Angriffe tarnen sich in vertrauenswürdigen Cloud-Diensten

„ClickFix“: Krypto-Diebstahl über öffentlich zugängliche Google-Tabelle

Google Docs
Bildquelle: Alex Photo Stock / Shutterstock.com

Cyberangriffe können inzwischen auf Infrastruktur verzichten, die für Sicherheitslösungen auf den ersten Blick verdächtig wirkt.

Untersuchungen der Threat-Intelligence-Einheit Talos von Cisco zeigen anhand zweier Kampagnen, wie Angreifer Google-Dienste und andere vertrauenswürdige Plattformen nutzen, um Schadcode zu hosten, Anweisungen zu übertragen und Sicherheitskontrollen zu umgehen.

Anzeige

Vertrauenswürdige Dienste als Tarnung

Für Unternehmen wird damit eine bisher verbreitete Sicherheitsannahme problematisch: Datenverkehr zu bekannten Cloud-Diensten gilt häufig als unauffällig und wird entsprechend durch Firewalls zugelassen. Genau dieses Vertrauen machen sich Angreifer zunutze.

In einem der von Talos untersuchten Fälle wurde Schadcode in einer öffentlich zugänglichen Google-Tabelle hinterlegt. Die Tabelle diente dabei als Speicherort für den eigentlichen Angriffscode. Nach außen blieb lediglich eine gewöhnliche Anfrage an einen Google-Dienst sichtbar.

„Nahezu jedes Unternehmen weltweit lässt Datenverkehr zu Google Docs zu“, erklärt Holger Unterbrink, Technical Leader in der globalen Talos Threat Research Group bei Cisco. „Wenn man also Angriffscode in einer Tabellenkalkulation versteckt, erhält man kostenloses, zuverlässiges Hosting, das niemand blockiert oder hinterfragt.“

Anzeige

Damit verschiebt sich die Herausforderung für die Abwehr. Nicht mehr nur die Herkunft einer Verbindung ist entscheidend, sondern auch die Frage, welche Anwendung auf einen Cloud-Dienst zugreift und ob dieses Verhalten zum jeweiligen Nutzungskontext passt.

Google-Tabelle als Versteck für Krypto-Skimmer

Die erste von Talos analysierte Kampagne läuft demnach seit Oktober 2025 und richtet sich gegen Personen, die mit Kryptowährungen handeln. Als Köder diente ein vermeintlich geleakter Sicherheitsbericht, der auf angebliche Schwachstellen bei zwei Plattformen für Währungstausch hinwies.

Die Opfer sollten JavaScript in die Adresszeile des Chrome-Browsers kopieren oder den Code in ein legitimes Browser-Add-on einfügen. Der eigentliche Schadcode befand sich jedoch nicht in dem sichtbaren Skript. Er wurde aus einer öffentlichen Google-Tabelle nachgeladen.

Die Angreifer nutzten dafür eine ältere Google-Funktion. Zusätzlich wurde der Code in der Tabelle als weißer Text auf weißem Hintergrund versteckt.

Nach dem Nachladen arbeitete die Schadsoftware als Krypto-Skimmer. Sie manipulierte unter anderem angezeigte Einzahlungsadressen und ersetzte kopierte Adressen durch solche, die von den Angreifern kontrolliert wurden. Zusätzlich wurde den Opfern ein gefälschter Bonus angezeigt.

Talos identifizierte insgesamt 49 Bitcoin-Adressen. Über 24 davon wurden nach Angaben der Sicherheitsforscher Gelder im Wert von mindestens rund 10.000 US-Dollar eingesammelt. Die erbeuteten Beträge wurden anschließend über mehr als 3.000 weitere Adressen verschoben.

Nachdem Talos Google und die betroffenen Websites im April über die Kampagne informiert hatte, wurden die verwendeten Dokumente entfernt. Die Angreifer wechselten jedoch anschließend auf eine neue Tabelle. Nach Angaben von Talos blieben spätere Varianten trotz weiterer Meldungen bis in den August hinein aktiv.

Newsletter
Newsletter Box

Mit Klick auf den Button "Jetzt Anmelden" stimme ich der Datenschutzerklärung zu.

Gefälschtes CAPTCHA führt zur Schadsoftware

Die zweite untersuchte Kampagne begann im April 2026. Ausgangspunkt waren verdächtige Aktivitäten bei einer ukrainischen Regierungsorganisation. Talos bewertet den Vorfall als Teil einer größeren Kampagne zum Diebstahl von Kryptowährungen und Zugangsdaten.

