BERLIN / LONDON (IT BOLTWISE) – Angreifer der Gruppe INJ3CTOR3 halten kompromittierte FreePBX-Telefonsysteme mit einem neu entdeckten PHP-Webshell namens JOMANGY langfristig unter Kontrolle. Die Kampagne kombiniert sechs redundante Persistenzkanäle, die sich gegenseitig neu aufbauen können – selbst wenn Verteidiger Teile bereinigen. Dadurch bleibt die Infrastruktur trotz Patchen und öffentlicher Meldungen über Monate aktiv. Besonders kritisch: Die Täter missbrauchen öffentlich erreichbare VoIP-Anlagen für sogenannte Toll Fraud und verursachen den Opfern Kosten über echte SIP-Trunks.

Dass VoIP-Infrastrukturen zu einem bevorzugten Ziel für finanzgetriebene Angriffe geworden sind, ist nichts Neues. Neu ist jedoch die Ausprägung der Resilienz: In einer aktuellen Kampagne setzt die mutmaßliche Gruppe INJ3CTOR3 auf eine PHP-basierte Webshell namens JOMANGY, die sich in kompromittierten FreePBX-Systemen erstaunlich hartnäckig verankert. Berichte von Analysten ordnen das Vorgehen als Vorbereitung für massenhaft automatisierte Ausnutzung ein, bei der Anrufe über die Systeme der Opfer weitergeleitet werden – und damit Gebühren über die Carrier-Verbindungen der Betroffenen anfallen. Der Kernreiz für Angreifer liegt darin, dass diese Form des Betrugs ohne den Rechenaufwand und die Folgekosten klassischer Ransomware oder Datendiebstahls auskommt.
FreePBX selbst ist eine weit verbreitete Open-Source-Oberfläche, die Unternehmens-VoIP-Setups auf Basis der Asterisk-Software steuert. In vielen Umgebungen sind dabei echte Carrier-Konten und SIP-Trunks integriert, sodass die Anlage tatsächlich Telefonie-Routen in die öffentliche Telefonwelt aufbauen kann. Für Verteidiger bedeutet das: Ein reiner Zugriff auf das Web-Interface ist noch nicht das Ende des Problems. Sobald ein Angreifer in die Lage versetzt ist, Kall-Prozesse und Rufweiterleitungen zu beeinflussen, kann er Telefonverbindungen über premium-rate Nummern und eigene Ziele orchestrieren und die Abrechnung landet beim Opfer. Genau in diesen Mechanismus greift die Kampagne ein.
Für die Analyse werden vor allem zwei potenzielle Einstiegspunkte genannt, die in aktuellen FreePBX-Versionen bereits geschlossen sind. Bei CVE-2025-64328 handelt es sich um eine post-authentifizierte Command-Injection im filestore-Modul, während CVE-2025-57819 eine pre-authentifizierte SQL-Injection im Endpoint-Modul adressiert. Entscheidend ist jedoch die operative Realität: Selbst wenn ein System nachträglich gepatcht wird, kann ein bereits installiertes Cron- und Prozess-Setup weiterlaufen. Das erklärt, warum die betroffenen Hosts in späteren Wellen weiterhin kompromittiert bleiben. Shadowserver Foundation meldete im Januar 2026 mehr als 900 betroffene FreePBX-Hosts in der Kampagnenphase, und bis Mai 2026 blieben laut den vorliegenden Beobachtungen über 700 Systeme infiziert – ein Hinweis darauf, wie schwer die vollständige Entfernung im Feld ist.
Technisch fällt an JOMANGY vor allem die Art der Persistenz auf. Die sechs Kanäle sind nicht wie parallele Backups gedacht, die Verteidiger einzeln entfernen könnten. Stattdessen kann jeder Kanal die anderen rekonstruieren, wodurch sich die Infektion im wahrsten Sinne als selbstheilend erweist. Löscht man fünf der sechs Komponenten, erhält der Angreifer dennoch ein „Recovery-Fenster“ von nur wenigen Minuten. So ruft der erste Kanal im 1–3-Minuten-Takt über Cron Jobs wiederholt das Command-and-Control-Verhalten auf und lädt den Dropper erneut herunter und führt ihn erneut aus. Der zweite Kanal triggert Re-Infektion bei Root-Login und Reboot, indem er Code in Shell-Profile injiziert, während der dritte Kanal acht Crontab-Kopien in versteckten Verzeichnissen ablegt und mit Eigenschaften gegen Löschung absichert – ergänzt durch mehrere Restore-Schleifen.
