MÜNCHEN (IT BOLTWISE) – Die berüchtigte Lazarus-Gruppe, bekannt für ihre Cyberangriffe, hat eine neue Taktik entwickelt, um Jobanwärter im Kryptowährungssektor zu täuschen und eine bisher unbekannte Go-basierte Hintertür namens GolangGhost auf Windows- und macOS-Systemen zu installieren.

Lazarus-Gruppe nutzt ClickFix-Taktik zur Verbreitung von GolangGhost-Malware
Lazarus-Gruppe nutzt ClickFix-Taktik zur Verbreitung von GolangGhost-Malware (Foto: IT BOLTWISE)
🧠 KI & Robotik auf Google News abonnieren

Die nordkoreanischen Bedrohungsakteure hinter der Kampagne ‘Contagious Interview’ haben die zunehmend beliebte ClickFix-Taktik übernommen, um Jobsuchende im Kryptowährungssektor zu täuschen. Diese Methode wird genutzt, um eine bisher nicht dokumentierte Go-basierte Hintertür namens GolangGhost auf Windows- und macOS-Systemen zu installieren. Die neue Aktivität, die als Fortsetzung der Kampagne angesehen wird, wurde von der französischen Cybersicherheitsfirma Sekoia als ClickFake Interview bezeichnet.

Contagious Interview, auch bekannt als DeceptiveDevelopment, DEV#POPPER und Famous Chollima, ist seit mindestens Dezember 2022 aktiv, obwohl sie erst Ende 2023 öffentlich dokumentiert wurde. Die Kampagne nutzt legitime Jobinterview-Websites, um die ClickFix-Taktik zu nutzen und Windows- sowie macOS-Hintertüren zu installieren. Die Forscher von Sekoia, Amaury G., Coline Chavane und Felix Aimé, führen die Bemühungen auf die berüchtigte Lazarus-Gruppe zurück, die dem Aufklärungsbüro der Demokratischen Volksrepublik Korea zugeschrieben wird.

Ein bemerkenswerter Aspekt der Kampagne ist, dass sie sich hauptsächlich auf zentralisierte Finanzunternehmen konzentriert, indem sie Unternehmen wie Coinbase, KuCoin, Kraken, Circle, Securitize, BlockFi, Tether, Robinhood und Bybit imitiert. Dies markiert eine Abkehr von den Angriffen der Hackergruppe auf dezentrale Finanzunternehmen. Contagious Interview, ähnlich wie Operation Dream Job, verwendet gefälschte Jobangebote als Köder, um potenzielle Ziele anzulocken und sie dazu zu bringen, Malware herunterzuladen, die Kryptowährungen und andere sensible Daten stehlen kann.

Als Teil der Bemühungen werden Kandidaten über LinkedIn oder X kontaktiert, um sich auf ein Videointerview vorzubereiten, für das sie aufgefordert werden, eine mit Malware versehene Videokonferenzsoftware oder ein Open-Source-Projekt herunterzuladen, das den Infektionsprozess aktiviert. Die Verwendung der ClickFix-Taktik durch die Lazarus-Gruppe wurde erstmals Ende 2024 von Sicherheitsforscher Taylor Monahan offengelegt, wobei die Angriffsketten zur Bereitstellung einer Malware-Familie namens FERRET führen, die dann die Golang-Hintertür liefert.

In dieser Iteration der Kampagne werden die Opfer aufgefordert, einen angeblichen Video-Interview-Service namens Willo zu besuchen und eine Video-Bewertung von sich selbst abzuschließen. Das gesamte Setup, sorgfältig gestaltet, um das Vertrauen der Benutzer zu gewinnen, verläuft reibungslos, bis der Benutzer aufgefordert wird, seine Kamera zu aktivieren. An diesem Punkt erscheint eine Fehlermeldung, die darauf hinweist, dass der Benutzer einen Treiber herunterladen muss, um das Problem zu beheben. Hier kommt die ClickFix-Technik zum Einsatz.

