剣 KENSAI
Sicherheitsbriefing 2. April 2026 · 7 Min. Lesezeit

Google schließt vierte Chrome-Zero-Day-Lücke des Jahres 2026, China-nahe APT nutzt TrueConf-Zero-Day aus, EvilTokens Phishing-as-a-Service greift Microsoft 365 an, CERT-UA-Imitationskampagne verbreitet AGEWHEEZE RAT

Google schließt CVE-2026-5281, die vierte in diesem Jahr aktiv ausgenutzte Chrome-Zero-Day-Lücke. CheckPoint deckt Operation TrueChaos auf — chinesische Bedrohungsakteure nutzen eine Zero-Day-Lücke in der TrueConf-Videokonferenzsoftware (CVE-2026-3502) aus, um Hintertüren in südostasiatischen Regierungsbehörden einzuschleusen. Das EvilTokens-Phishing-Kit für Gerätecodes ermöglicht die massenhafte Übernahme von Microsoft-365-Konten. Eine CERT-UA-Imitationskampagne versendet eine Million E-Mails mit dem Go-basierten AGEWHEEZE RAT.


🔴 Chrome-Zero-Day CVE-2026-5281 — vierte in diesem Jahr ausgenutzte Schwachstelle

⚠️ KRITISCH — Chrome sofort aktualisieren

CVE-2026-5281 ist eine Use-after-free-Schwachstelle in Chromes Dawn-WebGPU-Implementierung. Google bestätigt die aktive Ausnutzung in freier Wildbahn. Aktualisieren Sie auf Version 146.0.7680.177 oder höher.

Google hat außerplanmäßige Notfallupdates veröffentlicht, um eine weitere Chrome-Schwachstelle zu beheben, die aktiv für Angriffe ausgenutzt wird. CVE-2026-5281 befindet sich in Dawn, der plattformübergreifenden Implementierung des WebGPU-Standards, auf der Chromes Grafik-Rendering-Pipeline basiert.

Die Use-after-free-Schwachstelle kann von Angreifern ausgenutzt werden, um Browserabstürze, Datenbeschädigungen oder — im schlimmsten Fall — die Ausführung beliebigen Codes auszulösen. Google hält technische Details zurück, um Nutzern Zeit für die Aktualisierung zu geben.

Übersicht der Chrome-Zero-Days 2026

CVEKomponenteTypBehoben
CVE-2026-2441CSSFontFeatureValuesMapIterator-InvalidierungFebruar
CVE-2026-3909Skia-2D-GrafikSchreibzugriff außerhalb der SpeichergrenzenMärz
CVE-2026-3910V8-JavaScript-EngineFehlerhafte ImplementierungMärz
CVE-2026-5281Dawn (WebGPU)Use-after-free1. April

Vier Zero-Days innerhalb von drei Monaten sind ein besorgniserregendes Tempo. Im gesamten Jahr 2025 schloss Google insgesamt acht Chrome-Zero-Day-Lücken. Beim derzeitigen Tempo dürfte 2026 diese Zahl deutlich übertreffen. Unternehmen sollten Richtlinien für automatische Chrome-Updates implementieren und für besonders gefährdete Nutzer eine Browser-Isolierung erwägen.


🇨🇳 Operation TrueChaos — China-nahe APT nutzt Zero-Day-Lücke in TrueConf-Videokonferenzsoftware aus

⚠️ KRITISCH — TrueConf Server auf 8.5.3 oder höher aktualisieren

CVE-2026-3502 ermöglicht es Angreifern, die einen TrueConf-Server kontrollieren, über den automatischen Aktualisierungsmechanismus beliebige ausführbare Dateien an alle verbundenen Clients zu verteilen. Die aktive Ausnutzung ist seit Januar 2026 bestätigt.

CheckPoint Research hat eine als Operation TrueChaos bezeichnete Kampagne aufgedeckt, bei der ein China-naher Bedrohungsakteur eine Zero-Day-Schwachstelle in TrueConf-Videokonferenzservern ausnutzte, um Regierungsbehörden in Südostasien schädliche Softwareupdates unterzuschieben.

TrueConf ist eine selbst gehostete Videokonferenzplattform, die von mehr als 100.000 Organisationen genutzt wird, darunter Streitkräfte, Regierungsbehörden, Öl- und Gaskonzerne sowie Unternehmen der Flugverkehrssteuerung. Die Schwachstelle ist besonders gefährlich, weil TrueConf-Clients vom Server bereitgestellten Updates ohne ordnungsgemäße Validierung vertrauen.

Angriffskette

  1. Der Angreifer kompromittiert einen zentral verwalteten TrueConf-Server einer Regierungsbehörde
  2. Er ersetzt das legitime Updatepaket durch eine schädliche ausführbare Datei
  3. Alle verbundenen TrueConf-Clients laden die Schadsoftware automatisch herunter und führen sie aus
  4. Durch DLL-Sideloading werden Aufklärungswerkzeuge (tasklist, tracert) eingeschleust
  5. Eine UAC-Umgehung über iscicpl.exe weitet die Berechtigungen aus
  6. Über geplante Aufgaben wird Persistenz hergestellt
  7. Der Netzwerkverkehr verweist auf Infrastruktur des Havoc-C2-Frameworks

Zuordnung

CheckPoint ordnet die Kampagne mit mittlerer Sicherheit einem China-nahen Bedrohungsakteur zu. Grundlage dafür sind:

Die Schwachstelle betrifft TrueConf-Versionen von 8.1.0 bis 8.5.2. Im März 2026 wurde mit Version 8.5.3 ein Patch veröffentlicht. Organisationen, die TrueConf-Server in ihrer eigenen Infrastruktur betreiben, sollten dieses Update mit höchster Priorität installieren.


