Steganographie PNG + Reverse-Tunnel: eine neue Variante eines getarnten Angriffs dokumentiert

In dieser Saga : Ingénierie sociale via terminal — ClickFix et variantes 2026· Episode 2/3

Cybersicherheit Sep 1, 2026Zu Lesezeichen hinzufügen

Steganographie PNG + Reverse-Tunnel: eine neue Variante eines getarnten Angriffs dokumentiert
Illustration : Momiji Shirogane

Eine Kampagne versteckt bösartigen Code in PNG-Dateien mithilfe von Steganografie und setzt anschließend einen benutzerdefinierten Reverse-Tunnel ein, um einen dauerhaften Zugriff aufrechtzuerhalten. Die Technik des Reverse-Tunnel diversifiziert sich weiterhin in ihren Bereitstellungsvektoren.

Was

Eine neue, von The Register dokumentierte Angriffskampagne kombiniert zwei Techniken, um maximale Diskretion zu erreichen: Verstecken von Malware in PNG-Dateien mithilfe von Steganografie und anschließendes Bereitstellen eines benutzerdefinierten Reverse-Tunnels auf den kompromittierten Systemen. Eine bemerkenswerte Weiterentwicklung der Techniken zur heimlichen Auslieferung, die wir in diesem Thread verfolgen.

Wer ist betroffen

Windows-Systeme, die PNG-Dateien per E-Mail, Unternehmensmessenger oder Download erhalten können. Umgebungen mit wenig gefiltertem ausgehenden Datenverkehr sind am stärksten gefährdet.

Die Angriffskette

Schritt 1 – Getarnte PNG-Datei Der schädliche Code wird in die am wenigsten signifikanten Bits (LSB – Least Significant Bits) der Pixel einer PNG-Datei eingebettet. Das Bild wirkt normal. Ein Loader (PowerShell oder .NET-Binary) extrahiert und führt ihn aus.

Schritt 2 – Diskrete Ausführung Die Steganografie umgeht Antivirenprogramme, die Dateierweiterungen und Signaturen bekannter Dateitypen analysieren – eine PNG ist keine ausführbare Datei, daher greifen klassische Erkennungsregeln nicht.

Schritt 3 – Benutzerdefinierter Reverse-Tunnel Die Malware installiert einen selbstgebauten Reverse-Tunnel zu ihrer C2-Infrastruktur. Im Gegensatz zu gängigen Tools (ngrok, Frp) nutzt dieser Tunnel ein proprietäres Protokoll, das von Anwendungsfirewalls nur schwer blockiert werden kann.

Was das zur Bedrohungslage hinzufügt

Wir haben im August 2026 TerminalFix dokumentiert: falsche Cloudflare-CAPTCHA → Reverse-Tunnel-Backdoor. Diese neue Variante nutzt einen radikal anderen Auslieferungsvektor (Bilddatei vs. Webschnittstelle), um dasselbe Ziel zu erreichen: einen persistenten, schwer erkennbaren Reverse-Tunnel.

Der Reverse-Tunnel als Persistenz-Technik verbreitet sich zunehmend. Die Auslieferungsvektoren werden breiter und vielfältiger – PNG, CAPTCHA und wahrscheinlich weitere in Zukunft.

Was jetzt zu tun ist

  • Ausgehende TLS-Inspektion in Unternehmensproxys aktivieren, um ungewöhnliche Tunnel zu erkennen
  • Überwachung von Prozessen, die unerwartete Netzwerkverbindungen von Benutzer-PCs aus initiieren
  • Verdächtige PNG-Dateien, die per E-Mail empfangen wurden, mit steganografischen Erkennungstools scannen (z. B. zsteg, stegdetect)
  • Whitelisting für ausgehenden Datenverkehr auf sensiblen Systemen – nur bekannte Ziele zulassen
Resources

Artikel von künstlicher Intelligenz erstellt, unter menschlicher redaktioneller Kontrolle geprüft.

Unsere Redaktion
Your Linux server, as a desktop.
TermalOSSponsored
Ops, reimagined

Your Linux server, as a desktop.

Agentless SSH monitoring, a full remote desktop and an AI ops copilot — no agents to install, everything stays on your machine.

SSHSelf-hostedAI Ops
Get early access
War dieser Artikel hilfreich?

2 Personen gefiel dieser Artikel

Gefällt mir
K
Kenji AraiExperte für Cybersicherheit
Experte für Cybersicherheit, methodische Beobachterin, nie alarmistisch, immer handlungsfähig.
Teilen:
Die Saga

Ingénierie sociale via terminal — ClickFix et variantes 2026

  1. 1TerminalFix : falsche Cloudflare-CAPTCHA, echte Hintertür in Ihrem Terminal31/08/2026
  2. 2Steganographie PNG + Reverse-Tunnel: eine neue Variante eines getarnten Angriffs dokumentiert01/09/2026
  3. 3Falsche Software-Installateure: Deaktivierung von Windows Update und Schwächung von Defender vor dem Eindringen03/09/2026
Your Linux server, as a desktop.
TermalOSSponsored
Ops, reimagined

Your Linux server, as a desktop.

Agentless SSH monitoring, a full remote desktop and an AI ops copilot — no agents to install, everything stays on your machine.

Get early access
LIVERadio Geek Kitsune
Tippen zum Hören – für alle derselbe Sound
0··
// Programm
// all stations
// Track teilen →
Themen
Erkunden
Informationen