Sicherheitsforscher haben eine neue, durch Phishing gesteuerte Malware-Kampagne aufgedeckt, die ISO-Dateien missbraucht, um die auf Informationsdiebstahl spezialisierte Malware Phantom Stealer auf Windows-Systeme einzuschleusen und dabei gängige E-Mail- und Endpoint-Schutzmaßnahmen zu umgehen.
Die als Operation MoneyMount-ISO bezeichnete Operation setzt auf finanzielles Social Engineering, um Nutzer dazu zu bringen, schädliche Payloads auszuführen, die unbemerkt Zugangsdaten, Zahlungsdaten und vertrauliche Systeminformationen abgreifen.
Der Angriff kann zu „… dem Diebstahl von Zugangsdaten, Rechnungs- und Zahlungsbetrug, unbefugten Überweisungen sowie der lateralen Ausbreitung in IT-Systeme“ führen, sagten die Forscher von Seqrite.
Finanzteams im Visier
Die Kampagne zielt vor allem auf die Bereiche Finanzen, Buchhaltung, Treasury und Zahlungsverkehr ab. Sekundäre Ziele sind Beschaffung, Rechtsabteilungen, HR- und Lohnbuchhaltungsteams, Assistenzkräfte der Führungsebene sowie russischsprachige kleine und mittlere Unternehmen.
Da diese Mitarbeiter regelmäßig Rechnungen und Zahlungsbestätigungen bearbeiten, sind sie besonders anfällig für Phishing-Köder mit Finanzthemen, die im betrieblichen Kontext legitim wirken.
Laut der Untersuchung von Seqrite verbreitet die Kampagne derzeit Phantom Stealer über kompromittierte Domains und verwendet dabei russischsprachige Phishing-E-Mails, die vertrauenswürdige Finanzunternehmen imitieren.
Infektionskette von Phantom Stealer
Die Infektion beginnt mit einer Phishing-E-Mail mit dem Betreff „Подтверждение банковского перевода“ (Bestätigung einer Banküberweisung), der eine ZIP-Datei als Anhang beigefügt ist.
Im ZIP-Archiv befindet sich eine schädliche ISO-Datei, die als Dokument zur Bestätigung einer Banküberweisung getarnt ist. Beim Öffnen wird die ISO-Datei unter Windows automatisch als virtuelles CD-Laufwerk eingebunden und gibt eine ausführbare Datei frei, die für das Opfer harmlos aussieht.
Nach ihrer Ausführung startet die Datei eine mehrstufige, im Arbeitsspeicher residente Angriffskette. Weitere Payloads werden direkt in den Speicher geladen, darunter eine verschlüsselte DLL namens CreativeAI.dll.
Diese DLL entschlüsselt sich zur Laufzeit selbst und injiziert die finale Malware Phantom Stealer in das System. Dadurch verringert sie ihre Spuren auf dem Datenträger und begrenzt die Möglichkeiten zur Erkennung.
Die Malware nutzt Techniken zur Analysevermeidung, die virtuelle Maschinen, Debugging-Tools und Sicherheitssoftware erkennen sollen. Wird eine Analyse festgestellt, kann Phantom Stealer die Ausführung beenden oder sich selbst löschen, was die Reaktion auf Vorfälle und forensische Untersuchungen erschwert.
Wie Angreifer ISO-Dateien zur Umgehung der Erkennung nutzen
Der Missbrauch von ISO-Dateien ermöglicht es Angreifern, eine Lücke in vielen Strategien für E-Mail-Sicherheit und Endpoint-Schutz auszunutzen. ISO-Images werden häufig als risikoarme Archivdateien eingestuft und profitieren von der integrierten Funktion von Windows, sie automatisch einzubinden.
So können Angreifer ausführbare Dateien einschleusen, ohne auf Makros oder offensichtlich verdächtige Dateitypen angewiesen zu sein, was die Wahrscheinlichkeit einer erfolgreichen Ausführung in realen Umgebungen erhöht.
