Real emails, hijacked payments: Two H1 2026 attack chains
Im ersten Halbjahr 2026 wurden zwei Cyberangriffsketten beobachtet: Eine nutzte kompromittierte E-Mail-Konten und Browser-Manipulation für Banking-Malware, die andere manipulierte die Zwischenablage, um Kryptowährungszahlungen umzuleiten. Unternehmen und Kryptowährungsnutzer sind betroffen. Es wird empfohlen, E-Mail-Sicherheit zu erhöhen und aufmerksam bei Online-Transaktionen zu sein.
Im ersten Halbjahr 2026 wurden zwei unterschiedliche Cyberangriffsketten beobachtet. Eine Kette nutzte kompromittierte E-Mail-Konten und Browser-Manipulation zur Verbreitung von Banking-Malware. Die andere Kette manipulierte die Zwischenablage, um Kryptowährungszahlungen umzuleiten.
Unternehmen und Kryptowährungsnutzer sind betroffen.
Diese Angriffsketten können direkt zu finanziellen Verlusten führen, entweder durch Banking-Malware, die auf Unternehmensfinanzen abzielt, oder durch die Umleitung von Kryptowährungszahlungen, was das Vertrauen in digitale Transaktionen untergräbt.
Der schlimmste Fall ist der direkte finanzielle Verlust durch unautorisierte Banküberweisungen oder die Umleitung von Kryptowährungszahlungen an die Angreifer.
Erhöhen Sie die E-Mail-Sicherheit und schulen Sie Benutzer in der Erkennung verdächtiger E-Mails. Verifizieren Sie Zahlungsadressen, insbesondere bei Kryptowährungstransaktionen, manuell.
- ▸Überprüfen Sie E-Mail-Gateway-Protokolle auf ungewöhnliche Aktivitäten oder verdächtige Anhänge/Links, die auf kompromittierte E-Mail-Konten hindeuten könnten.
- ▸Validieren Sie, ob Endpunktsicherheitslösungen in der Lage sind, Browser-Manipulationen oder die Ausführung von Banking-Malware zu erkennen und zu blockieren.
- ▸Testen Sie die Benutzeraufmerksamkeit durch Phishing-Simulationen, die auf die Erkennung von E-Mails mit schädlichen Links oder Anhängen abzielen.
| Taktik | Technik | Konfidenz | Beleg |
|---|---|---|---|
| Initial Access | T1566 Phishing | High | Eine nutzte kompromittierte E-Mail-Konten |
| Execution | T1059 Command and Scripting Interpreter | Low | Browser-Manipulation für Banking-Malware |
| Collection | T1115 Clipboard Data | High | manipulierte die Zwischenablage, um Kryptowährungszahlungen umzuleiten |
| Impact | T1498 Account Access Removal | Low | Banking-Malware |
- Spezifische Arten der Banking-Malware sind nicht genannt.
- Die genauen Methoden der Browser-Manipulation sind nicht detailliert.
- Die spezifischen Techniken zur Manipulation der Zwischenablage sind nicht beschrieben.
- Die betroffenen Länder oder Regionen sind nicht angegeben.
- Die genauen Branchen, die von der Banking-Malware betroffen sind, sind nicht spezifiziert, außer 'Unternehmen'.
Red-Team-Relevanz
Was heißt das für dein nächstes Assessment?
- Initial Access möglich?Unklar
- Privilege Escalation relevant?Unklar
- Exploit öffentlich verfügbar?Unklar
- Detection / Logging prüfbar?Ja
- Für Purple-Team-Szenario geeignet?Unklar
Kundenfragen
- Können wir Resource Development detektieren?