LONDON (IT BOLTWISE) – Sicherheitsforscher haben zwei neue Schadsoftware-Familien identifiziert: WordlistLoader und SynkLoader. WordlistLoader kombiniert die ClickFix-Technik mit manipulierten JavaScript-Einstiegsseiten und führt über versteckte Windows-Kommandos zur Ausführung des Amatera Stealers. SynkLoader wird dagegen über Microsoft-Teams-Phishing verteilt und nutzt einen gefälschten Sperrbildschirm, um Anmeldedaten abzugreifen. Beide Ansätze zeigen, wie stark sich Angriffe auf legitime Infrastruktur wie CDNs und Cloud-File-Storage stützen.

WordlistLoader und SynkLoader: Neue Malware nutzt ClickFix und Teams-Phishing
WordlistLoader und SynkLoader: Neue Malware nutzt ClickFix und Teams-Phishing (Foto: IT BOLTWISE)
🧠 KI & Robotik auf Google News abonnieren

Gleich zwei aktuelle Angriffswege rücken in den Fokus, weil sie im selben Kernprinzip übereinstimmen: Nutzer sollen aktiv etwas starten, das auf ihrer Seite harmlos aussieht, während die eigentliche Logik verdeckt nachgeladen und ausgeführt wird. Die von Gen Digital untersuchten Malware-Familien WordlistLoader und Amatera (auch ACR Stealer beziehungsweise AcridRain Stealer genannt) bauen auf ClickFix-Kampagnen auf, die Betroffene über ein „I’m not a robot“-ähnliches UI in eine Klick- und Ausführungsabfolge hineinführen. Konkret kopiert der Angriff nach dem Klick ein Kommando in die Zwischenablage und fordert dazu auf, es in das Windows-Run-Dialogfeld einzufügen. Genau dieser Moment trennt die Täuschung von der tatsächlichen Infektionskette: Von dort aus wird WordlistLoader nachgeladen, der anschließend die nächste Stufe vorbereitet.

Technisch beginnt der Einstieg oft nicht mit einer klassischen Download-Seite, sondern mit kompromittierten Websites, in die bösartiges JavaScript in Form eines Base64-kodierten Blobs injiziert wurde. Der Blob holt anschließend weiteres JavaScript von einem „Smart Contract“ auf der Blockchain nach und führt es dynamisch aus; dieses Vorgehen wird als EtherHiding beschrieben. Für Verteidiger ist das vor allem deshalb unbequem, weil die URLs bzw. Einstiegspunkte über „lebende“ Code-Umwege schneller austauschbar werden, ohne dass das Frontend zwingend neu gebaut werden muss. In den letzten Monaten wurde zudem berichtet, dass die Kampagnen verstärkt auf „jsDelivr“ bzw. eine ähnliche Nutzung eines legitimen Content-Delivery-Networks umstellen: Das CDN wirkt dabei wie ein normaler Hosting-Mechanismus für Skripte, dient aber im Angriff dazu, eine bösartige PowerShell-Logik zu tarnen und bei Bedarf zu erneuern.

Die Ausführung ist dabei auf Umgehung und Tarnung getrimmt. In der ClickFix-Kette wird zunächst über conhost ein versteckter cmd.exe-Prozess gestartet, dann wird eine WebDAV-Freigabe per pushd eingebunden, und schließlich erfolgt die Loader-Ausführung über rundll32.exe. Interessant ist außerdem die Überschneidung mit einem von Microsoft beschriebenen, ähnlichen Muster, bei dem ein ClickFix-Prompt ebenfalls eine cmd.exe-Startsequenz auslöst und anschließend rundll32.exe eine DLL aus einer per WebDAV zugänglichen Quelle lädt – über HTTPS. In einer fortgeschritteneren Variante wird zusätzlich conhost.exe „headless“ verwendet, sichtbare Konsolen unterdrückt und kritische Ausführungsbestandteile wie pushd, rundll32 sowie der entfernte Host per Environment-Variable-Obfuscation mit verzögerter Variablenerweiterung verschleiert. Dadurch sinkt die Benutzerwahrnehmbarkeit, statische Auswertung wird schwerer, und das Zusammenspiel der Toolchain kann schneller „durchlaufen“, bevor Sicherheitsmechanismen reagieren.

