Gefälschte SonicWall-VPN-Software im Umlauf: Hacker stehlen Zugangsdaten mit manipuliertem Installer

Ein gezielter Hackerangriff auf Nutzer der beliebten VPN-Software SonicWall NetExtender sorgt derzeit für Aufsehen in der Cybersicherheitswelt. Unbekannte Angreifer haben eine täuschend echte, aber manipulierte Version des VPN-Clients im Netz verbreitet – mit dem Ziel, sensible Zugangsdaten von Unternehmen abzugreifen. Betroffen sind offenbar vor allem kleine und mittlere Unternehmen sowie IT-Administratoren weltweit.

⚠️ Was ist passiert?

Laut Analysen von SonicWall und der Microsoft Threat Intelligence Group wurde die offiziell als Version 10.3.2.27 bekannte NetExtender-Software in einer gefälschten Fassung über gefälschte Webseiten zum Download angeboten. Statt sicherer VPN-Verbindung installierten Betroffene unwissentlich eine Trojaner-Version, die Benutzername, Passwort und Domänenzugehörigkeit an einen externen Server sendete – und das unbemerkt im Hintergrund.

Die schädliche Software war mit einem gültigen Zertifikat der indischen Firma „CITYLIGHT MEDIA PRIVATE LIMITED“ signiert, was sie auf den ersten Blick legitim wirken ließ. Die Herkunft oder Beteiligung der Firma ist bislang unklar.

🔍 Wie funktionierte der Angriff?

Die manipulierte Installationsdatei bestand aus zwei Hauptkomponenten:

  • NeService.exe wurde so verändert, dass Sicherheitsprüfungen digitaler Zertifikate ignoriert wurden.
  • NetExtender.exe enthielt zusätzlichen Code, der nach der VPN-Anmeldung die Zugangsdaten an einen Server unter der IP 132.196.198.163:8080 übermittelte.

Sobald der Nutzer auf „Verbinden“ klickte, wurden die Daten an die Angreifer übermittelt – ohne dass dies für ihn sichtbar war.

Wer ist betroffen und wie kann man sich schützen?

Die betroffene Version wurde nicht über offizielle Kanäle verteilt. Vielmehr wurden Nutzer über gefälschte Webseiten, Suchmaschinenmanipulation (SEO-Poisoning) oder mutmaßlich auch über Malvertising und soziale Medien wie TikTok oder YouTube auf die falsche Software geleitet.

SonicWall und Microsoft haben reagiert:

  • Die gefälschten Seiten wurden abgeschaltet
  • Das Zertifikat der Fake-Version wurde widerrufen
  • Microsoft Defender und SonicWall Capture ATP erkennen und blockieren die manipulierte Software inzwischen zuverlässig

✅ Wichtige Empfehlungen für Nutzer

  • Lade SonicWall-Software ausschließlich von der offiziellen Webseite
  • Ignoriere bezahlte Anzeigen und inoffizielle Downloadseiten bei Google
  • Scanne jedes Installationspaket mit einem aktuellen Virenscanner, auch bei vermeintlich bekannten Quellen
  • Prüfe bei Sicherheitssoftware, ob aktuelle Signaturen aktiv sind

Einordnung: Warum dieser Angriff so brisant ist

Die Kombination aus gezielter Software-Manipulation, glaubwürdiger Signatur und geschickter Verbreitung zeigt, wie ausgefeilt heutige Cyberangriffe geworden sind. Besonders kritisch: VPN-Zugangsdaten öffnen oft die Tür zum gesamten Firmennetzwerk – ein Volltreffer für jeden Angreifer.

SonicWall warnt, dass auch andere Enterprise-Tools betroffen sein könnten. Die laufenden Untersuchungen könnten in den nächsten Tagen weitere manipulierte Software-Versionen ans Licht bringen.

Tipp der Redaktion:
Nutzen Sie VPNs ausschließlich von vertrauenswürdigen Quellen und überprüfen Sie regelmäßig, ob Ihre Zugangsdaten kompromittiert wurden – z. B. mit Diensten wie haveibeenpwned.com.

Schreibe einen Kommentar

Deine E-Mail-Adresse wird nicht veröffentlicht. Erforderliche Felder sind mit * markiert

© Copyright 2026 | In Zusammenarbeit mit EchteErfahrungen UG