Die Anweisungen, die dem Opfer gegeben werden, um den Zugriff auf die Kamera oder das Mikrofon zu ermöglichen, variieren je nach verwendetem Betriebssystem. Unter Windows werden die Ziele aufgefordert, die Eingabeaufforderung zu öffnen und einen Curl-Befehl auszuführen, um eine Visual Basic Script (VBS)-Datei auszuführen, die dann ein Batch-Skript startet, um GolangGhost auszuführen. Wenn das Opfer die Seite von einem macOS-Gerät aus besucht, wird es ähnlich aufgefordert, die Terminal-App zu starten und einen Curl-Befehl auszuführen, um ein Shell-Skript auszuführen.

Das bösartige Shell-Skript seinerseits führt ein zweites Shell-Skript aus, das wiederum ein Stealer-Modul namens FROSTYFERRET (auch bekannt als ChromeUpdateAlert) und die Hintertür ausführt. FROSTYFERRET zeigt ein gefälschtes Fenster an, das besagt, dass der Chrome-Webbrowser Zugriff auf die Kamera oder das Mikrofon des Benutzers benötigt, woraufhin es eine Eingabeaufforderung zur Eingabe des Systempassworts anzeigt. Die eingegebenen Informationen, unabhängig davon, ob sie gültig sind oder nicht, werden an einen Dropbox-Standort exfiltriert, was wahrscheinlich auf einen Versuch hinweist, mit dem gestohlenen Passwort auf den iCloud-Schlüsselbund zuzugreifen.

GolangGhost ist so konzipiert, dass es die Fernsteuerung und den Datendiebstahl durch mehrere Befehle erleichtert, die es ihm ermöglichen, Dateien hoch- und herunterzuladen, Hostinformationen zu senden und Webbrowser-Daten zu stehlen. Es wurde festgestellt, dass alle Positionen nicht mit technischen Profilen in der Softwareentwicklung zusammenhängen. Sie sind hauptsächlich Jobs von Managern, die sich auf Geschäftsentwicklung, Asset Management, Produktentwicklung oder Spezialisten für dezentrale Finanzen konzentrieren.

Dies ist eine signifikante Änderung gegenüber früher dokumentierten Kampagnen, die nordkoreanischen Bedrohungsakteuren zugeschrieben werden und auf gefälschten Jobinterviews basieren, die hauptsächlich Entwickler und Softwareingenieure ins Visier nahmen. Die Entwicklung kommt zu einem Zeitpunkt, an dem die Google Threat Intelligence Group (GTIG) einen Anstieg des betrügerischen IT-Arbeiter-Schemas in Europa beobachtet hat, was auf eine signifikante Erweiterung ihrer Operationen über die Vereinigten Staaten hinaus hinweist.

Die IT-Arbeiter-Aktivität beinhaltet nordkoreanische Staatsangehörige, die sich als legitime Remote-Arbeiter ausgeben, um Unternehmen zu infiltrieren und illegale Einnahmen für Pjöngjang zu generieren, was gegen internationale Sanktionen verstößt. Die erhöhte Aufmerksamkeit für die Aktivität, zusammen mit den Anklagen des US-Justizministeriums, hat eine “globale Expansion der IT-Arbeiter-Operationen” ausgelöst, so Google, das mehrere gefälschte Personas aufgedeckt hat, die in verschiedenen Organisationen in Deutschland und Portugal nach Arbeit suchen.


💳 Amazon-Kreditkarte mit 2.000 Euro Limit bestellen!
🔥 Heutige Hot Deals bei Amazon: Bis zu 80% Rabatte!
🎉 Amazon Haul-Store für absolute Schnäppchenjäger!


