Samsung MagicINFO: Angreifer nutzen alte Lücke für Monero-Miner aus

Angreifer dringen über veraltete MagicINFO-Installationen ein; zugleich nahmen ClickFix-Erkennungen im ersten Halbjahr 2026 um 108 Prozent zu.

•

Sicherheitsforscher beobachten eine gezielte Ausnutzung einer bereits im Jahr 2025 behobenen Schwachstelle in der Software Samsung MagicINFO. Angreifer nutzen die Sicherheitslücke mit der Kennung CVE-2025-4632, um weitreichende Systemrechte auf Windows-Endpunkten zu erlangen. Ziel der Kampagne ist die Installation von Software zum Schürfen der Kryptowährung Monero.

Hartnäckige Angriffe trotz bestehender Patches

Die Schwachstelle CVE-2025-4632 ermöglicht es Angreifern, Dateien mit Systemrechten auf betroffenen Geräten zu schreiben. Dokumentationen zur IT-Sicherheit zufolge wurde diese Lücke bereits im Mai 2025 durch einen Software-Fix geschlossen.

Die Korrektur war notwendig geworden, nachdem sich eine frühere Fehlerbehebung für die verwandte Schwachstelle CVE-2024-7399 als unvollständig erwiesen hatte. Dennoch zeigen aktuelle Vorfälle, dass veraltete Installationen weiterhin ein erhebliches Risiko darstellen.

Der Sicherheitsdienstleister Huntress untersuchte Anfang September 2026 einen betroffenen Windows-Endpunkt und stellte dabei eine hohe Persistenz der Angreifer fest.

Acht Tage nach einer ersten Warnung griffen die Akteure denselben Endpunkt erneut über denselben Zugangsweg an. Dabei zeigten sie Geduld bei der Umgehung von Sicherheitsmaßnahmen: Die Installation der Fernwartungssoftware AnyDesk gelang erst im dritten Anlauf, nachdem der Microsoft Defender die ersten zwei Download-Versuche blockiert hatte.

Anzeige

Wenn Ihr System trotz Sicherheitssoftware Probleme bereitet, können Sie viele typische Fehler unter Windows 11 oft selbst beheben. Dieser kostenlose Report zeigt Ihnen, wie Sie Update-Fehler und Systemprobleme ohne teuren IT-Techniker lösen. Windows 11 Hilfe-Report jetzt gratis herunterladen

Nach dem erfolgreichen Eindringen legten die Angreifer ein lokales Administratorkonto an und deaktivierten die integrierte Sicherheitssoftware von Microsoft.

Tarnung als Windows-Prozess

Ein ungewöhnliches Merkmal dieses Angriffs war laut den Sicherheitsberichten die Methode der Bereitstellung der Schadsoftware. Die Angreifer kompilierten den Monero-Miner direkt auf dem Opfergerät. Diese hohe Rechenaktivität durch den Compiler-Prozess machte den Angriff letztlich auffällig und führte zur Entdeckung.

Um im laufenden Betrieb unentdeckt zu bleiben, tarnte sich der Miner als Prozess des Windows Explorers. Er stellte eine Verbindung zum Mining-Pool C3Pool her, um die Rechenleistung des infizierten Systems für das Schürfen von Kryptowährung zu nutzen. Wie viele weitere Systeme weltweit von dieser spezifischen Kampagne betroffen sind, bleibt derzeit unklar.

Zunahme von ClickFix-Methoden im Marktumfeld

Flankierend zu gezielten Software-Exploits beobachten Sicherheitsanalysten eine Zunahme von sogenannten ClickFix-Angriffen. Das Unternehmen Manifold Security identifizierte in diesem Zusammenhang eine Bedrohung über die Domain third-party[.]com. Diese Adresse wird häufig fälschlicherweise für eine geschützte Dokumentations-Platzhalterdomain gehalten, ist jedoch im Gegensatz zu reservierten Domains wie example.com frei registrierbar.

Anzeige

Wer sich mit aktuellen Cyber-Risiken und der Manipulation von Nutzern befasst, sollte auch die neuesten Sicherheitsstrategien für den PC-Alltag kennen. IT-Experte Manfred Kratzl teilt in seinem Gratis-Ratgeber wertvolles Wissen, um Windows-Systeme proaktiv vor Fehlern und Datenverlust zu schützen. Kostenlosen Windows 11 Ratgeber sichern

Bei diesem Angriffsszenario wird Windows-Nutzern eine gefälschte Cloudflare-Prüfung angezeigt. Durch die Interaktion wird ein Befehl in die Zwischenablage des Nutzers kopiert, der anschließend über die Tastenkombination Win+R ausgeführt werden soll. Dieser Befehl dient dazu, ein PowerShell-Skript herunterzuladen und zu starten. Der Registrar Network Solutions wurde bereits über die missbräuchliche Nutzung der Domain informiert.

Die Relevanz solcher Angriffsmethoden wird durch aktuelle Marktzahlen unterstrichen. ESET zufolge stiegen die Erkennungsraten von ClickFix-Angriffen vom zweiten Halbjahr 2025 zum ersten Halbjahr 2026 um 108 %. In dem davor liegenden Berichtszeitraum war sogar ein Anstieg von 517 % verzeichnet worden, was den Trend zu dieser Form der Nutzer-Manipulation verdeutlicht.