Cybersecurity-Ereignisse: USB-Wurm zielt auf Krypto-Wallets, Apple schließt Sicherheitslücke in Beats Studio Buds

By: coinspot.io|2026/08/26 00:36:00

Die Cybersecurity-Ereignisse der Woche standen erneut in engem Zusammenhang mit Kryptowährungen: Angreifer verbreiteten einen Clipper über gefälschte Reputation auf GitHub und YouTube, ein USB-Wurm verbreitete sich über versteckte Windows-Verknüpfungen, und Forscher entdeckten einen neuen Android-Trojaner zum Diebstahl digitaler Vermögenswerte. Diese Episoden zeigen gut, welche Trends in der Cybersecurity im Jahr 2026 besonders auffällig sein werden: Angriffe auf das Vertrauen in öffentliche Plattformen, Datendiebstahl über mobile Anwendungen, der Einsatz von KI in Social Engineering und der Schutz von Krypto-Wallets vor Adressänderungen.

Hauptereignisse der Woche:

  • Krypto-Clipper - tarnte sich als Handels- und Wettinstrumente, und das Vertrauen in ihn wurde durch gefälschte Likes, Kommentare und Downloads gestärkt.
  • USB-Wurm - infizierte Windows-Systeme über .LNK-Dateien auf USB-Sticks und änderte die Adressen von Krypto-Wallets in der Zwischenablage.
  • Geldwäsche-Netzwerk - in Südkorea wurden 23 Personen im Zusammenhang mit der Überweisung von Geldern für ein kambodschanisches Phishing-Syndikat festgenommen.
  • Android-Trojaner Rokarolla - Experten von Zimperium beschrieben die Malware mit Funktionen zur vollständigen Kontrolle über das Gerät.

Gefälschte Reputation half, den Krypto-Clipper zu fördern

Ein unbekannter Angreifer startete eine groß angelegte Kampagne zur Verbreitung von Malware und verwendete dafür Techniken, die legalem Marketing ähneln. Bei Check Point Research wurde ein solches Schema als Schaffung einer gefälschten "Reputationsökonomie" beschrieben: Um die schädlichen Dateien wurde im Voraus eine Sichtbarkeit von Popularität und Vertrauen geschaffen.

Das Hauptziel der Kampagne war es, Krypto-Clipper auf den Geräten der Opfer unter dem Vorwand von Handelsprogrammen in den Ökosystemen Solana und anderen sowie von Werkzeugen zur Wettprognose zu installieren. Für den Bereich der Informationssicherheit ist dies ein anschauliches Beispiel: Angreifer zielen zunehmend nicht nur auf Schwachstellen im Code ab, sondern auch auf das Vertrauen der Nutzer in öffentliche Plattformen.

Der Clipper selbst ist in Rust geschrieben und für Windows und macOS ausgelegt. Nach der Installation überwacht er unauffällig die Zwischenablage. Wenn der Benutzer die Adresse einer Kryptowallet kopiert, ersetzt die Malware sie sofort durch die Kontodaten des Angreifers, sodass die Überweisung nicht an den Empfänger, sondern an den Täter geht.

Um die Wachsamkeit von Krypto-Investoren und Online-Spielern zu dämpfen, baute der Kampagnenautor ein Netzwerk gefälschter Konten auf verschiedenen Plattformen auf. Analysten bemerkten koordinierte Aktivitäten auf VirusTotal: Dutzende Profile hinterließen positive Kommentare und Likes, um den Eindruck zu erwecken, dass die schädlichen Dateien sicher sind.

  • Auf GitHub und SourceForge nutzte der Angreifer ein Netzwerk von Konten zur gegenseitigen Förderung von Repositories. Auf SourceForge wurde die Anzahl der Downloads künstlich auf 44.000 erhöht, indem eine Farm von Android-Geräten eingesetzt wurde.
  • Auf YouTube wurde ein Kanal mit über 91.000 Abonnenten für die Werbung von Programmen genutzt. Lehrvideos wurden über KI-Stimmen generiert, und unter den Videos erschienen gefälschte positive Kommentare.
  • Um den Werkzeugen ein legitimes Aussehen zu verleihen, wurden Pressemitteilungsdienste genutzt, einschließlich EIN Presswire. Anschließend wurden solche Veröffentlichungen automatisch auf Partner-Nachrichtenseiten veröffentlicht.