Sense Robot Go KI-Go-Brett mit Roboterarm – Automatische Steinplatzierung, interaktives Lernen, Spielwiederholung – Intelligenter Weiqi-Trainer für Kinder & Erwachsene
152 Bewertungen
Sense Robot Go KI-Go-Brett mit Roboterarm – Automatische Steinplatzierung, interaktives Lernen, Spielwiederholung – Intelligenter Weiqi-Trainer für Kinder & Erwachsene
  • ★ 23-stufiges KI-Go-Training – Für Spieler mit Grundkenntnissen der Regeln – Entwickelt als intelligenter Trainingspartner passt sich die KI Spielern von 18K bis 9D an. Ideal für alle, die die Grundregeln bereits beherrschen und ihr Spiel verbessern möchten.
ENERGIZE LAB Eiliko Coral Pink - Ihr winziger KI-Charm-Roboter, der zu jedem täglichen Outfit passt, lustiges elektronisches Anhängerspielzeug, für Paare und beste Freunde
334 Bewertungen
ENERGIZE LAB Eiliko Coral Pink - Ihr winziger KI-Charm-Roboter, der zu jedem täglichen Outfit passt, lustiges elektronisches Anhängerspielzeug, für Paare und beste Freunde
  • IHR EMOTIONALER AI-BEGLEITER: Eiliko ist mehr als nur ein Anhänger, es ist ein charismatischer KI-Freund. Mit einem dynamischen LED-Bildschirm, der eine Vielzahl von animierten Gesichtern und Ausdrucksformen anzeigt, reagiert er auf Ihre Interaktionen mit einzigartiger Persönlichkeit und Charme.
Eilik intelligenter Schreibtisch Roboter | für Kinder & Erwachsene, mit Emotionen Interaktionen und Animationen, Spielzeug Unterhaltung Begleiter Haustier Persönlicher Assistent, für mehr Spaß
1.501 Bewertungen
Eilik intelligenter Schreibtisch Roboter | für Kinder & Erwachsene, mit Emotionen Interaktionen und Animationen, Spielzeug Unterhaltung Begleiter Haustier Persönlicher Assistent, für mehr Spaß
  • NIEDLICHER BEGLEITER: Eilik ist der ideale Begleiter für Kinder und Erwachsene, die Haustiere, Spiele und intelligente Roboter lieben. Mit vielen Emotionen, Bewegungen und interaktiven Funktionen.
Plantbot Upgraded Large Smart Flower Pot Pet Planter Robot with Artificial Intelligence, Time Temperature Display, and Numerous Expressive Animations Based, for Indoor Decoration, Gifts (White)
53 Bewertungen
Plantbot Upgraded Large Smart Flower Pot Pet Planter Robot with Artificial Intelligence, Time Temperature Display, and Numerous Expressive Animations Based, for Indoor Decoration, Gifts (White)
  • 【XL-Größe für gedeihende Pflanzen】Geben Sie Ihren Pflanzen den Raum, den sie verdienen! Unser verbessertes, großes 13,7 cm großes Design bietet Platz für Pflanzen mit einem Durchmesser von bis zu 8,9 cm und damit deutlich mehr Platz für Wurzelwachstum und Pflanzengesundheit im Vergleich zu kleineren, veralteten Modellen. Die Produktabmessungen betragen 13,6 x 13,6 x 13,2 cm und das Gerät wiegt nur 355 g.
Loona KEYI Premium Haustier-Roboter mit Ladestation (Smarte AI ChatGPT-4o, Stimmen- & Gestensteuerung, Echtzeit-Interaktion, Heimüberwachung)
946 Bewertungen
Loona KEYI Premium Haustier-Roboter mit Ladestation (Smarte AI ChatGPT-4o, Stimmen- & Gestensteuerung, Echtzeit-Interaktion, Heimüberwachung)
  • V28 Update - JETZT MIT NEUEN FUNKTIONEN! Als Reaktion auf das Ladeproblem von Loona haben wir das automatische Aufladen 2.0 verbessert. Diese Optimierung hilft Loona, die Ladewege in verschiedenen Szenarien zu erkennen und anzupassen, um die Erfolgsquote beim automatischen Aufladen zu erhöhen. Mobile Hotspots können sich mit Loona verbinden und überwinden WLAN-Einschränkungen, sodass Sie jederzeit und überall mit Loona interagieren können.