Die weiteren Mechanismen sind auf Überlebensfähigkeit gegenüber „Inzidenten-Remediation“ ausgelegt. Ein vierter Kanal dient als Prozess-Wächter: Sobald Beacon-Prozesse verschwinden, wird der Dropper unmittelbar wieder bezogen und gestartet. Der fünfte Kanal verteilt Webshell-Kopien über mehr als zwölf Pfade im FreePBX-Web-Tree, wobei ein Teil mit zusätzlichen Immutable-Schutzmechanismen versehen ist. Besonders brisant ist die Aussage, dass bereits ein einziges authentifiziertes Request an einen überlebenden Knoten den kompletten Infektionsstack wiederherstellen kann. Der sechste Kanal schließlich implementiert einen PHP-Executor im High-Availability-Modul, der privilegierte Command Execution ermöglicht – unabhängig von den anderen Kanälen.
Ein weiterer Baustein zur Tarnung ist das Platzieren von Backdoor-Zugängen. Insgesamt werden 18 versteckte Konten über drei Ebenen verteilt: Neun davon verfügen über Root-ähnliche Privilegien, acht operieren auf Service-Account-Niveau und ein Konto wird über MySQL in das Webpanel-Datenbankschema der FreePBX integriert. Die Namensgebung ist dabei bewusst unspektakulär – etwa „asterisk“, „freepbxuser“ oder „spamfilter“ –, damit die Einträge im Kreis der üblichen Administrator-Accounts untergehen. Außerdem wird JOMANGY als ohne vorherige öffentliche Dokumentation beschrieben und nutzt eine doppelte Obfuskation aus Base64 und ROT13, um automatisierte Scanner auszubremsen. Zum Zeitpunkt der Untersuchungen zeigte der primäre Dropper nur sehr wenige Erkennungen in einem vergleichsweise kleinen Teil von Engines, während bestimmte Folge-Dateien gar nicht detektiert wurden.
Die Marktdimension zeigt, dass dieses Muster in der VoIP-Landschaft keine isolierte Ausreißer-Story ist. Bereits frühere Untersuchungen wurden von unterschiedlichen Branchen-Akteuren dokumentiert: Check Point Research hatte entsprechende Kampagnen-Generationen im Jahr 2020 beschrieben, Palo Alto Unit 42 griff später im Jahr 2022 ähnliche Aktivitäten auf und Fortinet berichtete im Januar 2026 über weitere Varianten. Für Unternehmen ergibt sich daraus weniger das Bild eines einzelnen „CVE-getriebenen“ Einzelfalls, sondern eher eine fortgesetzte Kampagnenlogik mit iterativem Tuning. Experten in der Branche empfehlen daher nicht nur ein „Patchen“, sondern eine harte Bereinigung, weil Restbestände wie aktive Cron-Strukturen und Prozesswächter die gesamte Persistenzkette wieder aufziehen können.
Aus Security- und Compliance-Sicht ist das Vorgehen besonders relevant, weil VoIP-Umgebungen im Kern personenbezogene Kommunikationsdaten berühren können. Selbst wenn diese Kampagne primär auf Gebührenbetrug zielt, entsteht aus Sicht des Informationsschutzes ein Risiko durch Manipulation, unbefugte Zugriffe und potenziell erschleppte Incident-Dauern. Betreiber sollten deshalb neben technischen Maßnahmen auch Prozesse für Logging, Zugriffskontrollen und Beweissicherung schärfen, damit im Fall von Untersuchungen rechtssichere Nachweise möglich sind. Praktisch bedeutet das: Bei bestätigter Kompromittierung wird zu einem vollständigen Rebuild aus einem sauberen Baseline-Image geraten, statt einzelne Dateien zu „glätten“. Denn solange nur ein Kanal aktiv bleibt, kann der Angreifer in Minuten den vollständigen Stack reaktivieren.
Für die Zukunft deutet das Szenario auf einen verschärften Wettlauf um Resilienzmechanismen hin. Wenn Angreifer in der Lage sind, Persistenz so zu bauen, dass sie Remediation teilweise „überlebt“, müssen auch Verteidiger stärker auf Invariant-Kontrollen setzen: Integritätsprüfungen, abgesicherte Deployments, harte Secrets-Verwaltung und eine konsequente Segmentierung von VoIP-Management-Interfaces. Zudem werden automatisierte Ausnutzungskampagnen mit großen IP-Target-Listen weiter an Bedeutung gewinnen, sobald einmal eine Remote-Surface „leicht genug“ ist. Für Entwickler und Security-Teams liegt darin eine konkrete Chance: Wer die Patch- und Build-Pipeline so gestaltet, dass kompromittierte Zustände zuverlässig „verfallen“, reduziert die Erfolgsquote solcher selbstheilenden Infektionen deutlich.
