DRILLAPP missbraucht Edge für Spionage

Was IT-Entscheider jetzt über den neuen browserbasierten Angriff wissen sollten.

Helles, modernes Cybersecurity-Motiv mit abstrahiertem Browserfenster, digitalen Datenströmen und einer subtilen Bedrohungsszene in professioneller B2B-Optik.

Eine neu entdeckte Malware-Kampagne gegen ukrainische Organisationen zeigt, wie sich Angriffe zunehmend in legitime Anwendungen verlagern. Im Zentrum steht die JavaScript-basierte Backdoor DRILLAPP, die laut LAB52 nicht als klassischer Schadcode mit eigener Oberfläche auftritt, sondern gezielt Funktionen des Microsoft-Edge-Browsers missbraucht. The Hacker News griff die Analyse am 16. März 2026 auf und machte damit eine Entwicklung sichtbar, die auch für Unternehmen und Behörden außerhalb der Ukraine relevant ist: Wenn Browser zum Angriffswerkzeug werden, reichen klassische Erkennungsmuster oft nicht mehr aus.

Beobachtet wurde die Kampagne im Februar 2026. In einer ersten Variante nutzten die Angreifer LNK-Dateien, die eine HTA-Datei im temporären Verzeichnis erzeugen und anschließend ein entfernt gehostetes Skript von Pastefy laden. Zur Tarnung kamen Lockmittel mit juristischem oder wohltätigem Bezug zum Einsatz, darunter Inhalte rund um Starlink und die ukrainische Stiftung Come Back Alive. Laut LAB52 wurden die LNK-Dateien zudem in den Windows-Startup-Ordner kopiert, um Persistenz herzustellen.

Wie DRILLAPP Microsoft Edge missbraucht

Besonders auffällig ist der technische Ansatz. DRILLAPP startet Microsoft Edge im Headless-Modus und versieht den Browser mit Parametern wie –no-sandbox, –disable-web-security, –allow-file-access-from-files sowie Optionen, die den Zugriff auf Mikrofon, Kamera und Bildschirmaufnahme ohne klassische Nutzerinteraktion erleichtern. LAB52 beschreibt die Malware deshalb als leichte Backdoor, die Dateizugriffe, Audioaufnahmen, Webcam-Bilder und Screen-Captures direkt über Browser-Funktionen ermöglicht.

In einer zweiten Variante, die LAB52 Ende Februar 2026 identifizierte, wechselten die Angreifer von LNK-Dateien auf CPL-Dateien. Inhaltlich blieb die Infektionslogik ähnlich, funktional wurde die Backdoor jedoch ausgebaut: Neu hinzu kamen rekursive Dateiauflistung, gebündeltes Hochladen von Dateien und das Nachladen von Dateien aus dem Internet. Um Downloads trotz Browser-Sicherheitsgrenzen umzusetzen, nutzten die Angreifer laut LAB52 das Chrome DevTools Protocol, das bei aktivierter Remote-Debugging-Schnittstelle zusätzliche Eingriffe erlaubt.

Bei der Zuschreibung ist Zurückhaltung Pflicht. LAB52 sieht Überschneidungen zu Aktivitäten von Laundry Bear, bezeichnet die Verbindung aber ausdrücklich nur mit niedriger Sicherheit. Als Indizien nennt das Team unter anderem ähnliche Lockmittel und die Nutzung öffentlicher Text-Sharing-Dienste für operative Artefakte. Unabhängig davon führt Microsoft Void Blizzard alias Laundry Bear als russlandnahen Spionageakteur, der vor allem NATO-Staaten und die Ukraine ins Visier nimmt. Ein direkter, abschließend bestätigter Nachweis, dass DRILLAPP tatsächlich dieser Gruppe zuzuordnen ist, liegt in den öffentlich verfügbaren Quellen bislang jedoch nicht vor.