Check Point Research ist der Ansicht, dass Manipulationen auf Crowdsourcing-Plattformen eine neue gefährliche Phase des Social Engineering zeigen. Wenn sich ein solches Modell etabliert, könnte es nicht nur für Clipper, sondern auch für die massenhafte Verbreitung von Ransomware und fortschrittlicheren Info-Stealern verwendet werden.

USB-Wurm infizierte Computer über versteckte Windows-Verknüpfungen

Microsoft hat Details zu einer Kampagne mit selbstvermehrendem Malware veröffentlicht, die auf Kryptowährungen abzielte. Die Infektion begann, nachdem der Benutzer eine modifizierte .LNK-Verknüpfung auf einem USB-Stick öffnete.

Nach dem Start lud der Wurm zusätzliche Komponenten von einem Command-Server im .onion-Bereich herunter. Anschließend suchte er auf dem Computer nach Benutzerdokumenten, versteckte die Originale und ersetzte sie durch bösartige Verknüpfungen mit denselben Namen. Infolgedessen wurde das Programm jedes Mal aktiviert, wenn der Besitzer des Geräts versuchte, eine gewohnte Arbeitsdatei zu öffnen.

Um sich zu verbreiten, erstellte die Malware eine geplante Aufgabe, die das Anschließen externer Speicher überwachte. Sobald ein neuer USB-Stick in den Computer eingesteckt wurde, kopierte sich der Wurm sofort darauf. Dieses Szenario erinnert an alte Angriffe über tragbare Speicher, wurde jedoch diesmal zur Diebstahl von Kryptowährungen angepasst.

Der Stealer begann nur zu arbeiten, wenn der Task-Manager nicht im System geöffnet war. Die Verbindung zum Command-Server stellte er über eine integrierte Tor-Executable her und überprüfte die Zwischenablage alle halbe Sekunde. Im Fokus standen:

  • Seed-Phrasen BIP39 aus 12 oder 24 Wörtern.
  • Bitcoin-Wallet-Adressen: Legacy, P2SH, Bech32 und Taproot.
  • Ethereum-, Tron- und Monero-Wallet-Adressen.

Wenn der Benutzer eine Wallet-Adresse kopierte, ersetzte das Programm sie durch die Adresse des Angreifers. Um die Täuschung weniger auffällig zu machen, wählte der Algorithmus Angaben mit ähnlichen Anfangsbuchstaben.

Mit einem einzigen Abfangen der Zwischenablage war die Malware jedoch nicht zufrieden. Alle zehn Sekunden machte sie fünf Screenshots und sendete diese über Curl an die Betreiber. Auf Befehl des Servers konnte das Programm beliebige JavaScript-Skripte auf dem infizierten Computer herunterladen und ausführen.

Die Aktivität dieses USB-Wurms wird mindestens seit Februar dokumentiert. Microsoft betont, dass die auffälligsten Anzeichen einer Infektion nicht mit Signaturen, sondern mit dem Verhalten des Systems zusammenhängen: verdächtige Hintergrundaktivitäten und unerwartete Starts von Curl, PowerShell sowie Netzwerkverbindungen zu localhost:9050 – dem Standardport des Tor-Proxys.

Südkorea schloss Netzwerk zur Geldwäsche von Kryptowährungen

Südkoreanische Strafverfolgungsbehörden haben 23 Verdächtige im Zusammenhang mit einem Geldwäschefall für eine kambodschanische Phishing-Gruppe festgenommen. Nach den Ermittlungen wurden die Gelder über eine komplexe Transaktionskette mit lokalen und ausländischen Krypto-Börsen geleitet.

Von Februar 2024 bis April 2025 haben die Teilnehmer des Plans etwa 11,1 Millionen USDT bewegt. Der Umfang der Infrastruktur stellte sich als groß heraus: Für die Operationen wurden etwa 11.300 Konten verwendet. Diese Transitkonten wurden mit gestohlenen Mitteln in Höhe von etwa 17 Millionen USD in Verbindung gebracht, die aus 265 Vorfällen stammten.

Während der Razzien beschlagnahmte die Polizei kriminelle Einnahmen in Höhe von 650 Millionen Won, was etwa 430.000 USD entspricht. Die Operation läuft noch: Der mutmaßliche Organisator ist auf freiem Fuß. Gegen ihn wurde ein "Rotes Verzeichnis" von Interpol herausgegeben, das eine internationale Fahndung und mögliche Auslieferung vorsieht.

