Phishing-Kampagne: Angreifer missbrauchen DocuSign und legitime RMM-Tools
Veröffentlicht am: 21.07.2026 um 23:03 Uhr | Redaktion boerse-global.de
Sicherheitsforscher haben eine hochentwickelte Phishing-Kampagne aufgedeckt, die mit gefĂ€lschten DocuSign-Seiten arbeitet. Die Angreifer schleusen Fernzugriffs-Tools auf Windows- und macOS-Systeme ein â und nutzen dabei eine raffinierte Taktik.
Die Analyse des BlueVoyant Security Operations Center (SOC) und TFC zeigt ein wiederverwendbares Web-Kit, das dauerhaften Zugriff auf kompromittierte Systeme ermöglicht. Der Clou: Die Angreifer missbrauchen legitime Software fĂŒr ihre Zwecke.
Mehrstufige Infektion mit Tarnkappen-Tricks
Die am 20. Juli 2026 dokumentierte Kampagne setzt auf gestaffelte Landingpages, die das echte DocuSign-Interface tĂ€uschend echt nachahmen. Sogar simulierte Ladebildschirme fĂŒr Dokumente bauen Vertrauen beim Opfer auf.
Um automatische Sicherheitsscanner auszutricksen, integriert das Phishing-Kit Cloudflare Turnstile. Diese VerifikationshĂŒrde erschwert es Sicherheitsfirmen erheblich, die bösartigen Seiten zu analysieren.
Noch perfider: Das Kit verwendet User-Agent-Gating â eine Technik, die den Zugriff auf die Schadsoftware basierend auf Browser und Betriebssystem des Besuchers beschrĂ€nkt. In mehreren beobachteten FĂ€llen blockierte das Kit alle Nicht-Windows-Nutzer und solche, die nicht den Edge-Browser verwendeten.
Rekord-SchĂ€den durch Phishing zeigen, wie wichtig eine fundierte PrĂ€vention fĂŒr Unternehmen heute ist. Experten erklĂ€ren im kostenlosen Anti-Phishing-Paket, wie Ihr Unternehmen sich wirksam gegen aktuelle Angriffsmethoden schĂŒtzen kann. Anti-Phishing-Leitfaden jetzt gratis herunterladen
Legitime Tools als Einfallstor
Gelingt der Köder, wird die Schadsoftware meist ĂŒber einen Dropbox-Link ausgeliefert. Auf Windows-Systemen erscheint sie als VBS-Datei. Das Skript hebt selbststĂ€ndig seine Berechtigungen an â ĂŒber die Windows-Benutzerkontensteuerung (UAC).
Besonders dreist: Das Skript deaktiviert den Microsoft Defender, um ungestört zu arbeiten. AnschlieĂend installiert es legitime Fernwartungs-Tools â konkret MeshAgent und ScreenConnect. Diese Programme sind im IT-Support völlig normal. Die Angreifer nutzen sie jedoch fĂŒr dauerhaften, unbefugten Zugriff auf den Rechner.
Angriff auf zwei Plattformen
WĂ€hrend viele Phishing-Kits sich auf Windows konzentrieren, enthĂ€lt diese Kampagne auch Komponenten fĂŒr macOS. Damit erhöhen die TĂ€ter ihre Erfolgsquote in gemischten Unternehmensnetzwerken.
Hacker nutzen immer hĂ€ufiger psychologische Schwachstellen der Mitarbeiter aus, um technische HĂŒrden zu umgehen. Dieser Gratis-Report enthĂŒllt die aktuellen Methoden der Cyberkriminellen und zeigt, wie man betrĂŒgerische Nachrichten sicher entlarvt. Kostenlosen Report zur Hacker-Abwehr sichern
Die Kampagne lĂ€uft bereits seit lĂ€ngerem â ein Zeichen fĂŒr hohe AnpassungsfĂ€higkeit der Angreifer. Der Missbrauch legitimer RMM-Tools ist ein wachsender Trend: Weil diese Programme als autorisierte Administrations-Software gelten, bleiben sie oft unter dem Radar traditioneller Antivirenprogramme.
Sicherheitsexperten empfehlen Unternehmen, die installation von RMM-Software genau zu ĂŒberwachen. Jede DocuSign-Interaktion sollte zudem von legitimen, verifizierten Domains stammen.
Disclaimer zu unseren Artikeln: Keine Anlageberatung, keine Kauf- oder Verkaufsempfehlung. Angaben zu Kursen, Unternehmen und MĂ€rkten ohne GewĂ€hr; Ănderungen jederzeit möglich. BörsengeschĂ€fte können zu hohen Verlusten fĂŒhren. Unsere BeitrĂ€ge werden ganz oder teilweise automatisiert mit UnterstĂŒtzung von AI erstellt und geprĂŒft.
