OXLOADER-Malware: GefÀlschte Google Ads ködern Node.js-Entwickler
22.06.2026 - 11:46:46 | boerse-global.de
Eine bislang unbekannte Malware-Kampagne lockt Entwickler mit manipulierten Google-Anzeigen in die Falle. Im Visier: Nutzer, die nach Node.js-Tools suchen.
Sicherheitsforscher haben eine hochentwickelte Cyberattacke aufgedeckt, die gezielt Windows-Anwender in den USA ins Visier nimmt. Die TÀter nutzen gefÀlschte Google Ads, um eine bisher unbekannte Schadsoftware namens OXLOADER zu verbreiten. Das berichten Experten von Elastic Security Labs im Juni 2026.
Infektionskette ĂŒber manipulierte Werbung
Anzeige: Wer als Node.js-Entwickler regelmĂ€Ăig Tools herunterlĂ€dt, sollte die aktuelle OXLOADER-Kampagne kennen. GefĂ€lschte Google Ads schleusen den Datendieb CASTLESTEALER ein â oft unerkannt von Virenscannern. Dieser Leitfaden zeigt, wie Sie sich mit fĂŒnf einfachen Checks schĂŒtzen. Sicherheitsleitfaden jetzt kostenlos anfordern
Die Kampagne setzt auf sogenanntes Malvertising â bösartige Werbeanzeigen, die Entwickler und IT-Profis ködern. Wer bei Google nach Node.js sucht, bekommt eine seriös wirkende Anzeige prĂ€sentiert. Der Klick fĂŒhrt jedoch nicht zum offiziellen Installer, sondern zu einer gefĂ€lschten Downloadseite.
Die Infektion startet mit einem Batch-Skript, das auf der dezentralen Speicherplattform Storj liegt. Ăber PowerShell lĂ€dt das Skript den neuen Windows-Loader OXLOADER nach. Dieser schleust dann die zweite Schadkomponente CASTLESTEALER ein. Im letzten Schritt nutzt die Malware DonutLoader, um den .NET-basierten Datendieb direkt im Arbeitsspeicher auszufĂŒhren â eine Technik, die klassische Virenscanner umgeht.
FĂŒnf Sicherheitschecks vor dem Angriff
OXLOADER zeigt bemerkenswerte technische Raffinesse. Bevor die Infektion fortschreitet, fĂŒhrt die Malware fĂŒnf verschiedene PrĂŒfungen durch. Sie analysiert die Hardware des Zielsystems: Anzahl der CPU-Kerne, verfĂŒgbaren Arbeitsspeicher und sogar die Bildwiederholfrequenz des Monitors.
Zudem verfĂŒgt der SchĂ€dling ĂŒber geografische und sprachliche Filter. Erkennt OXLOADER, dass das System in den GUS-Staaten lĂ€uft oder die Systemsprache auf Russisch eingestellt ist, bricht der Angriff sofort ab.
Die Entwickler haben mehrere Verschleierungstechniken eingebaut, um die Analyse zu erschweren. Dazu gehören Kontrollfluss-Verschleierung, undurchsichtige PrĂ€dikate und selbstmodifizierende Code-StĂŒcke. Die Malware nutzt zudem den .reloc-Abschnitt ihrer BinĂ€rdatei fĂŒr Shellcode â mit Erfolg: Die Erkennungsrate bei Standard-Antivirenlösungen war zu Jahresbeginn gering.
TĂ€ter im Visier â Google reagiert
Anzeige: CASTLESTEALER stiehlt Zugangsdaten direkt aus dem Arbeitsspeicher â klassische Antivirensoftware erkennt ihn nicht. Die TĂ€ter nutzen verifizierte Google-Advertiser-Konten, um seriöse Node.js-Installer vorzutĂ€uschen. Erfahren Sie in diesem Report, wie Sie die Malware anhand von CPU-Kernen, Arbeitsspeicher und Bildwiederholfrequenz enttarnen. Malware-Erkennungs-Guide jetzt sichern
Die betrĂŒgerischen Anzeigen wurden ĂŒber einen verifizierten Google-Advertiser-Account geschaltet, der auf einen Namen aus der Ukraine registriert war. Die technischen Merkmale der Kampagne deuten jedoch auf einen finanziell motivierten, russischsprachigen Angreifer hin.
Google hat bereits im FrĂŒhjahr GegenmaĂnahmen ergriffen. Die letzte bekannte schĂ€dliche Anzeige wurde am 23. April 2026 ausgeliefert. Am 14. Mai 2026 entfernte die Plattform das zugehörige Werbekonto.
Das eigentliche Ziel der Kampagne ist der Diebstahl sensibler Daten. Der finale SchĂ€dling CASTLESTEALER ist darauf spezialisiert, Zugangsdaten und andere wertvolle Informationen von kompromittierten Windows-Systemen zu stehlen. Sicherheitsexperten raten Entwicklern, Download-Quellen genau zu prĂŒfen und bei gesponserten Suchergebnissen fĂŒr Open-Source-Software besonders wachsam zu sein.
