ST

Live Redaktion

SvyTech

TechnologieHardwareForschungArchivSuche
Redaktion
Suche
TechnologieHardwareForschungArchivSuche
ST

Redaktionelles Netzwerk

SvyTech

Kuratierte Meldungen zu KI, Hardware, Energie und Forschung werden redaktionell geprueft und in einem publizierbaren Nachrichtenfluss aufbereitet.

LivetickerSEO FokusKuratierte Auswahl

Navigation

TechnologieHardwareForschungArchivSuche

Vertrauen

Ueber unsRichtlinienKontaktWerbung

Auf dem Laufenden bleiben

Bis ein echter Newsletter angebunden ist, erreichst du alle neuen Inhalte direkt ueber Archiv, Suche und den RSS-Feed.

Zum ArchivThemen durchsuchenRSS abonnieren

(c) 2026 SvyTech.

ImpressumDatenschutzRSSads.txt
Startseite/Technologie
Cyber Security NewsTechnologie

GoFlateLoader nutzt massiven PE-Overlay-Trick zur Verteilung der Infostealer Lumma, Vidar und StealC

Ein neuer Malware-Loader namens GoFlateLoader breitet sich stillschweigend Internet aus. Auffällig ist nicht seine Komplexität, sondern die Effektivität eines einfachen Tricks.

12. Juni 2026Tushar Subhra DuttaLive Redaktion
GoFlateLoader nutzt massiven PE-Overlay-Trick zur Verteilung der Infostealer Lumma, Vidar und StealC

Kurzfassung

Warum das wichtig ist

Cyber Security NewsTechnologie
  • Ein neuer Malware-Loader namens GoFlateLoader breitet sich stillschweigend Internet aus.
  • Auffällig ist nicht seine Komplexität, sondern die Effektivität eines einfachen Tricks.
  • Entwickelt in der Programmiersprache Go, hat dieser Loader eine einzige Aufgabe: gefährliche Informationsdiebstahl-Programme auf dem Computer eines Opfers zu entschlüsseln und zu platzieren, ohne entdeckt zu werden.

SvyTech-Check

Redaktionelle Einordnung

Eigene Kontextschicht

Kernpunkt

Ein neuer Malware-Loader namens GoFlateLoader breitet sich stillschweigend Internet aus.

Warum relevant

Auffällig ist nicht seine Komplexität, sondern die Effektivität eines einfachen Tricks.

Einordnung

SvyTech ordnet die Meldung aus Cyber Security News als Teil des Themenfelds Technologie ein und verweist auf den Originalartikel, damit Leser Fakten, Quelle und Kontext nachvollziehen koennen.

Dies geschieht nicht durch ausgefeilte Hacking-Techniken, sondern indem er sich so groß macht, dass die meisten Sicherheitstools ihn nicht mehr scannen können. GoFlateLoader wird seit mindestens April 2026 aktiv verteilt und hat in dieser kurzen Zeit bereits weltweit mehr als 33.000 eindeutige Benutzer betroffen.

Besonders betroffen sind Brasilien, Indien, Argentinien, Mexiko, die Türkei und Spanien – ein Bild einer breiten und anhaltenden Kampagne, die keine Anzeichen einer Verlangsamung zeigt. Der Loader wurde dabei beim Ausliefern mehrerer bekannter Infostealer beobachtet, darunter Lumma, Vidar, StealC, Amatera, Remus und SvitStealer.

Forscher von Gen Digital haben GoFlateLoader identifiziert und verfolgen es aktiv, wobei sie feststellen, dass es sich gerade durch das, was es fehlt, auszeichnet.

Technischer Hintergrund

Wie Gen Digital in einem Bericht gegenüber Cyber Security News (CSN) mitteilte, enthält der Loader keine Anti-Debugging-Prüfungen, keine Virtual-Machine-Erkennung und keine Sandbox-Umgehungslogik – Funktionen, die die meisten Loader routinemäßig einsetzen. Stattdessen stützt er sich auf eine täuschend einfache Methode, um unter dem Radar zu bleiben.

Quellenprofil

Quelle und redaktionelle Angaben

Quelle
Cyber Security News
Canonical
https://cybersecuritynews.com/goflateloader-uses-massive-pe-overlay/
Quell-URL
https://cybersecuritynews.com/goflateloader-uses-massive-pe-overlay/

Aehnliche Inhalte

Verwandte Themen und interne Verlinkung

Weitere Artikel aus aehnlichen Themenfeldern, damit Leser direkt im selben Kontext weiterlesen koennen.

NVIDIA entwickelt zukünftige Prozessoren mit der von ihr selbst entwickelten Vera-CPU-Architektur.
AnalyseTechnologie

NVIDIA entwickelt zukünftige Prozessoren mit der von ihr selbst entwickelten Vera-CPU-Architektur.

