RedFlick, Kampagnen

RedFlick: 13 Kampagnen treffen über 100 Organisationen in den USA und UK

Veröffentlicht am: 02.10.2026 um 05:01 Uhr | Redaktion boerse-global.de

Huntress bestätigte zwei Infektionen; Microsoft und Field Effect erfassten 13 RedFlick-Kampagnen gegen mehr als 100 Organisationen.

Cyberangriffe: Gefälschte ChatGPT- und Zoom-Installer verbreiten Schadsoftware
Dunkler Serverraum mit verschwommenen Rack-Schränken in kühler, technischer Atmosphäre. Illustration mit AI erstellt.

Cyberkriminelle setzen verstärkt auf die Manipulation von Suchmaschinenergebnissen, um manipulierte App-Installationsprogramme zu verbreiten, und nutzen neuartige Angriffsmethoden wie das Verfahren RedFlick zur Einschleusung von Schadprogrammen.

Aktuelle Sicherheitsanalysen belegen, dass Angreifer bekannte Webdienste und vertrauenswürdige Marken imitieren, um Schutzmechanismen zu umgehen und weitreichenden Zugriff auf fremde Rechnersysteme zu erlangen.

Manipulierte GPT-Modelle und gefälschte Sicherheitsabfragen

Das IT-Sicherheitsunternehmen Huntress beobachtete Ende September 2026 eine Kampagne, bei der Angreifer maßgeschneiderte ChatGPT-Erweiterungen für die Verbreitung von Schadsoftware missbrauchten. Der Einstieg erfolgte über gesponserte Google-Suchanzeigen für den Begriff „chatgpt“.

Nutzer wurden zu einem manipulierten Assistenten namens „Plus 5.6“ geleitet. OpenAI entfernte eine erste Variante mit der Webadresse „plus-5-6“ am 25. September 2026, ehe am 27. September 2026 eine zweite Version unter identischem Namen entdeckt wurde. OpenAI beabsichtigt zudem, die sogenannten Custom GPTs zum 11. Dezember 2026 vollständig einzustellen.

Der manipulierte Assistent leitete Anwender auf eine Ausweichseite bei Google Sites weiter, auf der ein gefälschtes Cloudflare-CAPTCHA nach dem ClickFix-Muster eingeblendet wurde. Die Aufforderung verleitete die Opfer dazu, einen vorgefertigten PowerShell-Befehl manuell im Betriebssystem auszuführen. Huntress überprüfte mindestens 40 Vorfälle im Zusammenhang mit der fraglichen Domain und bestätigte zwei erfolgreiche Infektionen über diesen Weg.

Die analysierte Infektionskette umfasste acht Stufen: Beginnend bei verschleierter PowerShell und einer MSI-Datei namens „ISOSimple.msi“ nutzten die Angreifer sogenanntes DLL-Side-Loading über die von Canon digital signierte Datei „COTFileReadApp.exe“ und eine manipulierte Bibliothek namens „ceiinfolog.dll“.

Über die Komponente „rdCore.dll“, eine als Audiodatei getarnte Datei mit der Bezeichnung „Common.Integrator.Preview.wav“ sowie Shellcode aus „monitor.raw“ wurden 315 Ordner und 806 Dateien auf dem Zielsystem verarbeitet. Eine zweite Variante kapert das Programm „Stardock DeElevate64.exe“ mithilfe einer schädlichen „DeElevator64.dll“ und lädt Schadcode aus einem NuGet-Paket nach.

Der schließlich installierte Fernzugriffstrojaner verfügt über umfangreiche Spionagefunktionen. Das Programm erlaubt Remote-Desktop-Zugriffe, Bildschirmübertragungen, den Zugriff auf Kamera, Mikrofon und Systemaudio sowie das Auslesen von 17 verschiedenen Webbrowsern.

Anzeige

Wer sich mit der Absicherung seiner IT befasst, muss heute weit mehr als nur einfache Antiviren-Programme im Blick haben. Dieses kostenlose E-Book enthüllt, wie Sie Sicherheitslücken proaktiv schließen und Ihr Unternehmen langfristig vor komplexen Cyberangriffen schützen. Gratis-E-Book zur Cyber Security jetzt herunterladen

Neben dem Abruf von Hard- und Softwareinformationen, Netzwerkdaten und dem Defender-Status kann die Schadsoftware sieben Payload-Formate verarbeiten und weitere Dateien nachladen.

Für die Kommunikation mit den Befehlsservern setzt die Malware auf verschlüsseltes DNS-over-HTTPS über Anbieter wie Cloudflare, Google und Quad9, hebelt Windows-Sicherheitsmechanismen aus und erkennt virtuelle Analyseumgebungen wie VMware, VirtualBox oder Hyper-V.

Spionagekampagnen über RedFlick und Mac-Schadprogramme

Parallel zu manipulierten Suchergebnissen beobachten Sicherheitsanalysten alternative Verteilungswege wie die Methode RedFlick. Laut einem Bericht von Microsoft Threat Intelligence vom 29. September 2026 setzt die unter den Namen Star Blizzard, ColdRiver oder SEABORGIUM bekannte Gruppe, die dem russischen Inlandsgeheimdienst FSB zugeordnet wird, dieses Verfahren aktiv ein.

Zwischen Januar und August 2026 registrierten Microsoft und das Sicherheitsunternehmen Field Effect mindestens 13 solcher Kampagnen, von denen über 100 Organisationen vor allem in den USA und Großbritannien betroffen waren. Zu den vorrangigen Zielen gehören Regierungsstellen, Denkfabriken, diplomatische Einrichtungen sowie Forschung, Finanzen und Journalismus mit Bezug zur Ukraine.

Die Gruppe baut dabei zunächst unverdächtigen Kontakt per E-Mail auf, bevor sie passwortgeschützte ZIP- oder RAR-Dateien versendet, deren Kennwort als Grafik eingebettet ist.

Anzeige

Angreifer nutzen immer häufiger psychologische Manipulationstaktiken wie den sogenannten CEO-Fraud, um in Netzwerke einzudringen. In diesem kostenlosen Anti-Phishing-Paket erfahren Sie in 4 Schritten, wie Sie Ihr Unternehmen wirksam gegen aktuelle Methoden der Cyberkriminalität absichern. Kostenloses Anti-Phishing-Paket sichern

Die Archive enthalten virtuelle Festplattenabbilder oder als PDF-Dateien getarnte Verknüpfungen, die verdeckte Systembefehle starten, MSI-Installationsprogramme nachladen und gefälschte geplante Windows-Aufgaben einrichten. In späteren Phasen werden zusätzliche Komponenten wie CosmicPulse nachgeladen und per AES-ECB entschlüsselt.

Auch macOS-Systeme stehen im Fokus ähnlicher Täuschungsmethoden. Nach Angaben von Jamf Threat Labs kursiert ein manipuliertes Zoom-Installationsprogramm, das Rechner mit Intel- sowie M-Prozessoren gleichermaßen infiziert. Das Installationsabbild leitet Nutzer gezielt an, die Apple-Sicherheitsfunktion Gatekeeper manuell zu umgehen.

Neben der Konferenzsoftware wird der Datendieb „CloudSyncD“ installiert, der Tastatureingaben überwacht, alle acht Sekunden Berichte an die Angreifer übermittelt und Befehle aus der Ferne ausführen kann. Sicherheitsfachleute raten daher dringend dazu, Installationsprogramme ausschließlich aus offiziellen App-Stores oder direkt von den verifizierten Webseiten der Entwickler zu beziehen.

Disclaimer...

de | wissenschaft | 70213997 |