Table of Contents:
Samsung MagicINFO: Alte Schwachstelle für Monero-Mining ausgenutzt
Angreifer nutzen laut BornCity veraltete Installationen der Software Samsung MagicINFO, um Windows-Endpunkte zu kompromittieren und dort Monero-Miner einzusetzen. Im Mittelpunkt steht die Schwachstelle CVE-2025-4632, über die Dateien mit Systemrechten auf betroffenen Geräten geschrieben werden können.
Die Sicherheitslücke war bereits im Mai 2025 durch einen Software-Fix geschlossen worden. BornCity berichtet jedoch, dass weiterhin nicht aktualisierte Installationen ein erhebliches Risiko darstellen. Die Schwachstelle war notwendig geworden, nachdem eine frühere Fehlerbehebung für die verwandte Lücke CVE-2024-7399 unvollständig geblieben war.
Get $500 free Bitcoin mining for a free testing phase:
- Real daily rewards
- 1 full month of testing
- No strings attached
If you choose to buy after testing, you can keep your mining rewards and receive up to 20% bonus on top.
Der Sicherheitsdienstleister Huntress untersuchte Anfang September 2026 einen betroffenen Windows-Endpunkt. Acht Tage nach einer ersten Warnung griffen die Angreifer denselben Endpunkt erneut über denselben Zugangsweg an.
Bei der Umgehung von Sicherheitsmaßnahmen gingen die Akteure schrittweise vor. Die Installation der Fernwartungssoftware AnyDesk gelang erst im dritten Anlauf, nachdem Microsoft Defender die ersten zwei Download-Versuche blockiert hatte.
Nach dem erfolgreichen Eindringen legten die Angreifer ein lokales Administratorkonto an und deaktivierten die integrierte Sicherheitssoftware von Microsoft. Anschließend kompilierten sie den Monero-Miner direkt auf dem betroffenen Gerät.
Die hohe Rechenaktivität des Compiler-Prozesses machte den Angriff auffällig und führte letztlich zu seiner Entdeckung. Um den laufenden Betrieb zu tarnen, wurde der Miner als Prozess des Windows Explorers ausgegeben.
Der Miner stellte eine Verbindung zum Mining-Pool C3Pool her und nutzte die Rechenleistung des infizierten Systems zum Schürfen von Monero. Wie viele weitere Systeme weltweit von dieser spezifischen Kampagne betroffen sind, bleibt laut BornCity unklar.
| Aspekt | Angabe |
|---|---|
| Betroffene Software | Samsung MagicINFO |
| Schwachstelle | CVE-2025-4632 |
| Verwandte Schwachstelle | CVE-2024-7399 |
| Behebung der aktuellen Lücke | Mai 2025 |
| Untersuchter Endpunkt | Anfang September 2026 |
| Erneuter Angriff | Acht Tage nach der ersten Warnung |
| Mining-Pool | C3Pool |
- Veraltete MagicINFO-Installationen ermöglichen den Zugriff mit weitreichenden Systemrechten.
- Die Angreifer legten ein lokales Administratorkonto an und deaktivierten Microsofts integrierte Sicherheitssoftware.
- Der Monero-Miner wurde direkt auf dem Opfergerät kompiliert und als Windows-Explorer-Prozess getarnt.
- Die weltweite Zahl der betroffenen Systeme ist nicht bekannt.
Zusammenfassung: BornCity beschreibt eine anhaltende Ausnutzung von CVE-2025-4632 in nicht aktualisierten Samsung-MagicINFO-Installationen. Die Angreifer kombinierten Systemrechte, Persistenz, die Deaktivierung von Microsoft Defender und Monero-Mining.
ClickFix-Angriffe nehmen deutlich zu
Neben gezielten Software-Exploits beobachten Sicherheitsanalysten laut BornCity eine Zunahme sogenannter ClickFix-Angriffe. Manifold Security identifizierte dabei eine Bedrohung über die Domain third-party[.]com.
Die Domain wird laut dem Bericht häufig irrtümlich für eine geschützte Dokumentations-Platzhalterdomain gehalten. Im Gegensatz zu reservierten Domains wie example.com ist third-party[.]com jedoch frei registrierbar.
Im beschriebenen Angriffsszenario sehen Windows-Nutzer eine gefälschte Cloudflare-Prüfung. Durch die Interaktion mit dieser Prüfung wird ein Befehl in die Zwischenablage kopiert, der anschließend über die Tastenkombination Win+R ausgeführt werden soll.
Der kopierte Befehl lädt ein PowerShell-Skript herunter und startet es. Der Registrar Network Solutions wurde laut BornCity bereits über die missbräuchliche Nutzung der Domain informiert.
Die Entwicklung wird durch Zahlen von ESET ergänzt. Demnach stiegen die Erkennungsraten von ClickFix-Angriffen vom zweiten Halbjahr 2025 zum ersten Halbjahr 2026 um 108 %. Im davor liegenden Berichtszeitraum war ein Anstieg von 517 % verzeichnet worden.
| Berichtszeitraum | Entwicklung der ClickFix-Erkennungen |
|---|---|
| Vom zweiten Halbjahr 2025 zum ersten Halbjahr 2026 | 108 % Anstieg |
| Davor liegender Berichtszeitraum | 517 % Anstieg |
„ESET zufolge stiegen die Erkennungsraten von ClickFix-Angriffen vom zweiten Halbjahr 2025 zum ersten Halbjahr 2026 um 108 %.“
- Gefälschte Cloudflare-Prüfungen dienen als Ausgangspunkt der Nutzer-Manipulation.
- Ein Befehl wird in die Zwischenablage kopiert und soll über Win+R ausgeführt werden.
- Das anschließende PowerShell-Skript wird heruntergeladen und gestartet.
- Die Domain third-party[.]com wurde laut Manifold Security missbräuchlich verwendet.
- ESET registrierte zunächst einen Anstieg von 517 % und anschließend von 108 %.
Zusammenfassung: BornCity berichtet über eine deutliche Zunahme von ClickFix-Angriffen, bei denen Nutzer über gefälschte Prüfungen zur Ausführung von PowerShell-Befehlen gebracht werden. Die von ESET genannten Anstiege von 108 % und 517 % unterstreichen die wachsende Bedeutung dieser Angriffsmethode.
Sources:
