WordlistLoader selbst agiert als Zwischenstufe mit klarer technischer Funktion: Laut Gen Digital rekonstruiert das Modul einen Shellcode, der als Entry Point für die späteren Stufen dient. Der Name leitet sich aus der Art der Speicherung ab, denn der Shellcode liegt kodiert als Sequenz aus Klartext-Wörtern vor, wobei jedes Wort jeweils einen Bytewert repräsentiert; alternativ wurde eine Variante gefunden, die stattdessen 16-Byte-Chunks per UUID-Codierung einbettet. Auffällig ist außerdem der Ansatz, Event Tracing for Windows (ETW) zu umgehen. Hier wird von einer Methode auf Basis von Hardware Breakpoints gesprochen, womit die Aktivität weniger sichtbar bleibt und weniger „Spuren“ im üblichen Telemetriepfad hinterlassen werden. Danach greift ein reflektiver Loader, der Amatera entpackt und in den Prozess lädt; ein sehr ähnlicher reflektiver Loader war bereits im Zusammenhang mit früheren ClickFix-Kampagnen dokumentiert worden.

Die Amatera-Updates, die in dieser Kette auftauchen, sind ebenfalls auf Robustheit und Verdeckung ausgelegt. Gen Digital beschreibt unter anderem eine aktualisierte statische Obfuskation, gehärtete Systemcall-Aufrufe über den WoW64-Übergang sowie dynamisch generierte x64 Indirect-Syscall-Trampoline im Kontext eines Heaven’s-Gate-ähnlichen Mechanismus. Dazu kommt ein neu gestalteter Bypass der „Application-bound encryption“ (ABE), der laut den Analysten erkennbar von einem anderen Stealer-Design inspiriert ist. Parallel dazu wird auch ein weiterer ClickFix-Weg erwähnt, bei dem die Kommandofolge eine MSHTA-Nachladung nutzt: Dabei wird per MSHTA remote HTA-Inhalt geholt und ausgeführt, anschließend wird ein VBScript-Loader aktiv, der PowerShell entschlüsselt und startet. Besonders bemerkenswert ist das Ziel, ein Bild (als JPEG) von einem Hosting-Dienst zu beziehen und die Nutzdaten aus dem Stealer-Payload im Speicher zu extrahieren, um On-disk-Artefakte zu reduzieren und die Analyse zu erschweren.

Neben WordlistLoader zeigt SynkLoader, wie sich Credential-Theft zunehmend aus dem klassischen „E-Mail-Anhang“-Modell heraus in Kollaborationsplattformen verschiebt. Laut Expel wurde SynkLoader über eine Microsoft-Teams-Phishingkampagne verteilt, die mit einem gefälschten Sperrbildschirm arbeitet. Dabei kontaktierte eine Person den Nutzer über eine Adresse im Muster „@.onmicrosoft.com“ und trat als IT Service Desk auf; das führte dazu, dass der Empfänger eine MSI-Datei von einem Azure-File-Storage-Endpoint herunterlud und installierte, die sich als „PowerShell Cleaner“ ausgab. Der eigentliche Installer entpackt anschließend ein ZIP und startet eine PowerShell-Logik im Speicher, die wiederum einen Python-basierten Loader ausführt. Dieser wählt zufällig eines von drei harten C2-Zielen, prüft nach dem Zufallsprinzip die Kommunikation und schläft zwischen den Requests 90 bis 120 Sekunden, bevor Antworten entschlüsselt und ausgeführt werden. In dem Toolkit wurden mehrere Module identifiziert, darunter ein Persistence-Modul mit einem geplanten Task, ein PhishLocker-Modul für den Lock-Screen und ein VNC-Modul für Desktop-Streaming, außerdem ein Modul für Reverse-Proxy-/Backconnect-Funktionalität sowie ein Status-Checker für die Rückmeldung laufender Komponenten. Zwar blieb das finale Angriffsziel unklar, aber es wurde berichtet, dass die Operatoren sowohl als Teil eines Ransomware-Umfelds als auch als „Initial Access Broker“ agieren könnten.


💳 Amazon-Kreditkarte mit 2.000 Euro Limit bestellen!
🔥 Heutige Hot Deals bei Amazon: Bis zu 80% Rabatte!
🎉 Amazon Haul-Store für absolute Schnäppchenjäger!