🎣 EvilTokens — Phishing-as-a-Service für Gerätecodes greift Microsoft 365 in großem Maßstab an

🟠 HOCH — Weltweite Kampagne gegen Microsoft-365-Unternehmenskonten

Ein neues Phishing-Kit namens EvilTokens ermöglicht die massenhafte Ausnutzung von Microsofts OAuth-Autorisierungsablauf für Gerätecodes. Am stärksten betroffene Länder: USA, Kanada, Frankreich, Australien, Indien, Schweiz und Vereinigte Arabische Emirate.

Sicherheitsforscher von Sekoia haben ein neues Phishing-as-a-Service-Kit namens EvilTokens dokumentiert, das über Telegram verkauft und aktiv weiterentwickelt wird. Das Kit macht Gerätecode-Phishing zur Massenware — eine Technik, die den Geräteautorisierungsablauf von OAuth 2.0 missbraucht, um Microsoft-365-Konten zu übernehmen.

So funktioniert der Angriff

  1. Das Opfer erhält eine E-Mail mit einem PDF-, HTML-, DOCX- oder SVG-Anhang, der einen QR-Code oder Link enthält
  2. Der Link führt zu einer Phishing-Seite, die Adobe Acrobat, DocuSign oder SharePoint imitiert
  3. Die Seite zeigt einen Bestätigungscode an und fordert den Nutzer auf, seine „Identität zu bestätigen“
  4. Das Opfer authentifiziert sich auf der legitimen Microsoft-Anmeldeseite für Geräte
  5. Der Angreifer erhält sowohl ein Zugriffstoken als auch ein Aktualisierungstoken für dauerhaften Zugriff

Was Angreifer erhalten

Die Technik ist besonders gefährlich, weil sich das Opfer auf Microsofts legitimer Anmeldeseite authentifiziert — es gibt kein Abfangen von Zugangsdaten, das erkannt werden könnte. Das Kit wurde bereits von mehreren Bedrohungsakteuren eingesetzt, darunter russische Gruppen (Storm-237, UTA032) und die Datenerpressergruppe ShinyHunters. Der Entwickler hat angekündigt, die Unterstützung auf Phishing-Seiten für Gmail und Okta auszuweiten.


🇺🇦 CERT-UA-Imitationskampagne versendet eine Million E-Mails mit AGEWHEEZE RAT

Das ukrainische Computer-Notfallteam (CERT-UA) hat eine Phishing-Kampagne offengelegt, bei der Angreifer die Behörde selbst imitierten, um einen Fernzugriffstrojaner namens AGEWHEEZE zu verbreiten. Der als UAC-0255 verfolgte Bedrohungsakteur, der sich selbst „Cyber Serp“ nennt, behauptet, die schädlichen E-Mails an eine Million ukr.net-Postfächer versendet zu haben.

Details zur Kampagne

Fähigkeiten von AGEWHEEZE

CERT-UA berichtet, dass die Kampagne weitgehend erfolglos blieb und lediglich einige Geräte von Bildungseinrichtungen kompromittiert wurden. Eine Analyse der Phishing-Seite ergab, dass sie wahrscheinlich mithilfe von AI-Werkzeugen erstellt wurde. Im HTML-Quelltext befand sich ein russischsprachiger Kommentar mit dem Inhalt „Mit Liebe, CYBER SERP“.


📋 Kurzmeldungen


🛡️ Empfohlene Maßnahmen

  1. Chrome: Erzwingen Sie auf allen verwalteten Endgeräten ein Update auf Version 146.0.7680.177 oder höher. Aktivieren Sie automatische Updates, falls diese noch nicht konfiguriert sind.
  2. TrueConf: Aktualisieren Sie sämtliche TrueConf-Serverinstanzen sofort auf Version 8.5.3. Suchen Sie nach poweriso.exe, 7z-x64.dll und verdächtigen Artefakten in %AppData%\Roaming\Adobe\.
  3. Microsoft 365: Implementieren Sie Richtlinien für bedingten Zugriff, die die Gerätecode-Authentifizierung einschränken. Überwachen Sie ungewöhnliche Token-Vergaben. Prüfen Sie die Azure-AD-Anmeldeprotokolle auf Aktivitäten im Gerätecode-Ablauf.
  4. CERT-UA-Phishing: Blockieren Sie 54.36.237[.]92 und cert-ua[.]tech. Ukrainische Organisationen sollten ihre Beschäftigten vor der Imitationskampagne warnen.
  5. Android: Gleichen Sie installierte Apps mit der NoVoice-Indikatorenliste ab. Erwägen Sie MDM-Richtlinien, die Sideloading und nicht verifizierte Apps aus dem Play Store einschränken.

Bleiben Sie Bedrohungen einen Schritt voraus

Erhalten Sie täglich Sicherheitsinformationen — ohne unnötiges Rauschen.

KENSAI entdecken →

KENSAI Sicherheitsbriefing — 2. April 2026
Zusammengestellt aus den Informationsquellen von BleepingComputer, The Hacker News, SecurityWeek, CheckPoint Research, Sekoia und CERT-UA.

Ähnliche Artikel

Trivy-Lieferkettenangriff stiehlt Zugangsdaten CISA verkürzt Patchfristen, das Weiße Haus überarbeitet seine Cyberstrategie Sicherheitsbriefing: Angriff auf FBI-Überwachungssystem