Tendvane

← Alle Artikel

Security19. September 2026

Die Downloadseite sah aus wie GitHub. Genau darum ging es.

Auf GitHub lebt echte Software, und genau deshalb funktioniert dort eine gefälschte Seite so gut.

LastPass und Delphos Labs haben diese Woche ihre Untersuchung zu einer Kampagne veröffentlicht, die mindestens seit dem 13. August läuft. Jemand hat Repositories angelegt, die LastPass Authenticator und rund 39 weitere bekannte Firmen nachahmen, sie für Suchergebnisse optimiert und gewartet. Ein Klick auf die Schaltfläche zum Herunterladen schickt Sie über eine Kette von Weiterleitungen zu einem Server, der eine ZIP-Datei ausliefert, aufgebläht auf bis zu 148 MB und damit groß genug, dass viele Scanner gar nicht erst hineinschauen. Im Archiv steckt eine umbenannte Kopie eines echten Microsoft-Debugging-Werkzeugs, vsdbg.exe, daneben eine bösartige DLL, die es ungefragt lädt.

Zwei Dinge kommen dabei heraus. Erstens ein neuer Passwortdieb, den die Forscher Rapuncel getauft haben. Er leert gespeicherte Zugangsdaten aus mehr als 25 Browsern, greift rund 30 Kryptowährungs-Wallets an, nimmt Sitzungstoken von Discord, Steam und Telegram sowie den Inhalt der Windows-Anmeldeinformationsverwaltung mit und schnappt sich nebenbei Bildschirmfotos. Zweitens etwas Schlimmeres: ein Kerneltreiber namens Alinubx.sys mit gültiger Microsoft-Signatur, der 145 verschiedene Antiviren- und Sicherheitsprodukte abschalten kann. Der Schutz wird nicht umgangen, er wird ausgeschaltet.

Die Gewohnheit, die das aushebelt, ist langweilig und sie wirkt: Holen Sie Software von der Website des Herstellers, die Adresse selbst eingetippt, nicht aus einem Suchergebnis und nicht aus einem Repository, von dem Sie noch nie gehört haben. Wer eines dieser Installationsprogramme ausgeführt hat, sollte seine Passwörter von einem anderen Gerät aus ändern. Die App-Updates von Tendvane laufen über winget, das aus den offiziellen Quellen der Hersteller lädt statt aus dem, was heute gerade am besten rankt.

Quellen

Tendvane herunterladen