NVIDIA integriert die Vera-CPU in ihre Engineering-Arbeitsabläufe, um durch einen geschlossenen Feedback-Loop die Entwicklung zukünftiger Prozessoren und Grafik-Einheiten zu beschleunigen. Erste Tests mit führenden EDA-Anwendungen wie Cadence Jasper und Synopsys VCS zeigten dabei bei bestimmten Arbeitslasten bis zu 1,5-fach höhere Leistungen, die auf die Architektur mit 88 Olympus-Kernen und einer Speicherbandbreite von 1,2 Terabyte pro Sekunde zurückzuführen sind.

27.07.2026

Live Redaktion

Die beiden Hauptwege, über die GoFlateLoader Opfer erreicht, sind gefälschte Downloads von geknackter Software und ein kürzlich von Check Point Research dokumentiertes bösartiges Traffic-Verteilungssystem.

GoFlateLoader nutzt massiven PE-Overlay-Trick zur Verteilung der Infostealer Lumma, Vidar und StealC
Cyber Security News Bild

Bei diesem zweiten Weg werden Opfer auf eine Landing-Page umgeleitet, die ein passwortgeschütztes Archiv sowie das zugehörige Passwort zur Entschlüsselung anzeigt, getrennt voneinander. Diese Trennung erschwert es Sicherheitstools, den Inhalt automatisch zu entpacken und zu scannen.

Technischer Hintergrund

Sobald der Loader ausgeführt wird, dekodiert er seine Nutzlast vollständig im Arbeitsspeicher des Computers, sodass das endgültige bösartige Programm niemals auf die Festplatte geschrieben wird. Dieser Ansatz im Arbeitsspeicher ist eine bekannte Taktik, um die Erkennung durch Sicherheitsoftware zu vermeiden, die Dateiaktivitäten auf der Festplatte überwacht.

Die Verwendung der Go-Funktion syscall.Syscall als Übertragungsmechanismus mit fest codierten Dummy-Argumenten stellt ein ungewöhnliches Verhaltensmuster dar, das Forscher als nützlichen Erkennungsmerkmal betrachten. GoFlateLoader verwendet einen massiven PE-Overlay.

Das definierende Merkmal von GoFlateLoader ist seine Dateigröße, die typischerweise zwischen 700 und 950 Megabyte liegt. Diese enorme Größe ist nicht zufällig. Der Loader vergrößert sich künstlich, indem er einen großen Datenblock, bekannt als PE-Overlay, an das Ende des tatsächlichen ausführbaren Codes anhängt.

Bei den meisten beobachteten Proben handelt

Bei den meisten beobachteten Proben handelt es sich bei diesen zusätzlichen Daten einfach um Nullbytes, wobei einige Builds stattdessen zufällige Füllwerte verwenden. Das Ziel dieser Vergrößerung ist einfach.

GoFlateLoader nutzt massiven PE-Overlay-Trick zur Verteilung der Infostealer Lumma, Vidar und StealC
Cyber Security News Bild

Viele Antiviren-Engines, Endpoint-Detection-Tools und cloudbasierte Analyseplattformen setzen strenge Größenbeschränkungen für Dateien durch, die sie tiefgehend scannen. VirusTotal, eine der am weitesten verbreiteten Threat-Intelligence-Plattformen, erlaubt nur Uploads bis zu 650 MB.

Die konstante Größe von GoFlateLoader knapp über diesem Schwellenwert deutet stark darauf hin, dass es speziell entwickelt wurde, um VirusTotal und ähnliche tools mit Größenbeschränkungen zu umgehen.

Markt und Strategie

Wenn die Daten zur Verteilung komprimiert werden, verringert sich das aufgeblähte Volumen drastisch, was die Lieferung für Angreifer schnell und kostengünstig macht.

Gelieferte Payloads und die von ihnen ausgehende Bedrohung Die von GoFlateLoader gelieferten finalen Payloads sind ausschließlich Information-Stealer, Programme, die darauf ausgelegt sind, still und heimlich gespeicherte Passwörter, Browserdaten und Credentials von Kryptowährungs-Wallets von infizierten Systemen zu erbeuten.

Die am häufigsten beobachteten Payloads sind Amatera, Remus und Lumma; zudem wurden Vidar, StealC und SvitStealer in der Wildnis festgestellt. Der Loader ist sowohl in einer 32-Bit- als auch in einer 64-Bit-Version erhältlich, wobei jede Version an die Architektur des zu ladenden Payloads angepasst ist.

GoFlateLoader nutzt massiven PE-Overlay-Trick zur Verteilung der Infostealer Lumma, Vidar und StealC
GoFlateLoader nutzt massiven PE-Overlay-Trick zur Verteilung der Infostealer Lumma, Vidar und StealC

Technik und Auswirkungen

Benutzer können ihr Risiko verringern, indem sie Downloads von nicht offiziellen oder nicht vertrauenswürdigen Quellen vermeiden, insbesondere von Software, die als geknackte oder kostenlose Versionen kostenpflichtiger Programme beworben wird.