---Preis

--
--
--

Rokarolla erhielt volle Kontrolle über Android

Spezialisten von Zimperium entdeckten den Android-Trojaner Rokarolla, der auf den Diebstahl von Kryptowährungen abzielt. In seinem Arsenal wurden 137 entfernte Befehle gezählt. Dieses Set ermöglicht es, PIN-Codes abzufangen, SMS zu lesen und zu senden, die Zwischenablage zu steuern und integrierte Schutzmechanismen des Betriebssystems zu deaktivieren.

Schadhafter Code verbreitet sich über Websites, die sich als Download-Seiten beliebter Dienste wie TikTok und Google Chrome ausgeben. Im ersten Schritt installiert das Opfer eine Anwendung, die äußerlich wie ein Systemkomponente von Google Play Protect aussieht. Dann überzeugt der Dropper den Benutzer durch Social Engineering, den Zugriff auf <> zu gewähren.

Nachdem diese Erlaubnis erteilt wurde, entfaltet der Schadhafter Code seine Hauptlast und schaltet sofort den echten Play Protect-Scanner aus. Für die Computersicherheit mobiler Geräte bleiben solche Berechtigungen eines der riskantesten Elemente: Sie geben der Anwendung zu viel Kontrolle über die Aktionen des Benutzers.

Rokarolla lädt gefälschte HTML-Anmeldeseiten für jede aktive Anwendung aus der Zielgruppe vom Server herunter. Wenn der Smartphone-Besitzer das echte Krypto-Wallet öffnet, überlagert der Trojaner es mit einem gefälschten Fenster und stiehlt die eingegebenen Daten.

Eine separate Überlagerung kopiert den Standard-Bildschirm des Android-Sperrbildschirms. So kann der Schadhafter Code die PIN, das Passwort oder den grafischen Schlüssel stehlen, und die Betreiber erhalten die Möglichkeit, das Gerät selbst nach der Sperrung zu steuern. Um Kryptowährungen zu stehlen, verwendet der Trojaner auch einen Clipper: Er überwacht die Zwischenablage und ändert die kopierten Wallet-Adressen in die Daten der Angreifer.

Um die Zwei-Faktor-Authentifizierung zu umgehen, liest Rokarolla alle SMS auf dem Gerät und kann selbst Nachrichten senden. Wenn der Trojaner zur Standardanwendung für Anrufe und SMS wird, kann er eingehende Anrufe blockieren. In diesem Fall erreicht ein Warnanruf von der Anti-Fraud-System des Banks einfach nicht den Besitzer.

Die wichtigste Empfehlung der Experten ist, mit besonderer Vorsicht den Zugriff auf <> zu gewähren. Genau diese Erlaubnis startet die Hauptangriffskette und verwandelt eine gewöhnliche Anwendung in ein Werkzeug zur vollständigen Kontrolle über das Smartphone.

Krypto-Betrüger haben begonnen, Kuriere für Bargeld zu schicken

Betrüger im Krypto-Schema <> haben begonnen, Kuriere einzustellen, um Bargeld von den Opfern abzuholen. Diese Methode hilft, die Sicherheitssysteme der Banken zu umgehen, die verdächtige Überweisungen blockieren können.

In der Regel beginnen die Betrüger mit der Kommunikation in sozialen Netzwerken, Messengern oder auf Dating-Websites. Sie bauen allmählich Vertrauen auf und bieten dann an, in eine gefälschte Investitionsplattform zu investieren. Wenn die Banküberweisung nicht funktioniert, wird das Opfer überzeugt, Bargeld abzuheben - zum Beispiel unter dem Vorwand einer vorübergehenden <> des Kontos.

Danach wird ein Kurier zu der Person geschickt. Zur Identifizierung wird ein vorher vereinbartes Passwort oder die Seriennummer eines bestimmten Dollarscheins verwendet. Nachdem sie das Geld erhalten haben, zeigen die Betrüger im virtuellen Wallet des Opfers ein Wachstum des Guthabens und fordern dann neue Zahlungen - zum Beispiel angeblich zur Zahlung von Steuern vor der Auszahlung von Mitteln.

Laut dem FBI für das Jahr 2025 bleiben Krypto- und Investitionsschemes in den USA die zerstörerischste Form von Cyberkriminalität. Sie machten 49 % aller Vorfälle aus, und der Gesamtschaden belief sich auf 8,6 Milliarden Dollar.

Apple hat gefährliche Sicherheitsanfälligkeit in Beats Studio Buds geschlossen

Apple hat ein Firmware-Update für die Beats Studio Buds veröffentlicht und eine hochriskante Sicherheitsanfälligkeit behoben. Experten von SentinelOne berichteten bereits im Januar über das Problem: Die Lücke erlaubte es Angreifern, heimlich eine Verbindung zu den Kopfhörern herzustellen und ihr Mikrofon zur Überwachung zu nutzen.