Hat Ihnen der Artikel bzw. die News - Lazarus-Gruppe nutzt ClickFix-Taktik zur Verbreitung von GolangGhost-Malware - gefallen? Dann abonnieren Sie uns doch auf Insta: AI News, Tech Trends & Robotics - Instagram - Boltwise

Unseren KI-Morning-Newsletter «Der KI News Espresso» mit den besten KI-News des letzten Tages gratis per eMail - ohne Werbung: Hier kostenlos eintragen!





Folgen Sie aktuellen Beiträge über KI & Robotik auf Twitter, Telegram, Facebook oder LinkedIn!
Hinweis: Teile dieses Textes könnten mithilfe Künstlicher Intelligenz generiert worden sein. Die auf dieser Website bereitgestellten Informationen stellen keine Finanzberatung dar und sind nicht als solche gedacht. Die Informationen sind allgemeiner Natur und dienen nur zu Informationszwecken. Wenn Sie Finanzberatung für Ihre individuelle Situation benötigen, sollten Sie den Rat von einem qualifizierten Finanzberater einholen. IT BOLTWISE® schließt jegliche Regressansprüche aus.









Ergänzungen und Infos bitte an die Redaktion per eMail an de-info[at]it-boltwise.de. Da wir bei KI-erzeugten News und Inhalten selten auftretende KI-Halluzinationen nicht ausschließen können, bitten wir Sie bei Falschangaben und Fehlinformationen uns via eMail zu kontaktieren und zu informieren. Bitte vergessen Sie nicht in der eMail die Artikel-Headline zu nennen: "Lazarus-Gruppe nutzt ClickFix-Taktik zur Verbreitung von GolangGhost-Malware".
Stichwörter Cybersecurity Cybersicherheit Golang Hacker IT-Sicherheit Kryptowährung Lazarus MacOS Malware Netzwerksicherheit Windows Zentralisierte Finanzen
Alle Märkte in Echtzeit verfolgen - 30 Tage kostenlos testen!

Du hast einen wertvollen Beitrag oder Kommentar zum Artikel "Lazarus-Gruppe nutzt ClickFix-Taktik zur Verbreitung von GolangGhost-Malware" für unsere Leser?

Schreibe einen Kommentar

Deine E-Mail-Adresse wird nicht veröffentlicht. Erforderliche Felder sind mit * markiert

  • Die aktuellen intelligenten Ringe, intelligenten Brillen, intelligenten Uhren oder KI-Smartphones auf Amazon entdecken! (Sponsored)


  • Es werden alle Kommentare moderiert!

    Für eine offene Diskussion behalten wir uns vor, jeden Kommentar zu löschen, der nicht direkt auf das Thema abzielt oder nur den Zweck hat, Leser oder Autoren herabzuwürdigen.

    Wir möchten, dass respektvoll miteinander kommuniziert wird, so als ob die Diskussion mit real anwesenden Personen geführt wird. Dies machen wir für den Großteil unserer Leser, der sachlich und konstruktiv über ein Thema sprechen möchte.

    Du willst nichts verpassen?

    Du möchtest über ähnliche News und Beiträge wie "Lazarus-Gruppe nutzt ClickFix-Taktik zur Verbreitung von GolangGhost-Malware" informiert werden? Neben der E-Mail-Benachrichtigung habt ihr auch die Möglichkeit, den Feed dieses Beitrags zu abonnieren. Wer natürlich alles lesen möchte, der sollte den RSS-Hauptfeed oder IT BOLTWISE® bei Google News wie auch bei Bing News abonnieren.
    Nutze die Google-Suchmaschine für eine weitere Themenrecherche: »Lazarus-Gruppe nutzt ClickFix-Taktik zur Verbreitung von GolangGhost-Malware« bei Google Deutschland suchen, bei Bing oder Google News!


    1.065 Leser gerade online auf IT BOLTWISE
    KI-Jobs