DRILLAPP missbraucht Edge für Spionage

Was IT-Entscheider jetzt über den neuen browserbasierten Angriff wissen sollten.

Helles, modernes Cybersecurity-Motiv mit abstrahiertem Browserfenster, digitalen Datenströmen und einer subtilen Bedrohungsszene in professioneller B2B-Optik.

Eine neu entdeckte Malware-Kampagne gegen ukrainische Organisationen zeigt, wie sich Angriffe zunehmend in legitime Anwendungen verlagern. Im Zentrum steht die JavaScript-basierte Backdoor DRILLAPP, die laut LAB52 nicht als klassischer Schadcode mit eigener Oberfläche auftritt, sondern gezielt Funktionen des Microsoft-Edge-Browsers missbraucht. The Hacker News griff die Analyse am 16. März 2026 auf und machte damit eine Entwicklung sichtbar, die auch für Unternehmen und Behörden außerhalb der Ukraine relevant ist: Wenn Browser zum Angriffswerkzeug werden, reichen klassische Erkennungsmuster oft nicht mehr aus.

Beobachtet wurde die Kampagne im Februar 2026. In einer ersten Variante nutzten die Angreifer LNK-Dateien, die eine HTA-Datei im temporären Verzeichnis erzeugen und anschließend ein entfernt gehostetes Skript von Pastefy laden. Zur Tarnung kamen Lockmittel mit juristischem oder wohltätigem Bezug zum Einsatz, darunter Inhalte rund um Starlink und die ukrainische Stiftung Come Back Alive. Laut LAB52 wurden die LNK-Dateien zudem in den Windows-Startup-Ordner kopiert, um Persistenz herzustellen.

Wie DRILLAPP Microsoft Edge missbraucht

Besonders auffällig ist der technische Ansatz. DRILLAPP startet Microsoft Edge im Headless-Modus und versieht den Browser mit Parametern wie –no-sandbox, –disable-web-security, –allow-file-access-from-files sowie Optionen, die den Zugriff auf Mikrofon, Kamera und Bildschirmaufnahme ohne klassische Nutzerinteraktion erleichtern. LAB52 beschreibt die Malware deshalb als leichte Backdoor, die Dateizugriffe, Audioaufnahmen, Webcam-Bilder und Screen-Captures direkt über Browser-Funktionen ermöglicht.

In einer zweiten Variante, die LAB52 Ende Februar 2026 identifizierte, wechselten die Angreifer von LNK-Dateien auf CPL-Dateien. Inhaltlich blieb die Infektionslogik ähnlich, funktional wurde die Backdoor jedoch ausgebaut: Neu hinzu kamen rekursive Dateiauflistung, gebündeltes Hochladen von Dateien und das Nachladen von Dateien aus dem Internet. Um Downloads trotz Browser-Sicherheitsgrenzen umzusetzen, nutzten die Angreifer laut LAB52 das Chrome DevTools Protocol, das bei aktivierter Remote-Debugging-Schnittstelle zusätzliche Eingriffe erlaubt.

Bei der Zuschreibung ist Zurückhaltung Pflicht. LAB52 sieht Überschneidungen zu Aktivitäten von Laundry Bear, bezeichnet die Verbindung aber ausdrücklich nur mit niedriger Sicherheit. Als Indizien nennt das Team unter anderem ähnliche Lockmittel und die Nutzung öffentlicher Text-Sharing-Dienste für operative Artefakte. Unabhängig davon führt Microsoft Void Blizzard alias Laundry Bear als russlandnahen Spionageakteur, der vor allem NATO-Staaten und die Ukraine ins Visier nimmt. Ein direkter, abschließend bestätigter Nachweis, dass DRILLAPP tatsächlich dieser Gruppe zuzuordnen ist, liegt in den öffentlich verfügbaren Quellen bislang jedoch nicht vor.