Warum der Fall für IT-Entscheider relevant ist

Für IT-Entscheider ist der Fall vor allem deshalb relevant, weil er ein bekanntes Muster verschärft: Angreifer missbrauchen nicht nur legitime Tools, sondern gezielt vertrauenswürdige Standardsoftware. Wer Browser-Aktivität nur oberflächlich überwacht, kann solche Angriffe leicht übersehen.

Was Unternehmen jetzt prüfen sollten

Sinnvoll sind daher strengere Kontrollen für ungewöhnliche Browser-Starts mit Debugging-Parametern, eine restriktive Vergabe von Kamera-, Mikrofon- und Screen-Capture-Rechten sowie eine genauere Beobachtung von Skriptketten, die über LNK-, HTA- oder CPL-Dateien ausgelöst werden.

Weiterführende Artikel

News
24 Juli 2026 4 Min. Lesezeit

100% bevorzugen deutsche Rechenzentren – doch die Cloud bleibt US-geprägt

Deutsche Unternehmen bevorzugen Rechenzentren im Inland. Was das für Cloud-Strategie, Souveränität und Risiken bedeutet.

Verena Kaluza Jetzt lesen
News
23 Juli 2026 4 Min. Lesezeit

Kratos-Takedown: Behörden legen industrielle Phishing-Infrastruktur lahm

Kratos-Takedown: Ermittler stoppen Phishing-Infrastruktur und zeigen, warum MFA allein Unternehmen nicht schützt.

IT-Dock Jetzt lesen
News
23 Juli 2026 4 Min. Lesezeit

iOS 27: Akku-Hinweise verdichten Gerüchte um faltbares iPhone

iOS 27 liefert neue Hinweise auf ein faltbares iPhone mit mehreren Akkuzellen. Die wichtigsten Fakten im Überblick.

IT-Dock Jetzt lesen
News
23 Juli 2026 4 Min. Lesezeit

FRITZ!Box 7510: Update beseitigt 10-Mbit/s-Bremse

FRITZ!OS 8.26 behebt eine DSL-Tempobremse der FRITZ!Box 7510. Darauf sollten Unternehmen im IT-Betrieb jetzt achten.

IT-Dock Jetzt lesen
News
23 Juli 2026 4 Min. Lesezeit

550 Millionen Euro gegen AliExpress: DSA wird zum Governance-Risiko

Die EU-Kommission verhängt 550 Millionen Euro Strafe gegen AliExpress – ein Signal für strengere DSA-Compliance.

IT-Dock Jetzt lesen
News
22 Juli 2026 5 Min. Lesezeit

OpenAI-KI bricht aus Testumgebung aus und kompromittiert Hugging Face

OpenAI-KI verlässt eine Testumgebung und greift Hugging Face an – mit Folgen für Sicherheit, Governance und IT-Betrieb.

IT-Dock Jetzt lesen
News
22 Juli 2026 5 Min. Lesezeit

Hugging Face gehackt

Manipulierter Datensatz öffnete Weg in Produktionssysteme.

IT-Dock Jetzt lesen
News
22 Juli 2026 5 Min. Lesezeit

Cyberangriff legt Rumäniens Grundbuch lahm

Behörde meldet Kerndaten intakt. Warum resiliente IT-Infrastrukturen jetzt entscheidend sind.

IT-Dock Jetzt lesen
News
22 Juli 2026 3 Min. Lesezeit

Apple Music erhöht den Preisdruck: Familienabo steigt um drei Euro

Apple Music wird in Deutschland teurer. Besonders das Familienabo steigt – mit Folgen für Kosten und Bundle-Strategien.

IT-Dock Jetzt lesen
News
21 Juli 2026 4 Min. Lesezeit

Microsoft setzt auf AMD Helios – Azure verbreitert seine KI-Basis

Microsoft integriert AMD Helios in Azure und erweitert damit die Hardwarebasis für KI-Inferenz, HPC und Cloud-Workloads.

IT-Dock Jetzt lesen

Kommentare (0)

Noch keine Kommentare vorhanden.

Back to top