LinkedIn-Phishing missbraucht DLL-Sideloading für dauerhaften Zugriff

Eine LinkedIn-Phishing-Kampagne nutzt DLL-Sideloading, um sich unauffällig und dauerhaft Zugriff zu verschaffen.

Written By
Ken Underhill
Ken Underhill
Jan 21, 2026
3 minute read
eSecurity Planet content and product recommendations are editorially independent. We may make money when you click on links to our partners. Learn More

Bedrohungsakteure nutzen zunehmend LinkedIn-Nachrichten – nicht nur E-Mails –, um Mitarbeitende dazu zu bringen, Malware auszuführen. 

Forscher von ReliaQuest haben kürzlich eine Kampagne analysiert, die zeigt, wie schnell Social-Media-Phishing zu einer vollständigen Kompromittierung von Endgeräten eskalieren kann.

Der Angriff nutzt einen über LinkedIn-Privatnachrichten zugestellten manipulierten Download und schleust anschließend die Schadensausführung in legitime Software ein, um unauffällig Persistenz herzustellen.

Diese Kampagne „… ermöglicht es Angreifern, Erkennungsmechanismen zu umgehen und ihre Aktivitäten mit minimalem Aufwand auszuweiten, während sie die dauerhafte Kontrolle über kompromittierte Systeme behalten“, sagten die Forscher.

So funktioniert der LinkedIn-Phishing-Angriff

Die Forscher stellten fest, dass die Kampagne mit einer LinkedIn-Phishing-Nachricht beginnt, die Zielpersonen zum Herunterladen eines bösartigen selbstextrahierenden WinRAR-Archivs (SFX) auffordert. 

Um die Wahrscheinlichkeit einer Ausführung zu erhöhen, lassen die Angreifer die Datei arbeitsbezogen erscheinen, indem sie rollenspezifische Namen verwenden – etwa Produktdokumentation, Projektpläne oder PDF-Köder, die im Arbeitsalltag von Unternehmen routinemäßig wirken. 

Beim Öffnen legt das Archiv mehrere aufeinander abgestimmte Komponenten auf dem Gerät ab. 

Dazu gehören eine legitime PDF-Reader-Anwendung, eine als normale Programmabhängigkeit getarnte bösartige DLL, ein portabler Python-Interpreter und eine RAR-Datei als Tarnung, durch die der Ordnerinhalt harmlos wirken soll.

Der zentrale Ausführungstrick der Kampagne ist DLL-Sideloading. Dabei wird das standardmäßige Verhalten von Windows ausgenutzt, indem die bösartige DLL im selben Verzeichnis wie eine vertrauenswürdige Anwendung abgelegt wird. 

Startet das Opfer den legitimen PDF-Reader, lädt die Anwendung benötigte Bibliotheken zunächst lokal – dadurch kann die DLL des Angreifers innerhalb eines Prozesses ausgeführt werden, der legitim erscheint.

Dies funktioniert, indem der Schadcode in einem vertrauenswürdigen Prozess verborgen wird, was die Erkennung erschwert und Untersuchungen behindert.

Nachdem die DLL ausgeführt wurde, beobachtete ReliaQuest, wie sie durch die Installation des portablen Python-Interpreters und das Anlegen eines Run-Schlüssels in der Registry Persistenz herstellte, sodass Python bei jeder Anmeldung automatisch ausgeführt wird. 

Advertisement

Anschließend startet Python einen Base64-kodierten Open-Source-Shellcode-Runner, der dekodiert und direkt im Arbeitsspeicher ausgeführt wird. 

Die Forscher berichteten außerdem über Command-and-Control-(C2)-Aktivitäten, die mit RAT-ähnlichen Aktivitäten übereinstimmen. Dies deutet darauf hin, dass die finale Payload dauerhaften Zugriff ermöglichen, den Datendiebstahl unterstützen und laterale Bewegungen in der Umgebung ermöglichen soll.

Maßnahmen gegen Social-Media-basierte Angriffe

Der Schutz vor Social-Media-gestütztem Phishing erfordert mehr als nur den Schutz des Posteingangs. 

Da diese Kampagnen vertrauenswürdige Plattformen, legitime Tools und unauffällige Ausführungstechniken kombinieren, benötigen Unternehmen mehrschichtige Kontrollen, die sowohl das Verhalten der Benutzer als auch die Transparenz auf den Endgeräten berücksichtigen.

  • Mitarbeitende schulen, Social-Media-DMs wie E-Mails zu behandeln und unerwartete Dateien, Links oder arbeitsbezogene Anhänge vor dem Herunterladen oder Öffnen zu überprüfen.
  • Die Ausführung von Downloads und selbstentpackenden Archiven einschränken (einschließlich WinRAR-SFX) mithilfe von Application Control und Richtlinien, die das Ausführen von Dateien aus vom Benutzer beschreibbaren Ordnern blockieren.
  • Python auf zugelassene Benutzer beschränken und nach portablen Interpretern Ausschau halten, Base64-kodierter Skriptausführung und anderem ungewöhnlichem Verhalten im ArbeitsspeicherVerhalten.
  • DLL-Sideloading erkennen und untersuchen, indem Warnmeldungen ausgelöst werden, wenn vertrauenswürdige Anwendungen unerwartete DLLs laden aus nicht standardmäßigen oder vom Benutzer kontrollierten Verzeichnissen.
  • Stärken Sie die Endpoint-Sicherheit mit Härtungsmaßnahmendie riskante Ausführungspfade reduzieren und zusätzlichen Schutz für aus dem Internet heruntergeladene Dateien bieten.
  • Die Geschwindigkeit bei Meldung und Reaktion verbessern , indem das Melden verdächtiger Social-Media-Nachrichten erleichtert und die Warnmeldungen zur Prüfung direkt an das SOC weitergeleitet werden.
  • Regelmäßig testen Sie Pläne zur Reaktion auf Sicherheitsvorfälle mit Simulationen , um Eindämmungsmaßnahmen, Eskalationswege und die erwarteten Wiederherstellungszeiten zu überprüfen.

Die Umsetzung dieser Schutzmaßnahmen erschwert die erfolgreiche Durchführung von Angriffen über soziale Medien.

Social-Media-Phishing nimmt zu

Je stärker soziale Plattformen in die täglichen Geschäftsabläufe eingebunden werden, desto mehr werden Angreifer das ihnen entgegengebrachte Vertrauen und den gewährten Zugriff ausnutzen. 

Dieses Risiko steigt, wenn Messaging-Kanäle die Transparenz und Kontrollen umgehen, die Unternehmen rund um E-Mail aufgebaut haben.

Kampagnen wie diese zeigen, wie leicht ein routinemäßiger Download zu unauffälliger Persistenz, Fernzugriff und einer umfassenderen Kompromittierung eskalieren kann, wenn Angreifer vertrauenswürdige Tools und legitime Anwendungen missbrauchen. 

Dieser Wandel führt dazu, dass sich mehr Unternehmen Zero-Trust-Lösungenzuwenden, die davon ausgehen, dass kein Kanal und kein Benutzer grundsätzlich sicher ist. 

Ken Underhill

Ken Underhill is an award-winning cybersecurity professional, bestselling author, and seasoned IT professional. He holds a graduate degree in cybersecurity and information assurance from Western Governors University and brings years of hands-on experience to the field.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Property of TechnologyAdvice. © 2026 TechnologyAdvice. All Rights Reserved

Advertiser Disclosure: Some of the products that appear on this site are from companies from which TechnologyAdvice receives compensation. This compensation may impact how and where products appear on this site including, for example, the order in which they appear. TechnologyAdvice does not include all companies or all types of products available in the marketplace.