EUROPA / LONDON (IT BOLTWISE) – Angreifer nutzen seit April 2026 Foto-Archive, um Malware in Unternehmensnetzwerke einzuschleusen. Im Zentrum stehen ZIP-Anhänge mit doppelten Endungen wie „png.lnk“, die beim Öffnen keine Bilder, sondern eine Sicherheitslücke auslösen. Die zweite Angriffswelle kombiniert.NET-Kompilierung mit Cloudflare-geschützten Domains und konkreten Kommando-und-Kontroll-Ports. Für Unternehmen bedeutet das: Abstumpfen der Nutzer ist kein Schutz – entscheidend sind Filter, Härtung und das schnelle Erkennen von Persistenzmechanismen.

Seit April 2026 rollt eine mehrstufige Phishing-Welle an, die besonders auf Ablenkung setzt: Statt sofort als Schadsoftware erkennbar zu sein, erscheinen ZIP-Anhänge im Stil von Urlaubs- oder Eventfotos. Wer die vermeintlichen „Foto-Archive“ entpackt und auf Dateien mit doppelten Endungen wie „.png.lnk“ klickt, läuft nicht in einen harmlosen Medienordner, sondern in eine Ausnutzung, die typischerweise die Ausführung von Angreifer-Code nach sich zieht. Solche Tricks funktionieren vor allem dann, wenn Nutzertrainings die technische Abweichung von Dateitypen nicht in konkrete Handlungsregeln übersetzen.
Technisch beginnt der Angriff nach dem Öffnen des Anhangs häufig mit verschleierten Skripten, etwa aus dem Umfeld von PowerShell. Diese Komponente dient als „Startmotor“, um nachgelagerte Payloads nachzuladen und die eigentliche Schadfunktion zu starten. Auffällig ist dabei die Mischung aus Skriptlogik und einem Node.js-basierten Schritt, der als Schädling agiert und häufig für Bereinigung, Vorbereitung oder das Zusammensetzen weiterer Module genutzt wird. Für die Verteidigung ist das relevant: Security-Teams sollten nicht nur auf bekannte Dateinamen schauen, sondern auf Muster wie ungewöhnliche Skriptstarts, neue Prozesse von Browsern/ZIP-Extraktoren sowie das schnelle Erstellen von Persistenz-Regeln.
Ein weiterer Schwerpunkt liegt auf Persistenz. Laut Beschreibung der Kampagne sichern sich die Angreifer über doppelte Registry-Einträge ab; dabei reicht ein Neustart des Systems offenbar nicht aus, um die Malware zu entfernen. Genau diese Eigenschaft macht Incident Response in der Praxis so schwierig: Selbst wenn die ursprüngliche Auslieferung beendet scheint, bleibt die Zugriffsschleife bestehen und ermöglicht nachgelagertes Laden weiterer Komponenten. Zusätzlich wird das Umgehen von Sicherheitsfiltern adressiert, indem legitime Dienste missbraucht werden – beispielsweise für Weiterleitungs- und Abwicklungsstrecken über bekannte Plattformen. Für Unternehmen ist das ein Hinweis, dass Blocklisten allein nicht genügen, wenn das „Lieferfahrzeug“ legitime Infrastruktur nutzt.
Die Kampagne entwickelt sich offenbar in mindestens zwei Wellen, wobei die zweite noch „modischer“ beschrieben wird. Hier fällt insbesondere die.NET-Kompilierung als Bestandteil der Schadlogik auf: Das kann die Erkennung erschweren, weil die Ausführung stärker in eine einheitlich kompilierte Form übergeht und nicht nur in der Skriptsprache sichtbar bleibt. Gleichzeitig werden Cloudflare-geschützte Domains mit der Endung „.cfd“ eingesetzt, während die Kommando-und-Kontroll-Infrastruktur über mehrere Ports erreichbar sein soll, darunter 8443, 8445, 8453 und 5555. Für SOC-Teams bedeutet das: Netzwerkdetektion sollte nicht nur auf einzelne Domains basieren, sondern auch auf die Kombination aus ungewöhnlichen Ports, wiederkehrendem Traffic-Pattern und aus dem Kontext herauslaufenden TLS-Clients.