💳 Amazon-Kreditkarte mit 2.000 Euro Limit bestellen!
🔥 Heutige Hot Deals bei Amazon: Bis zu 80% Rabatte!
🎉 Amazon Haul-Store für absolute Schnäppchenjäger!
- ★ 23-stufiges KI-Go-Training – Für Spieler mit Grundkenntnissen der Regeln – Entwickelt als intelligenter Trainingspartner passt sich die KI Spielern von 18K bis 9D an. Ideal für alle, die die Grundregeln bereits beherrschen und ihr Spiel verbessern möchten.
- IHR EMOTIONALER AI-BEGLEITER: Eiliko ist mehr als nur ein Anhänger, es ist ein charismatischer KI-Freund. Mit einem dynamischen LED-Bildschirm, der eine Vielzahl von animierten Gesichtern und Ausdrucksformen anzeigt, reagiert er auf Ihre Interaktionen mit einzigartiger Persönlichkeit und Charme.
- 【MEHR LEBEN FÜR DEINEN SCHREIBTISCH】 Lerne Eilik kennen – deinen kleinen Roboter-Freund mit Persönlichkeit. Mit liebevollen Animationen, ausdrucksstarken Reaktionen und spielerischen Interaktionen bringt Eilik mehr Freude in deinen Alltag. Ob auf dem Schreibtisch, im Büro oder am Nachttisch – Eilik wird schnell zu einem vertrauten Begleiter für besondere Momente.
- 【XL-Größe für gedeihende Pflanzen】Geben Sie Ihren Pflanzen den Raum, den sie verdienen! Unser verbessertes, großes 13,7 cm großes Design bietet Platz für Pflanzen mit einem Durchmesser von bis zu 8,9 cm und damit deutlich mehr Platz für Wurzelwachstum und Pflanzengesundheit im Vergleich zu kleineren, veralteten Modellen. Die Produktabmessungen betragen 13,6 x 13,6 x 13,2 cm und das Gerät wiegt nur 355 g.
- V28 Update - JETZT MIT NEUEN FUNKTIONEN! Als Reaktion auf das Ladeproblem von Loona haben wir das automatische Aufladen 2.0 verbessert. Diese Optimierung hilft Loona, die Ladewege in verschiedenen Szenarien zu erkennen und anzupassen, um die Erfolgsquote beim automatischen Aufladen zu erhöhen. Mobile Hotspots können sich mit Loona verbinden und überwinden WLAN-Einschränkungen, sodass Sie jederzeit und überall mit Loona interagieren können.
- Die besten Bücher rund um KI & Robotik!

- Die besten KI-News kostenlos per eMail erhalten!
- Zur Startseite von IT BOLTWISE® für aktuelle KI-News!
- IT BOLTWISE® kostenlos auf Patreon unterstützen!
- Aktuelle KI-Jobs auf StepStone finden und bewerben!
- Künstliche Intelligenz: Dem Menschen überlegen – wie KI uns rettet und bedroht | Der Neurowissenschaftler, Psychiater und SPIEGEL-Bestsellerautor von »Digitale Demenz«
Du hast einen wertvollen Beitrag oder Kommentar zum Artikel "JOMANGY nutzt sechs Persistenz-Schichten, um FreePBX-Server nach Angriffen wiederherzustellen" für unsere Leser?


#Sophos
Es werden alle Kommentare moderiert!
Für eine offene Diskussion behalten wir uns vor, jeden Kommentar zu löschen, der nicht direkt auf das Thema abzielt oder nur den Zweck hat, Leser oder Autoren herabzuwürdigen.
Wir möchten, dass respektvoll miteinander kommuniziert wird, so als ob die Diskussion mit real anwesenden Personen geführt wird. Dies machen wir für den Großteil unserer Leser, der sachlich und konstruktiv über ein Thema sprechen möchte.
Du willst nichts verpassen?
Du möchtest über ähnliche News und Beiträge wie "JOMANGY nutzt sechs Persistenz-Schichten, um FreePBX-Server nach Angriffen wiederherzustellen" informiert werden? Neben der E-Mail-Benachrichtigung habt ihr auch die Möglichkeit, den Feed dieses Beitrags zu abonnieren. Wer natürlich alles lesen möchte, der sollte den RSS-Hauptfeed oder IT BOLTWISE® bei Google News wie auch bei Bing News abonnieren.
Nutze die Google-Suchmaschine für eine weitere Themenrecherche: »JOMANGY nutzt sechs Persistenz-Schichten, um FreePBX-Server nach Angriffen wiederherzustellen« bei Google Deutschland suchen, bei Bing oder Google News!