Warum der Fall für IT-Entscheider relevant ist

Für IT-Entscheider ist der Fall vor allem deshalb relevant, weil er ein bekanntes Muster verschärft: Angreifer missbrauchen nicht nur legitime Tools, sondern gezielt vertrauenswürdige Standardsoftware. Wer Browser-Aktivität nur oberflächlich überwacht, kann solche Angriffe leicht übersehen.

Was Unternehmen jetzt prüfen sollten

Sinnvoll sind daher strengere Kontrollen für ungewöhnliche Browser-Starts mit Debugging-Parametern, eine restriktive Vergabe von Kamera-, Mikrofon- und Screen-Capture-Rechten sowie eine genauere Beobachtung von Skriptketten, die über LNK-, HTA- oder CPL-Dateien ausgelöst werden.

Weiterführende Artikel

News
11 Sep. 2026 5 Min. Lesezeit

Messengerüberwachung: Zoll nutzt Verfahren dauerhaft

Messengerüberwachung beim Zoll: Das Verfahren ist dauerhaft etabliert. Der BGH begrenzt den Zugriff auf ältere Chats.

IT-Dock Redaktion Jetzt lesen
News
11 Sep. 2026 5 Min. Lesezeit

NRW testet Internetzugang für Häftlinge in drei Gefängnissen

NRW testet überwachte Online-Zugänge in drei JVAs für Bildung, Anträge und Resozialisierung.

IT-Dock Redaktion Jetzt lesen
News
10 Sep. 2026 5 Min. Lesezeit

Meta Smart Glasses: Kameras nach Manipulation gesperrt

Meta sperrt manipulierte Kameras. Für Unternehmen steigen Datenschutzanforderungen bei Wearables.

IT-Dock Redaktion Jetzt lesen
News
10 Sep. 2026 4 Min. Lesezeit

Drahtlose Stromübertragung: Start-ups testen Mikrowellen

Drahtlose Stromübertragung funktioniert im Test. Für große Netze bleiben Effizienz, Skalierung und Kosten offene Fragen.

IT-Dock Redaktion Jetzt lesen
News
10 Sep. 2026 5 Min. Lesezeit

Apple Event 2026: Neue iPhones, Watches und AirPods

iPhone Duo, iPhone 18 Pro und neue Watches. Das bedeuten die Neuheiten für Unternehmen und IT-Teams.

IT-Dock Redaktion Jetzt lesen
News
10 Sep. 2026 5 Min. Lesezeit

FRITZ!Box DSL/Fiber 7-90: Neuer Router startet 2027

FRITZ!Box DSL/Fiber 7-90 startet 2027 mit DSL, Glasfaser und Wi-Fi 7. Das sind Preis, Anschlüsse und Neuerungen.

IT-Dock Redaktion Jetzt lesen
News
09 Sep. 2026 4 Min. Lesezeit

Anthropic-Forscher Jacob Coxon kündigt und warnt vor KI-Risiken

Jacob Coxon kündigt bei Anthropic und warnt vor KI-Risiken. Der Hugging-Face-Vorfall liefert ein konkretes Warnsignal.

IT-Dock Redaktion Jetzt lesen
News
09 Sep. 2026 5 Min. Lesezeit

Microsoft Azure: Umsatz wird künftig separat ausgewiesen

Microsoft Azure wird transparenter.

IT-Dock Redaktion Jetzt lesen
News
09 Sep. 2026 5 Min. Lesezeit

Sonos Ace Ultra: WLAN-Verbindung erweitert das Sonos-System

Sonos Ace Ultra verbindet sich per WLAN mit dem Sonos-System. Headphone Linking startet Ende September im Early Access.

IT-Dock Redaktion Jetzt lesen
News
08 Sep. 2026 4 Min. Lesezeit

Microsoft 365 Schweiz: Bund testet Open-Source-Alternative

Der Bund baut eine Open-Source-Alternative für 3.000 Nutzer auf. Ein Komplettausstieg bleibt offen.

IT-Dock Redaktion Jetzt lesen

Kommentare (0)

Noch keine Kommentare vorhanden.

Back to top