Dass die Bedrohung nicht isoliert betrachtet werden muss, zeigen auch Aussagen aus Marktstudien: In einer aktuellen Erhebung wird berichtet, dass 43 Prozent der Unternehmen glauben, Angreifer würden inzwischen Künstliche Intelligenz für ihre Angriffe einsetzen. Das ist kein Beweis für den konkreten Einsatz in jeder Kampagne, aber ein klares Signal für die Breite der Erwartungshaltung. In der Praxis heißt das: Phishing-E-Mails werden realistischer, personalisierter und manchmal auch sprachlich weniger fehlerhaft. Gegenmaßnahmen sollten daher stärker auf technische Signale setzen – etwa strikte Mail-Gateway-Policies für ZIP/Link-Dateien, Sandbox-Ausführung und die Durchsetzung von „no user execution“-Prinzipien bei externen Anhängen – statt nur auf Nutzerfeedback.
Für die Hotellerie und andere serviceorientierte Branchen ist der Zeitpunkt besonders ungünstig, weil parallele Risiken bereits Druck erzeugen. Berichten zufolge tauchten im Darknet zudem Behauptungen über ein Datenleck in einem brasilianischen Hotelkontext auf, und gleichzeitig wurden Warnungen zur Lazarus-Gruppe bekannt, die nach dem gängigen Bild häufig über betrügerische Rekrutierung und Ködermechanismen in Software-Umfelder eindringt. Auch wenn solche Hinweise nicht automatisch dieselbe Kampagnenfamilie belegen, zeigt die Gemengelage: Lieferketten- und Identity-Angriffe laufen neben klassischen Phishing-Wellen. Als „Wettbewerb“ der Verteidigung kann man hierbei die Reaktionsfähigkeit etablierter Plattformen einordnen: Microsoft Defender, Google-Phishing-Erkennungen und EDR-Anbieter sollten ihre Regeln für Link-Dateien, Archiv-Extraktion und Registry-Persistenz eng aufeinander abstimmen.
Im Marktkontext sorgt zudem eine weitere Verunsicherung für Ablenkung von Sicherheitsprioritäten: Branchenstreitigkeiten rund um KI-generierte Inhalte im Reiseumfeld führen leicht dazu, dass Marketing- und Rechtsteams Ressourcen binden, während gleichzeitig IT-Sicherheitsmaßnahmen laufen müssen. Das wirkt banal, ist aber organisatorisch oft entscheidend: Wenn „Foto“, „Video“ und „Urlaub“ gerade als Narrative dominieren, sind Nutzer weniger misstrauisch, weil das Thema vertraut wirkt. Genau hier ist eine technische Vergleichsfolie hilfreich: Unternehmen, die Anhänge standardmäßig nur über isolierte Umgebungen verarbeiten (z. B. Content Disarm & Rebuild oder Sandbox-Detonationen), reduzieren die Abhängigkeit von menschlicher Wahrnehmung. Teams sollten diese Prozesse mit echten Fällen aus der Betriebsumgebung testen, nicht nur mit generischen Phishing-Trainings.
Finanziell trifft die Cybergefahr eine ohnehin angespannten Situation in Bereichen wie Gastronomie und Hotellerie. Laut Beschreibung verlieren in Großbritannien 23 Prozent der Betriebe – mit einem messbaren Anstieg von 15 Prozent im Frühjahr; Analysten schätzen zudem, dass etwa jedes sechste Unternehmen innerhalb von zwölf Monaten in existenzielle Schwierigkeiten geraten könnte. Für das Sicherheitsmanagement heißt das: Kosten für Prävention sind im Vergleich oft planbar, während Ausfallzeiten, Incident-Response, Forensik und mögliche Haftungs- oder Meldepflichten kurzfristig eskalieren. Ergänzend spielt Regulierung eine Rolle: Bei möglichen Datenabflüssen berührt das Verfahren Datenschutzanforderungen wie die DSGVO, insbesondere wenn Kontaktdaten, Buchungsinformationen oder interne Nutzerprofile betroffen sind. Der nächste Schritt sollte deshalb ein konkreter Notfallplan sein, der Persistenzmechanismen, Registry-Änderungen und das schnelle Zurücksetzen kompromittierter Konten umfasst.
💳 Amazon-Kreditkarte mit 2.000 Euro Limit bestellen!
🔥 Heutige Hot Deals bei Amazon: Bis zu 80% Rabatte!
🎉 Amazon Haul-Store für absolute Schnäppchenjäger!
