Kampagnen bleiben.

Schutz vor dateiloser Malware

Über gefälschte Mediendownloads ausgelieferte Malware-Kampagnen entwickeln sich weiter: Sie verlassen sich weniger auf Exploits und stärker auf das Verhalten der Nutzer und vertrauenswürdige Systemtools. 

Der Schutz vor diesen Bedrohungen erfordert mehr als grundlegende Antivirenmaßnahmen und muss sich darauf konzentrieren, wie Malware ausgeliefert, ausgeführt und dauerhaft verankert wird. 

  • Raubkopierte Inhalte und Peer-to-Peer-Downloads auf Unternehmensgeräten blockieren oder einschränken und Torrent-Dateien, die keine Videos enthalten, als hohes Risiko einstufen.
  • Skriptbasierte Angriffe erkennen und begrenzen durch die Überwachung von PowerShell, die Aktivierung der Protokollierung und die Einschränkung der Ausführung von Verknüpfungen und Skripten.
  • Verwenden Sie Endpunktschutz, der speicherresidente Malware erkennen kann und Living-off-the-Land-Techniken.
  • Anwendungssteuerung und Richtlinien für die geringsten Berechtigungen anwenden, um unbefugte Persistenzmechanismen und den Missbrauch von Tools zu verhindern.
  • Schulen Sie Nutzer in modernen Taktiken dateiloser Malware und verdächtigen Download-Verhaltensweisen.
  • Überprüfen und testen Sie Incident-Response-Pläne, um nach einem mutmaßlichen Sicherheitsvorfall eine schnelle Eindämmung und den Austausch von Zugangsdaten sicherzustellen.

Zusammengenommen verringern diese Maßnahmen die Gefährdung durch dateilose Bedrohungen und halten die Sicherheit zugleich beherrschbar. 

Malware setzt zunehmend auf vertrauensbasierte Köder

Diese Kampagne verdeutlicht eine umfassendere Verlagerung bei der Malware-Verbreitung: Angreifer bevorzugen stark nachgefragte Köder und vertrauenswürdige Systemtools gegenüber traditionellen, exploitlastigen Techniken. 

Beliebte Filme, Spiele und Softwareveröffentlichungen bieten zuverlässige Möglichkeiten, große Zielgruppen zu erreichen, während die dateilose Ausführung der Malware hilft, der Erkennung zu entgehen und länger bestehen zu bleiben. 

Solange das Interesse an raubkopierten Inhalten groß bleibt, werden Angreifer diese mit geringem Aufwand umsetzbaren Methoden mit großer Reichweite voraussichtlich weiter verfeinern.

Da Angreifer das missbrauchen, was Nutzer am meisten vertrauen, wird Zero Trust zur Begrenzung der lateralen Bewegung und zur Verringerung des Schadensradius unverzichtbar.

Ken Underhill

Ken Underhill is an award-winning cybersecurity professional, bestselling author, and seasoned IT professional. He holds a graduate degree in cybersecurity and information assurance from Western Governors University and brings years of hands-on experience to the field.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Property of TechnologyAdvice. © 2026 TechnologyAdvice. All Rights Reserved

Advertiser Disclosure: Some of the products that appear on this site are from companies from which TechnologyAdvice receives compensation. This compensation may impact how and where products appear on this site including, for example, the order in which they appear. TechnologyAdvice does not include all companies or all types of products available in the marketplace.