Sense Robot Go KI-Go-Brett mit Roboterarm – Automatische Steinplatzierung, interaktives Lernen, Spielwiederholung – Intelligenter Weiqi-Trainer für Kinder & Erwachsene
152 Bewertungen
Sense Robot Go KI-Go-Brett mit Roboterarm – Automatische Steinplatzierung, interaktives Lernen, Spielwiederholung – Intelligenter Weiqi-Trainer für Kinder & Erwachsene
  • ★ 23-stufiges KI-Go-Training – Für Spieler mit Grundkenntnissen der Regeln – Entwickelt als intelligenter Trainingspartner passt sich die KI Spielern von 18K bis 9D an. Ideal für alle, die die Grundregeln bereits beherrschen und ihr Spiel verbessern möchten.
ENERGIZE LAB Eiliko Coral Pink - Ihr winziger KI-Charm-Roboter, der zu jedem täglichen Outfit passt, lustiges elektronisches Anhängerspielzeug, für Paare und beste Freunde
334 Bewertungen
ENERGIZE LAB Eiliko Coral Pink - Ihr winziger KI-Charm-Roboter, der zu jedem täglichen Outfit passt, lustiges elektronisches Anhängerspielzeug, für Paare und beste Freunde
  • IHR EMOTIONALER AI-BEGLEITER: Eiliko ist mehr als nur ein Anhänger, es ist ein charismatischer KI-Freund. Mit einem dynamischen LED-Bildschirm, der eine Vielzahl von animierten Gesichtern und Ausdrucksformen anzeigt, reagiert er auf Ihre Interaktionen mit einzigartiger Persönlichkeit und Charme.
Eilik – Interaktiver Desktop Roboter mit Persönlichkeit, lebendigen Animationen & Reaktionen, Touch-Steuerung, Mini-Spiele, emotionaler Roboter Freund und besonderes Geschenk für Kinder & Erwachsene
1.501 Bewertungen
Eilik – Interaktiver Desktop Roboter mit Persönlichkeit, lebendigen Animationen & Reaktionen, Touch-Steuerung, Mini-Spiele, emotionaler Roboter Freund und besonderes Geschenk für Kinder & Erwachsene
  • 【MEHR LEBEN FÜR DEINEN SCHREIBTISCH】 Lerne Eilik kennen – deinen kleinen Roboter-Freund mit Persönlichkeit. Mit liebevollen Animationen, ausdrucksstarken Reaktionen und spielerischen Interaktionen bringt Eilik mehr Freude in deinen Alltag. Ob auf dem Schreibtisch, im Büro oder am Nachttisch – Eilik wird schnell zu einem vertrauten Begleiter für besondere Momente.
Plantbot Upgraded Large Smart Flower Pot Pet Planter Robot with Artificial Intelligence, Time Temperature Display, and Numerous Expressive Animations Based, for Indoor Decoration, Gifts (White)
53 Bewertungen
Plantbot Upgraded Large Smart Flower Pot Pet Planter Robot with Artificial Intelligence, Time Temperature Display, and Numerous Expressive Animations Based, for Indoor Decoration, Gifts (White)
  • 【XL-Größe für gedeihende Pflanzen】Geben Sie Ihren Pflanzen den Raum, den sie verdienen! Unser verbessertes, großes 13,7 cm großes Design bietet Platz für Pflanzen mit einem Durchmesser von bis zu 8,9 cm und damit deutlich mehr Platz für Wurzelwachstum und Pflanzengesundheit im Vergleich zu kleineren, veralteten Modellen. Die Produktabmessungen betragen 13,6 x 13,6 x 13,2 cm und das Gerät wiegt nur 355 g.
Loona KEYI Premium Haustier-Roboter mit Ladestation (Smarte AI ChatGPT-4o, Stimmen- & Gestensteuerung, Echtzeit-Interaktion, Heimüberwachung)
946 Bewertungen
Loona KEYI Premium Haustier-Roboter mit Ladestation (Smarte AI ChatGPT-4o, Stimmen- & Gestensteuerung, Echtzeit-Interaktion, Heimüberwachung)
  • V28 Update - JETZT MIT NEUEN FUNKTIONEN! Als Reaktion auf das Ladeproblem von Loona haben wir das automatische Aufladen 2.0 verbessert. Diese Optimierung hilft Loona, die Ladewege in verschiedenen Szenarien zu erkennen und anzupassen, um die Erfolgsquote beim automatischen Aufladen zu erhöhen. Mobile Hotspots können sich mit Loona verbinden und überwinden WLAN-Einschränkungen, sodass Sie jederzeit und überall mit Loona interagieren können.


