Samsung MagicINFO: Alte Lücke ermöglicht Monero-Mining, ClickFix nimmt zu

Autor: Mining Provider Editorial Staff

Veröffentlicht:

Kategorie: News

Zusammenfassung: Attackers exploit unpatched Samsung MagicINFO systems via CVE-2025-4632 to deploy Monero miners, while ClickFix attacks increasingly trick users into running malicious PowerShell commands.

Samsung MagicINFO: Alte Schwachstelle für Monero-Mining ausgenutzt

Angreifer nutzen laut BornCity veraltete Installationen der Software Samsung MagicINFO, um Windows-Endpunkte zu kompromittieren und dort Monero-Miner einzusetzen. Im Mittelpunkt steht die Schwachstelle CVE-2025-4632, über die Dateien mit Systemrechten auf betroffenen Geräten geschrieben werden können.

Die Sicherheitslücke war bereits im Mai 2025 durch einen Software-Fix geschlossen worden. BornCity berichtet jedoch, dass weiterhin nicht aktualisierte Installationen ein erhebliches Risiko darstellen. Die Schwachstelle war notwendig geworden, nachdem eine frühere Fehlerbehebung für die verwandte Lücke CVE-2024-7399 unvollständig geblieben war.

Der Sicherheitsdienstleister Huntress untersuchte Anfang September 2026 einen betroffenen Windows-Endpunkt. Acht Tage nach einer ersten Warnung griffen die Angreifer denselben Endpunkt erneut über denselben Zugangsweg an.

Bei der Umgehung von Sicherheitsmaßnahmen gingen die Akteure schrittweise vor. Die Installation der Fernwartungssoftware AnyDesk gelang erst im dritten Anlauf, nachdem Microsoft Defender die ersten zwei Download-Versuche blockiert hatte.

Nach dem erfolgreichen Eindringen legten die Angreifer ein lokales Administratorkonto an und deaktivierten die integrierte Sicherheitssoftware von Microsoft. Anschließend kompilierten sie den Monero-Miner direkt auf dem betroffenen Gerät.

Die hohe Rechenaktivität des Compiler-Prozesses machte den Angriff auffällig und führte letztlich zu seiner Entdeckung. Um den laufenden Betrieb zu tarnen, wurde der Miner als Prozess des Windows Explorers ausgegeben.

Der Miner stellte eine Verbindung zum Mining-Pool C3Pool her und nutzte die Rechenleistung des infizierten Systems zum Schürfen von Monero. Wie viele weitere Systeme weltweit von dieser spezifischen Kampagne betroffen sind, bleibt laut BornCity unklar.

AspektAngabe
Betroffene SoftwareSamsung MagicINFO
SchwachstelleCVE-2025-4632
Verwandte SchwachstelleCVE-2024-7399
Behebung der aktuellen LückeMai 2025
Untersuchter EndpunktAnfang September 2026
Erneuter AngriffAcht Tage nach der ersten Warnung
Mining-PoolC3Pool

Zusammenfassung: BornCity beschreibt eine anhaltende Ausnutzung von CVE-2025-4632 in nicht aktualisierten Samsung-MagicINFO-Installationen. Die Angreifer kombinierten Systemrechte, Persistenz, die Deaktivierung von Microsoft Defender und Monero-Mining.

ClickFix-Angriffe nehmen deutlich zu

Neben gezielten Software-Exploits beobachten Sicherheitsanalysten laut BornCity eine Zunahme sogenannter ClickFix-Angriffe. Manifold Security identifizierte dabei eine Bedrohung über die Domain third-party[.]com.

Die Domain wird laut dem Bericht häufig irrtümlich für eine geschützte Dokumentations-Platzhalterdomain gehalten. Im Gegensatz zu reservierten Domains wie example.com ist third-party[.]com jedoch frei registrierbar.

Im beschriebenen Angriffsszenario sehen Windows-Nutzer eine gefälschte Cloudflare-Prüfung. Durch die Interaktion mit dieser Prüfung wird ein Befehl in die Zwischenablage kopiert, der anschließend über die Tastenkombination Win+R ausgeführt werden soll.

Der kopierte Befehl lädt ein PowerShell-Skript herunter und startet es. Der Registrar Network Solutions wurde laut BornCity bereits über die missbräuchliche Nutzung der Domain informiert.

Die Entwicklung wird durch Zahlen von ESET ergänzt. Demnach stiegen die Erkennungsraten von ClickFix-Angriffen vom zweiten Halbjahr 2025 zum ersten Halbjahr 2026 um 108 %. Im davor liegenden Berichtszeitraum war ein Anstieg von 517 % verzeichnet worden.

BerichtszeitraumEntwicklung der ClickFix-Erkennungen
Vom zweiten Halbjahr 2025 zum ersten Halbjahr 2026108 % Anstieg
Davor liegender Berichtszeitraum517 % Anstieg
„ESET zufolge stiegen die Erkennungsraten von ClickFix-Angriffen vom zweiten Halbjahr 2025 zum ersten Halbjahr 2026 um 108 %.“

Zusammenfassung: BornCity berichtet über eine deutliche Zunahme von ClickFix-Angriffen, bei denen Nutzer über gefälschte Prüfungen zur Ausführung von PowerShell-Befehlen gebracht werden. Die von ESET genannten Anstiege von 108 % und 517 % unterstreichen die wachsende Bedeutung dieser Angriffsmethode.

Sources: