Beobachtetes Signal · 5. Mai 2026 · Supply Chain Attack · Quelle: techcrunch · Relevanz: 3/5 · Sentiment: Negativ
Kaspersky: Backdoor in Daemon Tools bei breit angelegtem Angriff genutzt
Kaspersky-Forscher haben eine bösartige Backdoor in der Windows-Disk-Imaging-Software Daemon Tools entdeckt und den Vorfall als weitreichenden Supply-Chain-Angriff eingestuft, der Tausende Windows-Computer betrifft. Laut Kaspersky wurde die Backdoor am 8. April erstmals detektiert; die Telemetrie verzeichnet Tausende Infektionsversuche sowie mindestens ein Dutzend erfolgreiche Intrusionen, bei denen zusätzliche Schadsoftware in den Sektoren Handel, Wissenschaft, Fertigung und Behörden platziert wurde. Die betroffenen Organisationen befinden sich in Russland, Belarus und Thailand. Auf Basis von Malware-Analysen ordnet Kaspersky die Kampagne einer chinesischsprachigen Bedrohungsgruppe zu. TechCrunch verifizierte einen kompromittierten Daemon Tools-Installer auf der Hersteller-Website über VirusTotal. Disc Soft, der Anbieter von Daemon Tools, hat eine Untersuchung eingeleitet.
Die aktive Supply-Chain-Kompromittierung weit verbreiteter Software mit Tausenden Infektionsversuchen und bestätigten Eindringen unterstreicht die wachsenden Risiken von Software-Update-Angriffen und hat branchenübergreifende Relevanz für Software-Integrität und Unternehmenssicherheit.
Marktsignale im Bereich Supply Chain Attack in Echtzeit verfolgen
Polaris7 erfasst behördliche Registrierungen, Primärquellen, Führungswechsel und Deal-Aktivitäten rund um die Uhr. Erstellen Sie Ihren kostenlosen Explorer-Workspace, um automatisierte Executive Briefings zu erhalten.
Wichtigste Kernpunkte & Evidenz
- Kaspersky entdeckte eine bösartige Backdoor in Daemon Tools und stufte die Kampagne als weitreichenden Supply-Chain-Angriff ein.
- Der erste Fund erfolgte am 08.04.2026; Telemetriedaten zeigen Tausende Infektionsversuche und mindestens ein Dutzend erfolgreiche Kompromittierungen.
- Betroffen sind der Einzelhandel, die Wissenschaft, das produzierende Gewerbe und Behörden in Russland, Belarus und Thailand.
- Kaspersky bringt die Kampagne anhand von Malware-Analysen mit einer chinesischsprachigen Hackergruppe in Verbindung.
- TechCrunch bestätigte einen kompromittierten Windows-Installer von Daemon Tools via VirusTotal; Disc Soft untersucht den Vorfall.
Verwandte Marktsignale & Trends
Aktuelle verifizierte Unternehmensentwicklungen und Deal-Aktivitäten in diesem Marktsegment.
Rivalisierende Hacker verdrängen TeamPCP und verbreiten den Wurm PCPJack
Eine bisher unbekannte Hackergruppe, von SentinelOne als „PCPJack“ bezeichnet, kompromittiert gezielt Systeme, die zuvor von der Cyberkriminalitätsgruppe TeamPCP breach wurden. Laut einem SentinelOne-Bericht dringen die Angreifer in TeamPCP-Umgebungen ein, entfernen dort die bestehenden Werkzeuge, verdrängen die ursprünglichen Akteure und implementieren selbstreplizierenden Code zur Credential-Erfassung und Datenexfiltration. Der Fokus liegt klar auf Cloud-Infrastruktur, wobei zudem das öffentliche Internet nach exponierten Diensten wie Docker und MongoDB gescannt wird. SentinelOne-Forscherin Alex Delamotte nennt finanzielle Motive wie den Weiterverkauf von Zugangsdaten, Initial-Access-Brokering oder Erpressung. Als Urteile werden verärgerte Ex-Mitglieder, Konkurrenten oder Nachahmer diskutiert. Bemerkenswert sind Angriffe auf bereits kompromittierte Umgebungen sowie der Einsatz von Phishing-Domains im Passwort-Manager-Design und gefälschten Help-Desk-Seiten.
Microsoft und BKA legen weltweit über 200 Hacker-Server lahm
Microsoft, Europol und das Bundeskriminalamt (BKA) haben in einer internationalen Operation mehr als 200 Command-and-Control-Server deaktiviert und die kriminelle Kontrolle über über 18.000 infizierte Computer unterbrochen. Der Schlag richtete sich gegen die Malware-Familien Amadey und StealC. Ermittler nutzten Künstliche Intelligenz, um das Reverse-Engineering von komplexem Code zu beschleunigen, während Microsofts Rechtsteam den US-RICO-Paragrafen anwendete, um mehrere Akteure als einheitliche Verschwörung zu behandeln und ein koordiniertes Vorgehen gegen die gemeinsam genutzte Infrastruktur zu ermöglichen. Diese Aktion baut auf früheren internationalen Einsätzen wie der Operation Endgame vom Mai 2024 auf.
KI-Agent „Jadepuffer“ steuert adaptive Ransomware-Angriffe in Echtzeit
Sicherheitsforscher von Sysdig haben einen neuartigen Ransomware-Angreifer namens „Jadepuffer“ aufgedeckt, der offenkundig von einem KI-Agenten gesteuert wird. Der Agent nutzte natürlichsprachlich gesteuerten Code und schnelle iterative Problemlösungen – in einem Fall dauerte eine Anpassung lediglich 31 Sekunden –, um Ransomware zu platzieren. Dabei wurde eine Schwachstelle im Open-Source-Framework Langflow ausgenutzt, um unverschlüsselte Cloud-Zugangsdaten und API-Schlüssel abzugreifen, was laterale Bewegungen und persistente Aufgaben ermöglichte. Jadepuffer zielte auf MySQL-Server ab, die den Alibaba Nacos-Konfigurationsdienst ausführen, erstellte Admin-Konten und verschlüsselte 1.342 Konfigurationsdateien vor dem Löschen der Originale. Der Angreifer generierte eine Lösegeldtabelle mit einer Bitcoin-Wallet und ProtonMail-Kontakt; Analysten berichten, dass die Wallet rund 46 BTC über etwa 73 Transaktionen bewegte. Forscher warnen, dass KI-Agenten die Einstiegshürde für automatisierte, adaptive Cyberangriffe auf nicht gepatchte Systeme senken.
Marktsignale & Strategische Shifts in Echtzeit verfolgen
Erstellen Sie benutzerdefinierte Watchlists, um automatisierte, evidenzbasierte Executive Briefings zu erhalten, sobald wesentliche Signale oder Marktverschiebungen auftreten.
