
Malware-Welle Juli 2026: Steganografie, Infostealers, KI-Phishing
Mehrere koordinierte Malware-Kampagnen setzen im Juli 2026 auf neue Tarnmethoden und Automatisierung. Nordkoreanische Hacker der Contagious-Interview-Kampagne verstecken laut The Hacker News Malware-Payloads in SVG-Bilddateien — ein Einsatz von Steganografie, der Bedrohungen in unscheinbaren Grafikformaten kaschiert. Parallel deployt das neue OkoBot-Framework wie Bleeping Computer berichtet über 20 unterschiedliche Payloads, um Kryptowallet-Seeds, Browser-Token und Microsoft-365-Dokumente zu stehlen. Das Ziel: Enterprise-Netzwerke flächendeckend zu kompromittieren.
Besonders bemerkenswert ist der Einsatz von KI gegen KI-Sicherheit. Dark Reading dokumentiert, dass über eine Million E-Mails mit verstecktem Text arbeiten, um AI-basierte Spam-Filter zu umgehen — ein Phänomen, das zeigt, dass LLM-Sicherheitssysteme durch Text-Salting-Techniken effektiv besiegt werden. Help Net Security ergänzt: Bei AI-Voice-Phishing ist nicht die Stimme entscheidend, sondern das Skript. Ein überzeugend geschriebenes Social-Engineering-Szenario funktioniert auch mit mediokrer Sprachsynthese. ACR Stealer, ein Infostealer seit 2024 im Umlauf, nutzt ClickFix-Lures, um Session-Token und Passwörter aus Browsern zu extrahieren. Auch macOS-Nutzer sind gefährdet: ClickLock-Malware terminiert alle sichtbaren Prozesse, um Benutzer zur Eingabe ihres Login-Passworts zu zwingen.
Für DACH-Mittelstand und Unternehmen ergeben sich zwei kritische Erkenntnisse. Erstens: Traditionelle E-Mail-Filter und Standard-KI-Sicherheit reichen nicht mehr aus — Text-Salting und Steganografie erfordern verhaltensbasierte Erkennung und Sandbox-Analyse. Zweitens: Browser-Token und Microsoft-365-Zugang sind neue Angriffsflächen, die durch Credential-Exposure-Monitoring und Session-Anomalie-Erkennung geschützt werden müssen. Wer eigene KI-Systeme betreibt, sollte zusätzlich Safety-Pipelines für Input und Output validieren, um zu verhindern, dass Prompt-Injection zu Datenlecks führt.
Die Handlung ist klar: Awareness-Trainings müssen nicht nur auf Phishing-Mails reagieren, sondern auf KI-generierte, contextual korrekte Texte vorbereitet sein. Red-Teaming sollte Infostealer-Szenarien und Lateral-Movement-Pfade testen. Und für Datenschutz: Im Fall eines Browser-Token-Lecks droht eine DSGVO-Meldepflicht innerhalb 72 Stunden — vorbereitet sein ist essentiell.
Quellen
- The Hacker News: Fake Coding Tests Deliver OtterCookie-Aligned Malware
- Bleeping Computer: New OkoBot Framework Deploys 20 Payloads
- Dark Reading: 1M+ Emails Use Hidden Text to Dupe AI Security Filters
- Help Net Security: The Script, Not the Voice, Is What Makes AI Voice Phishing Work
- The Hacker News: ACR Stealer Uses ClickFix Lures
- Bleeping Computer: New ClickLock macOS Malware
- Bleeping Computer: Claude Chrome Extension Flaw
- The Hacker News: ThreatsDay — Game Cheat Spyware
- SecurityWeek: In Other News — Iran Tracks US Military Phones
- Golem: Palantir Einstellungsgespräch Tötungsbereitschaft