Zero-Click-Angriffe – eine wachsende Bedrohung

Bei den meisten Angriffen müssen potenzielle Opfer klicken, um Malware zu installieren, oder werden auf eine Phishing-Seite umgeleitet, um ihre Zugangsdaten zu stehlen. Zero-Click-Angriffe umgehen diese Hürde. Sie können das anvisierte Gerät kompromittieren, obwohl das Opfer auf gute Sicherheitshygiene und entsprechende Sicherheitspraktiken achtet. Social Engineering ist nicht erforderlich, da das Programm Hintertüren direkt und ohne erzwungene […]

Verfasst von
Julien Maury
Julien Maury
Feb 23, 2022
5 minute read
eSecurity Planet Inhalte und Produktempfehlungen sind redaktionell unabhängig. Wir können Geld verdienen, wenn Sie auf Links zu unseren Partnern klicken. Mehr erfahren

Die meisten Angriffe bringen potenzielle Opfer dazu, auf Malware zu klicken, um sie zu installieren, oder leiten sie auf eine Phishing-Seite um, um ihre Zugangsdaten zu stehlen.

Zero-Click-Angriffe umgehen diese Hürde. Sie können das anvisierte Gerät kompromittieren, obwohl das Opfer auf gute Sicherheitshygiene und entsprechende Sicherheitspraktiken achtet. Social Engineering ist nicht erforderlich, da das Programm Hintertüren direkt und ohne erzwungene Zustimmung einschleusen kann.

Die Pegasus-Software der NSO Group war in den vergangenen Jahren regelmäßig in den Schlagzeilen, weil sie Zero-Click-Angriffe zur Installation ihrer Spyware eingesetzt hat. Die Software hat Zero-Day-Schwachstellen und ungepatchte Fehler in Software ausgenutzt, die den Opfern und Unternehmen meist unbekannt waren.

Auch andere Anbieter wie Paragon, Candiru und Cognyte Software sollen Zero-Click-Exploits zur Installation von Software eingesetzt haben. Die NSO Group ist jedoch der bekannteste und am häufigsten genannte Nutzer dieser Taktik.

Ebenfalls lesenswert: Die beste Patch-Management-Software

Das Geschäftsmodell der NSO Group breitet sich aus

Pegasus führt Zero-Click-Hacks durch, indem es Sicherheitslücken in beliebten Anwendungen ausnutzt, die standardmäßig auf iOS und Android installiert sind, etwa WhatsApp, Telegram, Skype oder iMessage.

Solche Schwachstellen bleiben möglicherweise ungepatcht oder sogar unbekannt. Einige Akteure wie Regierungsbehörden kennen sie jedoch und wissen, wie sie sie ausnutzen können, um Personen von Interesse auszuspionieren, etwa Hacker, Aktivisten, Unternehmensmitarbeiter oder sogar Regierungschefs und Journalisten.

Die Software von NSO stellt eine Schnittstelle für die Durchführung solcher hochrangigen Cyberangriffe bereit – gewissermaßen ein Geschäftsmodell für Hacking im großen Maßstab. Laut Bloomberg scheint dieses Geschäftsmodell von mindestens drei weiteren israelischen Unternehmen genutzt zu werden: Paragon, Candiru und Cognyte Software Ltd.

Advertisement

Die USA haben diese Unternehmen auf eine schwarze Liste gesetzt. Offenbar gibt es jedoch zahlreiche Marktplätze, auf denen Unternehmen Plattformen verkaufen können, die Zero-Day-Exploits nutzen, die von verschiedenen Akteuren angeboten werden – typischerweise von Hackern, aber auch von Sicherheitsforschern über umfangreiche Bug-Bounty-Programme.

Dieses florierende Ökosystem dürfte für Behörden schwer einzudämmen sein, da staatliche Akteure und Regierungen nahezu unbegrenzte Ressourcen für den Kauf dieser elektronischen Waffen haben.

Ebenfalls lesenswert: Bundesbehörden warnen vor Ransomware-Angriffen und Schwachstellen in kritischen Infrastrukturen

Spyware und Zero-Days: Ein besorgniserregender Markt

Sobald der Zero-Click-Angriff das anvisierte Gerät über eine einfache drahtlose Verbindung wie WLAN, Bluetooth, GSM oder LTE erfolgreich kompromittiert hat, kann NSO sämtliche Aktivitäten eines Nutzers ausspionieren, darunter E-Mails, Telefonate und Textnachrichten. Außerdem kann die Software den Standort des Nutzers verfolgen sowie Kamera und Mikrofon nutzen, um buchstäblich alles aufzuzeichnen und Informationen abzuschöpfen.

Sie kann sogar auf die Firmware des Chips zugreifen, um Root-Zugriff auf das Gerät zu erlangen – eine erhebliche Privilegienausweitung.

Forscher beschreiben Angriffe, bei denen der Hack unbemerkt im Hintergrund abläuft oder über Prozesse erfolgt, die als iOS-, Android- und Microsoft-Systemdienste getarnt sind, sowie über manipulierte Nachrichten, die automatisch verschwinden und dadurch für die Opfer nicht erkennbar sind.

Zero-Day-Schwachstellen sind zu einem lukrativen Markt geworden. Wer über die finanziellen Mittel verfügt, diese gerade erst entdeckten Fehler zu kaufen, kann inzwischen auf ein umfangreiches Spektrum hochrangiger Exploits zugreifen, mit denen Hacker gängige Schutzmaßnahmen umgehen können. Das kann für Menschenrechtsaktivisten in manchen Ländern tragische Folgen haben oder vertrauliche Informationen offenlegen und Unternehmen gefährden.