Auch hier nutzten die Angreifer einen legitimen Dienst als Bestandteil der Infrastruktur. Eine kompromittierte Website lud Schadcode im Zusammenhang mit einer ClearFake-Infektionskette. Weitere Anweisungen wurden anschließend über eine öffentliche Blockchain bezogen.

Im nächsten Schritt erschien bei den Betroffenen ein gefälschtes Google-CAPTCHA. Die Nutzer wurden dabei aufgefordert, einen Befehl in Windows einzufügen. Die vermeintliche Sicherheitsprüfung diente somit als Vorwand, um die Ausführung von Schadcode durch den Nutzer zu erreichen.

Anschließend wurde ein als Amatera bekannter Informationsdiebstahl installiert. Die Schadsoftware kann unter anderem Browserdaten, Informationen aus Messaging-Anwendungen, Daten aus zahlreichen Kryptowährungs-Wallets, Passwortmanager sowie Dateien mit privaten Schlüsseln erfassen.

Weitere Komponenten deaktivierten Sicherheitssoftware, nutzten infizierte Systeme als Relais für den Datenverkehr und installierten eine versteckte Kopie einer kommerziellen Fernwartungssoftware. Einen dabei verwendeten Kontrollserver ordnet Talos einer IP-Adresse in Russland zu. Die Sicherheitsforscher gehen deshalb mit hoher Wahrscheinlichkeit von einer russischen Beteiligung an diesem Teil der Kampagne aus.

Nicht nur Domains und IP-Adressen bewerten

Die beiden Fälle zeigen laut Talos eine Entwicklung, bei der klassische Indikatoren für verdächtige Infrastruktur an Aussagekraft verlieren. Wenn Schadcode über bekannte Cloud-Dienste oder andere legitime Plattformen bereitgestellt wird, reicht die Bewertung von Domain, IP-Adresse oder Dienst allein nicht mehr aus.

Für Unternehmen wird damit der Nutzungskontext wichtiger. Eine Verbindung zu einem bekannten Cloud-Dienst kann legitim sein. Entscheidend ist jedoch, welche Anwendung sie aufbaut, aus welchem Prozess sie stammt und ob die Anfrage für die jeweilige Aufgabe plausibel ist.

„Die Lehre daraus ist nicht, Google zu misstrauen“, sagt Unterbrink. „Es geht vielmehr darum, dass ‚die Zielseite ist vertrauenswürdig‘ kein aussagekräftiges Signal mehr ist. Man muss prüfen, welche Anwendung die Anfrage stellt und ob das überhaupt Sinn ergibt.“

Browser und Drittanbieter stärker kontrollieren

Talos empfiehlt Unternehmen deshalb, Browser ähnlich konsequent zu verwalten wie andere Endgeräte. Dazu gehört unter anderem eine Kontrolle darüber, welche Erweiterungen Mitarbeitende installieren dürfen.

Auch Anfragen an Cloud- und Kollaborationsdienste sollten hinsichtlich ihres Ursprungs untersucht werden. Verbindungen aus Anwendungen oder Browser-Sitzungen, für die kein nachvollziehbarer Grund besteht, können dabei ein zusätzliches Warnsignal darstellen.

Darüber hinaus sollten Unternehmen die Komponenten von Drittanbietern auf ihren kundenorientierten Websites regelmäßig überprüfen. Gerade dort können eingebundene Dienste oder Skripte zu einem Bestandteil einer Angriffskette werden.

Ein weiterer Ansatzpunkt ist die Sensibilisierung der Beschäftigten. Eine einfache Regel kann dabei helfen: Seriöse Sicherheitsprüfungen verlangen nicht dazu auf, einen unbekannten Befehl zu kopieren und auszuführen, um die eigene Identität als Mensch nachzuweisen.

Die Untersuchungen von Talos verdeutlichen damit vor allem eines: Vertrauenswürdige Cloud-Dienste sind nicht automatisch ein vertrauenswürdiger Bestandteil jeder Verbindung. Für die Erkennung moderner Angriffe muss deshalb stärker berücksichtigt werden, was eine Anwendung tatsächlich tut und in welchem Kontext eine Anfrage entsteht.

(red/Cisco)

Anzeige

Artikel zu diesem Thema

Weitere Artikel

Newsletter
Newsletter Box

Mit Klick auf den Button "Jetzt Anmelden" stimme ich der Datenschutzerklärung zu.