Die Sicherheitsanfälligkeit trägt die Kennung CVE-2025-20701. Sie hängt mit einer fehlerhaften Autorisierung im Bluetooth-Audio-SDK des Chipentwicklers Airoha zusammen. Wenn die Kopfhörer noch nicht gekoppelt waren und sich im Suchmodus befanden, konnte ein Angreifer im Bluetooth-Bereich sein Gerät ohne Zustimmung des Nutzers verbinden.

Das Problem wurde in der Firmware von Beats Version 1B211 behoben. Der Exploit konnte über normales Bluetooth oder Bluetooth Low Energy ohne jegliche Authentifizierung ausgelöst werden. Neben dem Abhören gab der Angriff nahezu vollständige Kontrolle über das Gerät: Der Angreifer konnte den RAM und den Flash-Speicher der Kopfhörer lesen und überschreiben.

Darüber hinaus konnten Angreifer vertrauensvolle Verbindungen zu zuvor gekoppelten Smartphones abfangen. Dies öffnete den Weg für komplexere, mehrstufige Angriffe, bei denen Informationstechnologien wie drahtlose Protokolle Teil der Kompromittierungskette wurden.

Ereignisse, Vorfälle und grundlegende Prinzipien der Cybersicherheit

Ein Ereignis der Informationssicherheit ist eine dokumentierte Handlung oder Änderung, die die Sicherheit eines Systems oder von Daten beeinträchtigen kann. Beispiele sind das Anschließen eines USB-Sticks, das Starten eines ungewöhnlichen Prozesses, der Zugriff auf ein Konto von einem neuen Gerät, die Änderung von Zugriffsrechten oder eine Netzwerkverbindung zu einem verdächtigen Knoten.

Ein Cybersicherheitsvorfall ist ein Ereignis oder eine Kette von Ereignissen, die bereits die Sicherheit verletzen oder eine direkte Bedrohung darstellen. Zu solchen Vorfällen gehören die Infektion mit einem USB-Wurm, die Manipulation der Adresse eines Krypto-Wallets in der Zwischenablage, der Diebstahl einer Seed-Phrase, Phishing-Authentifizierung über ein gefälschtes Fenster und unbefugte Verbindungen zu einem Gerät über Bluetooth.

Drei grundlegende Prinzipien der Cybersicherheit:

  • Vertraulichkeit – Nur diejenigen, die wirklich Zugang benötigen, erhalten Zugriff auf die Daten.
  • Integrität – Daten dürfen nicht unbemerkt verändert, manipuliert oder beschädigt werden.
  • Verfügbarkeit – Systeme und Dienste müssen dann funktionieren, wenn sie von Nutzern und Unternehmen benötigt werden.

Der Schutz der Infrastruktur basiert auf Updates, Zugriffsrechten, der Überwachung verdächtiger Prozesse, der Überprüfung von Netzwerkverbindungen und dem vorsichtigen Umgang mit externen Speichermedien. Der Datenschutz stützt sich auf Backups, Verschlüsselung, Mehrfaktorauthentifizierung, minimale Berechtigungen und sorgfältige Überprüfung, wohin Geld oder vertrauliche Informationen gesendet werden.

Regeln zur Cybersicherheit für Benutzer

10 Regeln, die helfen, das Risiko von Hacks und Datendiebstahl zu verringern:

  • Verwenden Sie unterschiedliche komplexe Passwörter für wichtige Dienste.
  • Aktivieren Sie die Mehrfaktorauthentifizierung, wo immer sie verfügbar ist.
  • Überprüfen Sie die Adresse der Website, bevor Sie Login, Passwort oder Seed-Phrase eingeben.
  • Installieren Sie keine Anwendungen aus fragwürdigen Quellen.
  • Geben Sie vorsichtig Zugriff auf <> und andere sensible Berechtigungen.
  • Öffnen Sie keine Dateien und Verknüpfungen von unbekannten USB-Sticks.
  • Aktualisieren Sie das Betriebssystem, den Browser, Anwendungen und die Firmware von Geräten.
  • Überprüfen Sie vor einer Krypto-Überweisung die Adresse des Wallets nach dem Einfügen aus der Zwischenablage.
  • Bewahren Sie Backups wichtiger Daten getrennt vom Hauptgerät auf.
  • Vertrauen Sie der Popularität eines Projekts nicht nur aufgrund von Likes, Kommentaren, Downloads oder Video-Reviews.

