DRILLAPP missbraucht Edge für Spionage

Was IT-Entscheider jetzt über den neuen browserbasierten Angriff wissen sollten.

Helles, modernes Cybersecurity-Motiv mit abstrahiertem Browserfenster, digitalen Datenströmen und einer subtilen Bedrohungsszene in professioneller B2B-Optik.

Eine neu entdeckte Malware-Kampagne gegen ukrainische Organisationen zeigt, wie sich Angriffe zunehmend in legitime Anwendungen verlagern. Im Zentrum steht die JavaScript-basierte Backdoor DRILLAPP, die laut LAB52 nicht als klassischer Schadcode mit eigener Oberfläche auftritt, sondern gezielt Funktionen des Microsoft-Edge-Browsers missbraucht. The Hacker News griff die Analyse am 16. März 2026 auf und machte damit eine Entwicklung sichtbar, die auch für Unternehmen und Behörden außerhalb der Ukraine relevant ist: Wenn Browser zum Angriffswerkzeug werden, reichen klassische Erkennungsmuster oft nicht mehr aus.

Beobachtet wurde die Kampagne im Februar 2026. In einer ersten Variante nutzten die Angreifer LNK-Dateien, die eine HTA-Datei im temporären Verzeichnis erzeugen und anschließend ein entfernt gehostetes Skript von Pastefy laden. Zur Tarnung kamen Lockmittel mit juristischem oder wohltätigem Bezug zum Einsatz, darunter Inhalte rund um Starlink und die ukrainische Stiftung Come Back Alive. Laut LAB52 wurden die LNK-Dateien zudem in den Windows-Startup-Ordner kopiert, um Persistenz herzustellen.

Wie DRILLAPP Microsoft Edge missbraucht

Besonders auffällig ist der technische Ansatz. DRILLAPP startet Microsoft Edge im Headless-Modus und versieht den Browser mit Parametern wie –no-sandbox, –disable-web-security, –allow-file-access-from-files sowie Optionen, die den Zugriff auf Mikrofon, Kamera und Bildschirmaufnahme ohne klassische Nutzerinteraktion erleichtern. LAB52 beschreibt die Malware deshalb als leichte Backdoor, die Dateizugriffe, Audioaufnahmen, Webcam-Bilder und Screen-Captures direkt über Browser-Funktionen ermöglicht.

In einer zweiten Variante, die LAB52 Ende Februar 2026 identifizierte, wechselten die Angreifer von LNK-Dateien auf CPL-Dateien. Inhaltlich blieb die Infektionslogik ähnlich, funktional wurde die Backdoor jedoch ausgebaut: Neu hinzu kamen rekursive Dateiauflistung, gebündeltes Hochladen von Dateien und das Nachladen von Dateien aus dem Internet. Um Downloads trotz Browser-Sicherheitsgrenzen umzusetzen, nutzten die Angreifer laut LAB52 das Chrome DevTools Protocol, das bei aktivierter Remote-Debugging-Schnittstelle zusätzliche Eingriffe erlaubt.

Bei der Zuschreibung ist Zurückhaltung Pflicht. LAB52 sieht Überschneidungen zu Aktivitäten von Laundry Bear, bezeichnet die Verbindung aber ausdrücklich nur mit niedriger Sicherheit. Als Indizien nennt das Team unter anderem ähnliche Lockmittel und die Nutzung öffentlicher Text-Sharing-Dienste für operative Artefakte. Unabhängig davon führt Microsoft Void Blizzard alias Laundry Bear als russlandnahen Spionageakteur, der vor allem NATO-Staaten und die Ukraine ins Visier nimmt. Ein direkter, abschließend bestätigter Nachweis, dass DRILLAPP tatsächlich dieser Gruppe zuzuordnen ist, liegt in den öffentlich verfügbaren Quellen bislang jedoch nicht vor.

Warum der Fall für IT-Entscheider relevant ist

Für IT-Entscheider ist der Fall vor allem deshalb relevant, weil er ein bekanntes Muster verschärft: Angreifer missbrauchen nicht nur legitime Tools, sondern gezielt vertrauenswürdige Standardsoftware. Wer Browser-Aktivität nur oberflächlich überwacht, kann solche Angriffe leicht übersehen.

Was Unternehmen jetzt prüfen sollten

Sinnvoll sind daher strengere Kontrollen für ungewöhnliche Browser-Starts mit Debugging-Parametern, eine restriktive Vergabe von Kamera-, Mikrofon- und Screen-Capture-Rechten sowie eine genauere Beobachtung von Skriptketten, die über LNK-, HTA- oder CPL-Dateien ausgelöst werden.

Weiterführende Artikel

News
02 Okt. 2026 3 Min. Lesezeit

Smart Country Convention 2026: KI trifft Verwaltung

Smart Country Convention 2026 in Berlin. Portugal, Verwaltungs-KI und digitale Infrastruktur prägen das Programm.

IT-Dock Redaktion Jetzt lesen →
News
01 Okt. 2026 3 Min. Lesezeit

Windows 11 26H2: Rollout startet mit kleinem Update

Windows 11 26H2 startet: So funktioniert das kleine Update und diese Supportfristen gelten jetzt für Unternehmen.

IT-Dock Redaktion Jetzt lesen →
News
01 Okt. 2026 4 Min. Lesezeit

KI-Modellwechsel: Studie untersucht verspätete Migrationen

Viele erfasste Apps migrierten erst nach Abschaltung. Was die Studie zeigt und IT-Teams prüfen sollten.

IT-Dock Redaktion Jetzt lesen →
News
30 Sep. 2026 2 Min. Lesezeit

Star Blizzard: Gefälschte Einladungen verbreiten Malware

Microsoft erklärt RedFlick und nennt Schutzmaßnahmen für IT-Teams.

IT-Dock Redaktion Jetzt lesen →
News
30 Sep. 2026 3 Min. Lesezeit

Nvidia will KI-Agenten bei Grenzüberschreitungen stoppen

So arbeiten OpenShell und Sentry und das müssen Firmen prüfen.

IT-Dock Redaktion Jetzt lesen →
News
30 Sep. 2026 5 Min. Lesezeit

Microsoft-Supportende: Office 2021 und Windows 11 24H2

Microsoft-Supportende im Oktober: das sollten Unternehmen jetzt prüfen.

IT-Dock Redaktion Jetzt lesen →
News
30 Sep. 2026 4 Min. Lesezeit

Microsoft Copilot: Neue Agenten kosten nach Verbrauch

Microsoft Copilot bekommt Home, Code und Autopilot. Die Funktionen starten schrittweise, Agenten kosten nach Verbrauch.

IT-Dock Redaktion Jetzt lesen →
News
29 Sep. 2026 2 Min. Lesezeit

GPT-6.1 Astra: OpenAI stoppt Veröffentlichung

GPT-6.1 Astra kommt vorerst nicht: OpenAI stoppt die Veröffentlichung nach Tests zu Berechtigungen und Transparenz.

IT-Dock Redaktion Jetzt lesen →
News
29 Sep. 2026 4 Min. Lesezeit

One UI 9: Diese Galaxy-Geräte haben das Update schon

Für ältere Modelle fehlen Termine. Was Samsung bestätigt und IT-Teams prüfen.

IT-Dock Redaktion Jetzt lesen →
News
28 Sep. 2026 4 Min. Lesezeit

Citrix NetScaler: Zwei kritische Lücken werden ausgenutzt

Betroffene Versionen, Updates und Hinweise zur Prüfung auf Kompromittierung.

IT-Dock Redaktion Jetzt lesen →

Kommentare (0)

Noch keine Kommentare vorhanden.

Back to top