- ★ 23-stufiges KI-Go-Training – Für Spieler mit Grundkenntnissen der Regeln – Entwickelt als intelligenter Trainingspartner passt sich die KI Spielern von 18K bis 9D an. Ideal für alle, die die Grundregeln bereits beherrschen und ihr Spiel verbessern möchten.
- IHR EMOTIONALER AI-BEGLEITER: Eiliko ist mehr als nur ein Anhänger, es ist ein charismatischer KI-Freund. Mit einem dynamischen LED-Bildschirm, der eine Vielzahl von animierten Gesichtern und Ausdrucksformen anzeigt, reagiert er auf Ihre Interaktionen mit einzigartiger Persönlichkeit und Charme.
- 【MEHR LEBEN FÜR DEINEN SCHREIBTISCH】 Lerne Eilik kennen – deinen kleinen Roboter-Freund mit Persönlichkeit. Mit liebevollen Animationen, ausdrucksstarken Reaktionen und spielerischen Interaktionen bringt Eilik mehr Freude in deinen Alltag. Ob auf dem Schreibtisch, im Büro oder am Nachttisch – Eilik wird schnell zu einem vertrauten Begleiter für besondere Momente.
- 【XL-Größe für gedeihende Pflanzen】Geben Sie Ihren Pflanzen den Raum, den sie verdienen! Unser verbessertes, großes 13,7 cm großes Design bietet Platz für Pflanzen mit einem Durchmesser von bis zu 8,9 cm und damit deutlich mehr Platz für Wurzelwachstum und Pflanzengesundheit im Vergleich zu kleineren, veralteten Modellen. Die Produktabmessungen betragen 13,6 x 13,6 x 13,2 cm und das Gerät wiegt nur 355 g.
- V28 Update - JETZT MIT NEUEN FUNKTIONEN! Als Reaktion auf das Ladeproblem von Loona haben wir das automatische Aufladen 2.0 verbessert. Diese Optimierung hilft Loona, die Ladewege in verschiedenen Szenarien zu erkennen und anzupassen, um die Erfolgsquote beim automatischen Aufladen zu erhöhen. Mobile Hotspots können sich mit Loona verbinden und überwinden WLAN-Einschränkungen, sodass Sie jederzeit und überall mit Loona interagieren können.
- Die besten Bücher rund um KI & Robotik!

- Die besten KI-News kostenlos per eMail erhalten!
- Zur Startseite von IT BOLTWISE® für aktuelle KI-News!
- IT BOLTWISE® kostenlos auf Patreon unterstützen!
- Aktuelle KI-Jobs auf StepStone finden und bewerben!
- Künstliche Intelligenz: Dem Menschen überlegen – wie KI uns rettet und bedroht | Der Neurowissenschaftler, Psychiater und SPIEGEL-Bestsellerautor von »Digitale Demenz«
Du hast einen wertvollen Beitrag oder Kommentar zum Artikel "Phishing tarnt Malware als Foto-Archive: Doppelte Endungen, PowerShell und.NET-Wellen" für unsere Leser?


#Sophos
Es werden alle Kommentare moderiert!
Für eine offene Diskussion behalten wir uns vor, jeden Kommentar zu löschen, der nicht direkt auf das Thema abzielt oder nur den Zweck hat, Leser oder Autoren herabzuwürdigen.
Wir möchten, dass respektvoll miteinander kommuniziert wird, so als ob die Diskussion mit real anwesenden Personen geführt wird. Dies machen wir für den Großteil unserer Leser, der sachlich und konstruktiv über ein Thema sprechen möchte.
Du willst nichts verpassen?
Du möchtest über ähnliche News und Beiträge wie "Phishing tarnt Malware als Foto-Archive: Doppelte Endungen, PowerShell und.NET-Wellen" informiert werden? Neben der E-Mail-Benachrichtigung habt ihr auch die Möglichkeit, den Feed dieses Beitrags zu abonnieren. Wer natürlich alles lesen möchte, der sollte den RSS-Hauptfeed oder IT BOLTWISE® bei Google News wie auch bei Bing News abonnieren.
Nutze die Google-Suchmaschine für eine weitere Themenrecherche: »Phishing tarnt Malware als Foto-Archive: Doppelte Endungen, PowerShell und.NET-Wellen« bei Google Deutschland suchen, bei Bing oder Google News!