Sobald Phantom Stealer aktiv ist, verfügt die Malware über umfangreiche Möglichkeiten zum Datendiebstahl. Sie sammelt Zugangsdaten, im Browser gespeicherte Passwörter, Kreditkarteninformationen und Daten aus Kryptowährungs-Wallets – sowohl aus Browser-Erweiterungen als auch aus Desktop-Anwendungen.
Außerdem extrahiert sie Discord-Authentifizierungstoken, validiert diese über die Discord-API und erfasst zugehörige Kontometadaten.
Zu den weiteren Funktionen gehören eine kontinuierliche Überwachung der Zwischenablage, die jede Sekunde kopierte Inhalte erfasst, ein globaler Keylogger mithilfe von Windows-Hooks auf niedriger Ebene sowie die gezielte Sammlung von Dateien anhand vorab definierter Kriterien der Angreifer.
Die gestohlenen Daten werden in ZIP-Archiven komprimiert, die Systemmetadaten und Informationen zur öffentlichen IP-Adresse enthalten.
Wichtige Schutzmaßnahmen gegen Bedrohungen per E-Mail
Unternehmen sollten einen mehrschichtigen Ansatz verfolgen, der Prävention, Erkennung und Eindämmung in den Bereichen E-Mail-, Endpoint-, Identitäts- und Netzwerksicherheit miteinander verbindet.
- Härten Sie die E-Mail-Sicherheit, indem Sie Container-Anhänge wie ISO- und ZIP-Dateien untersuchen, in einer Sandbox ausführen oder blockieren.
- Beschränken Sie die Ausführung von eingebundenen oder Wechseldatenträgern, indem Sie das automatische Einbinden von ISO-Dateien deaktivieren und Regeln zur Anwendungskontrolle sowie zur Reduzierung der Angriffsfläche durchsetzen.
- Setzen Sie EDR mit verhaltensbasierter, speicher- und prozesskettenbasierter Analyse ein, um Payloads im Arbeitsspeicher, den Diebstahl von Zugangsdaten und anomale Skriptaktivitäten zu erkennen.
- Überwachen und kontrollieren Sie den ausgehenden Netzwerkverkehr, indem Sie neu registrierte Domains blockieren, den Zugriff auf nicht unbedingt erforderliche Dienste beschränken und verdächtige verschlüsselte Verbindungen untersuchen.
- Verringern Sie den Schadensradius durch Zugriffe nach dem Prinzip der geringsten Privilegien, Netzwerksegmentierung, Prüfungen der Gerätekonformität und phishing-resistente Multi-Faktor-Authentifizierung.
- Stärken Sie die Vorbereitung durch gezielte Schulungen zur Sensibilisierung der Nutzer, Phishing-Simulationen für Finanzteams und erprobte Pläne zur Reaktion auf Sicherheitsvorfälle.
Zusammen angewendet helfen diese Maßnahmen Unternehmen, den Schadensradius zu begrenzen und ihre Cyberresilienz zu stärken.
Der Aufstieg von Living-off-the-Land-Techniken
Operation MoneyMount-ISO spiegelt eine umfassendere Verlagerung im Verhalten von Angreifern wider: Sie missbrauchen vertrauenswürdige Dateiformate und Living-off-the-Land-Techniken, um herkömmliche Sicherheitskontrollen zu umgehen.
Indem sie ISO-Container und native Funktionen des Betriebssystems nutzen, verringern Angreifer ihre Abhängigkeit von offensichtlich schädlicher Malware, fügen sich in legitime Nutzeraktivitäten ein und umgehen Perimeterschutzmaßnahmen, die auf bekannte schädliche Dateitypen optimiert sind.
Diese Entwicklung unterstreicht die Notwendigkeit von Erkennungsstrategien, die sich auf Verhalten und Ausführungskontext statt allein auf den Ruf einer Datei konzentrieren.
Da Angreifer den Perimeterschutz umgehen, indem sie sich in legitime Aktivitäten einfügen, müssen Unternehmen implizites Vertrauen durch Zero-Trust-Modelle ersetzen, die von einer Kompromittierung ausgehen und Nutzer, Geräte sowie deren Verhalten kontinuierlich überprüfen.