Ebenfalls lesenswert: Die besten Tools für das Schwachstellenmanagement

Pegasus ist möglicherweise nicht so unauffällig, wie NSO behauptet

NSO behauptet, seine Spyware Regierungen ausschließlich zur „Untersuchung von Terrorismus und Kriminalität“ bereitzustellen. Die technischen Ermittler von Amnesty International verfassten jedoch einen forensischen Bericht, der zu einem anderen Schluss kam: „Diese Untersuchung hat weitverbreitete rechtswidrige Überwachung und Menschenrechtsverletzungen aufgedeckt, die mithilfe von Pegasus der NSO Group begangen wurden.“

Advertisement

Auch die Sicherheitsteams widersprachen der Behauptung von NSO, Pegasus „hinterlasse keinerlei Spuren“. Der umfassende Bericht von Amnesty International identifizierte eine Reihe von Mustern bei den Angriffen, darunter ähnliche Nachrichten und Exploit-Domains wie free247downloads[.]com mit einer nicht standardmäßigen hohen Portnummer sowie einer Subdomain der vierten Ebene wie https://bun54l2b67.get1tn0w.free247downloads.[]com:30495/szev4hz.

Das Security Lab von Amnesty International entwickelte ein spezielles Toolkit namens MVT (Mobile Verification Toolkit), um Mobilgeräte zu untersuchen und Pegasus aufzuspüren. Der Bericht legt Details zu den Angriffen offen, etwa zu anvisierten Apps und Diensten wie Apple Music, iMessage oder Apple Fotos.

Der interessanteste Aspekt könnte jedoch die Entdeckung gescheiterter Versuche sein, Spuren der Kompromittierung zu verbergen. Amnesty stellte fest, dass Pegasus „begann, Systemdatenbanken und -einträge auf infizierten Geräten zu manipulieren, um seine Spuren zu verbergen und die Forschungsarbeit von Amnesty International und anderen Ermittlern zu behindern“.

Amnesty legte einige Unstimmigkeiten offen, etwa unvollständige Datenlöschungen, die als wichtiger Indikator für forensische Analysen dienen könnten. Doch selbst wenn Pegasus bösartige Prozesse als legitime iOS-Systemdienste tarnt, kann dies ein weiterer Kompromittierungsindikator sein. Die Liste ist auf GitHub verfügbar.

Die internationale Menschenrechtsorganisation beobachtet die Kampagnen von NSO seit Jahren und sammelt Informationen, um die hochentwickelte Pegasus-Angriffsinfrastruktur aufzudecken. Die Organisation entwickelte sogar ein Versionssystem, beispielsweise „Version 4“, um die Weiterentwicklung der Spyware zu beschreiben.

So schützen Sie sich vor Zero-Click-Bedrohungen

Zero-Click-Angriffe sind ein Werkzeug der raffiniertesten Hacker und daher schwer zu verhindern. Forensikteams und Fachleute sollten sich jedoch gegen die Versuchung eines sicherheitstechnischen Nihilismus wehren.

Sicherheitshygiene und Mitarbeiterschulungen reichen zwar nicht mehr aus, doch Unternehmen können ihre Vorbereitung verbessern – angefangen mit der Einsicht, dass Sicherheitsverletzungen und Angriffe möglich, wenn nicht sogar unvermeidlich sind.

Standardansätze wie Endpoint-Schutz, ein konsequentes Patch-Management und Zero-Trust-Architekturen sind wirksame Maßnahmen, um Zero-Click-Bedrohungen einzudämmen.

Darüber hinaus kann eine auf KI und maschinellem Lernen basierende Verhaltenserkennung anomale Aktivitäten und Angriffsvektoren erkennen – genau das würden Pegasus und ähnliche Spyware nutzen. Eine solche Technologie, die häufig als User and Entity Behavior Analytics (UEBA) bezeichnet wird, wird als eigenständiges Produkt angeboten, findet sich aber zunehmend auch als Funktion in traditionelleren Sicherheitsprodukten wie EDR und SIEM wieder. Kein Unternehmen kann es sich leisten, darauf zu verzichten.

Advertisement

Für manche Unternehmen können Bug-Bounty-Programme ebenfalls eine gute Investition sein, um heimtückische Schwachstellen aufzuspüren, bevor sie im Darknet verkauft werden. Der einzige Vorbehalt besteht darin, dass ein solches Programm auch Söldner anziehen und die Gebote in die Höhe treiben könnte. Bei hohem Risiko bleibt es dennoch eine wertvolle Strategie.

Pegasus hat gezeigt, dass es für ein solches Geschäft ein wirtschaftliches Modell gibt. Unternehmen, die sensible Daten verarbeiten oder in riskanten Umgebungen tätig sind, sollten daher in Prävention investieren, möglicherweise die Nutzung von iOS- oder Android-Geräten einstellen und bei Bedarf spezielle Ausrüstung anschaffen.

Weiterlesen: Die besten Endpoint-Detection-and-Response-(EDR)-Lösungen

Julien Maury

eSecurity Planet contributor Julien Maury writes about penetration testing, code security, open source security and more. He is a backend developer, a mentor and a technical writer who enjoys sharing his knowledge and learning new concepts.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Eigentum von TechnologyAdvice. © 2026 TechnologyAdvice. Alle Rechte vorbehalten

Werbetreibenden-Offenlegung: Einige der auf dieser Website erscheinenden Produkte stammen von Unternehmen, von denen TechnologyAdvice eine Vergütung erhält. Diese Vergütung kann beeinflussen, wie und wo Produkte auf dieser Website erscheinen, einschließlich beispielsweise der Reihenfolge, in der sie erscheinen. TechnologyAdvice schließt nicht alle Unternehmen oder alle auf dem Marktplatz verfügbaren Produkttypen ein.