Hat Ihnen der Artikel bzw. die News - WordlistLoader und SynkLoader: Neue Malware nutzt ClickFix und Teams-Phishing - gefallen? Dann abonnieren Sie uns doch auf Insta: AI News, Tech Trends & Robotics - Instagram - Boltwise

Unseren KI-Morning-Newsletter «Der KI News Espresso» mit den besten KI-News des letzten Tages gratis per eMail - ohne Werbung: Hier kostenlos eintragen!





Folgen Sie aktuellen Beiträge über KI & Robotik auf Twitter, Telegram, Facebook oder LinkedIn!
Hinweis: Teile dieses Textes könnten mithilfe Künstlicher Intelligenz generiert worden sein. Die auf dieser Website bereitgestellten Informationen stellen keine Finanzberatung dar und sind nicht als solche gedacht. Die Informationen sind allgemeiner Natur und dienen nur zu Informationszwecken. Wenn Sie Finanzberatung für Ihre individuelle Situation benötigen, sollten Sie den Rat von einem qualifizierten Finanzberater einholen. IT BOLTWISE® schließt jegliche Regressansprüche aus.









Ergänzungen und Infos bitte an die Redaktion per eMail an de-info[at]it-boltwise.de. Da wir bei KI-erzeugten News und Inhalten selten auftretende KI-Halluzinationen nicht ausschließen können, bitten wir Sie bei Falschangaben und Fehlinformationen uns via eMail zu kontaktieren und zu informieren. Bitte vergessen Sie nicht in der eMail die Artikel-Headline zu nennen: "WordlistLoader und SynkLoader: Neue Malware nutzt ClickFix und Teams-Phishing".
Stichwörter AI Amatera Artificial Intelligence Clickfix Cybersecurity Etw Hacker IT-Sicherheit KI Künstliche Intelligenz Malware Microsoft Teams Netzwerksicherheit Phishing PowerShell Reflective Loader Synkloader Webdav Windows Wordlistloader
Alle Märkte in Echtzeit verfolgen - 30 Tage kostenlos testen!

Du hast einen wertvollen Beitrag oder Kommentar zum Artikel "WordlistLoader und SynkLoader: Neue Malware nutzt ClickFix und Teams-Phishing" für unsere Leser?

Schreibe einen Kommentar

Deine E-Mail-Adresse wird nicht veröffentlicht. Erforderliche Felder sind mit * markiert

  • Die aktuellen intelligenten Ringe, intelligenten Brillen, intelligenten Uhren oder KI-Smartphones auf Amazon entdecken! (Sponsored)


  • Es werden alle Kommentare moderiert!

    Für eine offene Diskussion behalten wir uns vor, jeden Kommentar zu löschen, der nicht direkt auf das Thema abzielt oder nur den Zweck hat, Leser oder Autoren herabzuwürdigen.

    Wir möchten, dass respektvoll miteinander kommuniziert wird, so als ob die Diskussion mit real anwesenden Personen geführt wird. Dies machen wir für den Großteil unserer Leser, der sachlich und konstruktiv über ein Thema sprechen möchte.

    Du willst nichts verpassen?

    Du möchtest über ähnliche News und Beiträge wie "WordlistLoader und SynkLoader: Neue Malware nutzt ClickFix und Teams-Phishing" informiert werden? Neben der E-Mail-Benachrichtigung habt ihr auch die Möglichkeit, den Feed dieses Beitrags zu abonnieren. Wer natürlich alles lesen möchte, der sollte den RSS-Hauptfeed oder IT BOLTWISE® bei Google News wie auch bei Bing News abonnieren.
    Nutze die Google-Suchmaschine für eine weitere Themenrecherche: »WordlistLoader und SynkLoader: Neue Malware nutzt ClickFix und Teams-Phishing« bei Google Deutschland suchen, bei Bing oder Google News!


    891 Leser gerade online auf IT BOLTWISE
    KI-Jobs