Categories: Cybersicherheit

Angriff auf die Lieferkette: Hacker modifizieren Software-Installer von CyberLink

Microsoft Threat Intelligence hat einen neuen Angriff auf die Lieferkette aufgedeckt. Ziel ist die Softwarefirma CyberLink und deren Multimediaanwendungen. Hinter der Attacke soll eine als Diamond Sleet oder ZINC bezeichnete Gruppe stecken, die Microsoft zufolge von Nordkorea aus agiert.

Den Hackern ist es demnach gelungen, in die Update-Infrastruktur von CyberLink einzudringen. Dort versteckten sie einen modifizierten Anwendungs-Installer. Die Datei war mir einem gültigen Zertifikat signiert, ausgestellt von CyberLink Corp. Zudem wurde er über die von CyberLink betriebene Update-Infrastruktur verteilt.

Der Installer enthielt Schadcode, um weitere Schadsoftware herunterzuladen und zu entschlüsseln. Um eine Entdeckung durch Sicherheitssoftware zu erschweren, enthält die Datei Prüfungen, um das Zeitfenster für eine Ausführung zu begrenzen. Bisher soll die Malware mehr als 100 Geräte weltweit kompromittiert haben, unter anderem in Japan, Taiwan, Kanada und den USA.

Microsoft ordnet die Malware der Gruppe Diamond Sleet zu, weil sie mit einer Infrastruktur kommuniziert, die zuvor durch Diamond Sleet kompromittiert wurde. Zudem soll der Angriff zur aktuellen Taktik der Gruppe passen, die zuletzt malwareverseuchte Versionen von Open-Source- und proprietärer Software nutzt, um Organisationen in den Branchen IT, Medien und Rüstung anzugreifen.

CyberLink wurde von Microsoft inzwischen über den Vorfall informiert. Zudem wurden Kunden Microsoft Defender for Endpoint kontaktiert, die das Ziel dieser Kampagne waren. Darüber hinaus hat Microsoft das für die Signierung des falschen Installers benutzt Zertifikat gesperrt. Auch von Microsoft Defender Antivirus in der Lage sein, die Malware als Trojaner:Win32/LambLoad zu identifizieren.

Stefan Beiersmann

Stefan unterstützt seit 2006 als Freier Mitarbeiter die ZDNet-Redaktion. Wenn andere noch schlafen, sichtet er bereits die Nachrichtenlage, sodass die ersten News des Tages meistens von ihm stammen.

Recent Posts

Copilot Wave 2: Microsoft kündigt neue KI-Funktionen an

Copilot wird stärker in Microsoft 365 integriert. Neue Funktionen stehen unter anderem für Excel, Outlook,…

6 Stunden ago

Kritische RCE-Schwachstelle in Google Cloud Platform

Schwachstelle weist laut Tenable auf schwerwiegende Sicherheitslücke in Google Cloud Diensten hin, insbesondere App Engine,…

23 Stunden ago

Microsoft macht Office LTSC 2024 allgemein verfügbar

Die neue Version kommt mit einem Supportzeitraum von fünf Jahren. Währenddessen erhält Office LTSC 2024…

23 Stunden ago

iOS 18 schließt 33 Sicherheitslücken

Sie führen unter Umständen zur Preisgabe vertraulicher Informationen oder gar zu einem Systemabsturz. Apples KI-Dienste…

23 Stunden ago

Intel verschiebt Bau der Chipfabrik in Magdeburg

Das Projekt liegt wahrscheinlich für rund zwei Jahre auf Eis. Aus der Fertigungssparte Intel Foundry…

1 Tag ago

Google kündigt neue Sicherheitsfunktionen für Chrome an

Der Sicherheitscheck entzieht unsicheren Websites automatisch alle Berechtigungen. Zudem können Nutzer in Chrome künftig Websites…

2 Tagen ago