7 Regeln für sicheres Surfen im Internet

  • Klicken Sie nicht auf verdächtige Links aus E-Mails, Messenger-Nachrichten und Kommentaren.
  • Geben Sie keine Zahlungsdaten und Passwörter auf Seiten ein, die ungewöhnlich aussehen.
  • Überprüfen Sie die Domain der Website, insbesondere wenn es um Wallets, Börsen und Investitionen geht.
  • Überweisen Sie kein Geld an Personen, deren Bekanntschaft in sozialen Netzwerken oder auf Dating-Seiten begann.
  • Laden Sie <>- und <>-Tools nicht von unzuverlässigen Seiten herunter.
  • Geben Sie keine Codes aus SMS, PIN-Codes und Seed-Phrasen an Dritte weiter.
  • Seien Sie vorsichtig bei dringenden Bitten, Versprechungen hoher Renditen und Druck von Gesprächspartnern.

Mitarbeiter sollten nicht nur durch einmalige Vorträge geschult werden, sondern durch kurze, regelmäßige praktische Übungen. Effektiv sind die Analyse realer Angriffe, Trainings zu Phishing-E-Mails, Anleitungen zum Umgang mit USB-Speichermedien, Checklisten für Krypto-Zahlungen, Reaktionsszenarien auf verdächtige Anwendungen und klare Regeln zur Vergabe von Zugriffsrechten.

Kalender für Konferenzen und Veranstaltungen zur Cybersicherheit sollten auf den Websites von Fachverbänden, bei großen IT-Sicherheitsanbietern, in den Veranstaltungsbereichen technologischer Medien, auf den Seiten von Universitäten und Berufsverbänden gesucht werden. Vor der Registrierung ist es sinnvoll, den Veranstalter, das Datum, das Programm, das Teilnahmeformat und die Liste der Referenten zu überprüfen.

Andere wichtige Nachrichten der Woche

Aztec --- Ein veralteter Vertrag im Netzwerk wurde um 2 Millionen Dollar gehackt.

Polymarket --- Kentucky hat, wie andere Bundesstaaten, eine Klage gegen die Plattform eingereicht.

Soziale Netzwerke in Großbritannien --- Die Behörden planen, den Zugang für Kinder unter 16 Jahren zu verbieten.

Kryptowährung in Russland --- Der Oberste Gerichtshof hat sie als Gegenstand des Diebstahls anerkannt.

Bitbank --- Die Börse drohte mit Sperrungen für Transaktionen, die mit Polymarket verbunden sind.

Was man am Wochenende lesen kann

Ideen, die die Welt verändern, entstehen oft an der Peripherie --- bei Menschen, die von ihren Zeitgenossen als Außenseiter angesehen werden. ForkLog untersucht, warum Pioniere wie Jack Parsons oft im Schatten der Revolutionen bleiben, an denen sie selbst mitgewirkt haben. Künstliche Intelligenz beeinflusst bereits die Cybersicherheit von zwei Seiten: Sie hilft Verteidigern, Anomalien schneller zu erkennen, bösartige Aktivitäten zu suchen und große Datenmengen zu analysieren, während sie Angreifern das Phishing, die Generierung falscher Stimmen und die Erstellung überzeugender Köder erleichtert. Solche Geschichten erinnern besonders gut daran, dass technologische Verschiebungen selten im Rampenlicht beginnen.

Dieser Inhalt wird nur zu allgemeinen Informationszwecken bereitgestellt und stellt keine finanzielle, Anlage-, Rechts- oder Steuerberatung dar. Alle erwähnten Ereignisse, Prämien, Online-Aktionen oder zugehörige Informationen sollten nicht als Empfehlung, Aufforderung oder Einladung zum Kauf, Verkauf, Handel oder anderweitigem Umgang mit Krypto-Assets betrachtet werden. Krypto-Assets sind sehr volatil und können zu Verlusten führen. Die Verfügbarkeit von WEEX Services, Produkten und zugehörigen Aktionen kann je nach Region unterschiedlich sein. Sie sind dafür verantwortlich sicherzustellen, dass Ihre Teilnahme mit geltenden lokalen Gesetzen und Vorschriften übereinstimmt.

Das könnte Ihnen auch gefallen

Neueste Coin-Listings auf WEEX

iconiconiconiconiconiconicon
Kundenservice:@weikecs
Geschäftliche Zusammenarbeit:@weikecs
Quant-Trading & MM:[email protected]
VIP-Programm:[email protected]