Es wird dringend empfohlen, Sicherheitstools aktuell zu halten und Lösungen einzusetzen, die Bedrohungen im Arbeitsspeicher erkennen können, statt sich ausschließlich auf die Dateiscannung zu verlassen. Da GoFlateLoader Payloads vollständig nicht auf die Festplatte schreibt, wird eine rein dateibasierte Erkennung wahrscheinlich nicht erfolgreich sein.

Indikatoren für Kompromittierungen (IoCs): SHA-256: Indikator: b88c5744975d2abb447aecc6c090fee9f8580413f4612eecdc6ed1973e8a1739; Beschreibung: Passwortgeschütztes Archiv, das die GoFlateLoader x64-Variante enthält, die Remus lädt (Passwort: 1234).

SHA-256: Indikator: ed5ae7f36453c5a23e9868a5729d67e0549a11f6dea54f5f52d654a8f51d4902; Beschreibung: Archiv, das

SHA-256: Indikator: ed5ae7f36453c5a23e9868a5729d67e0549a11f6dea54f5f52d654a8f51d4902; Beschreibung: Archiv, das die GoFlateLoader x64-Variante enthält, die Remus lädt. SHA-256: Indikator: 841c9297cb8a2e0ff89433d13c05bfc760eb2e98e251cb8fa785d2ad7cbac05f; Beschreibung: Archiv, das die x86-Variante von GoFlateLoader enthält, die Amatera lädt.

SHA-256: Indikator: ece7c48eb411b24f26762ede83badb4a644c41d5777129381ac2541804d64fc2; Beschreibung: Archiv, das die x86-Variante von GoFlateLoader enthält, die Lumma lädt. SHA-256: Indikator: 421ce2d2f49c23bbe9f60ef3b9cd38d7eb912ce02e56a61837656210069bd9e2; Beschreibung: Archiv, das die x64-Variante von GoFlateLoader enthält, die Vidar lädt.

GoFlateLoader nutzt massiven PE-Overlay-Trick zur Verteilung der Infostealer Lumma, Vidar und StealC
GoFlateLoader nutzt massiven PE-Overlay-Trick zur Verteilung der Infostealer Lumma, Vidar und StealC

SHA-256: Indikator: 121c2dc793b3873f75a29ec02241f94136de19c049382a50a50d0d5b99507073; Beschreibung: x64-Variante von GoFlateLoader, die StealC lädt. SHA-256: Indikator: 2415db5081cec9bfd14ad6da1a66169fd96f13a49010c319a73d1ed6fafd4efa; Beschreibung: x64-Variante von GoFlateLoader, die Vidar lädt.

Technik und Auswirkungen

SHA-256: Indikator: d9917ade3b4c125a95b5d3e6343cde26145dfbf569bd7e2a843fd0c6fc8ddc28; Beschreibung: x64-Variante von GoFlateLoader, die Remus lädt. Hinweis: IP-Adressen und Domains wurden absichtlich defanged (z. B. [.] ) dargestellt, um eine unbeabsichtigte Auflösung oder das Erstellen von Hyperlinks zu verhindern.

Defang nur innerhalb kontrollierter Threat-Intelligence-Plattformen wie MISP, VirusTotal oder Ihres SIEM. Tushar ist ein Senior-Experte für Cybersecurity und Berichterstattung über Sicherheitsverletzungen. Er spezialisiert sich auf die Berichterstattung über Cybersecurity-Nachrichten, Trends und neue Bedrohungen, Datenpannen sowie Malware-Angriffe.

Mit jahrelanger Erfahrung bringt er Klarheit und Tiefe in komplexe Sicherheitsthemen. CISA fordert Bundesbehörden auf, kritische Schwachstellen innerhalb von drei Tagen zu patchen. Forscher hat Google mit KI gehackt und 500.000 US-Dollar Bug-Bounty erhalten.

CISA warnt vor einer Schwachstelle im Check Point Security Gateway, die aktiv in Ransomware-Angriffen ausgenutzt wird.

Quelllink

Originalquelle: Cyber Security News

Originalartikel oeffnen->

Thema weiterverfolgen

Technologie ArchivMehr von Cyber Security News

Interne Verlinkung

Im Kontext weiterlesen

Diese weiterfuehrenden Links verbinden das Thema mit relevanten Archivseiten, Schlagwoertern und inhaltlich nahen Artikeln.

Technologie Archiv

Weitere Meldungen aus derselben Hauptkategorie.

Mehr von Cyber Security News

Alle veroeffentlichten Inhalte derselben Quelle im Archiv.

NVIDIA entwickelt zukünftige Prozessoren mit der von ihr selbst entwickelten Vera-CPU-Architektur.

Redaktionell verwandter Beitrag aus dem selben Themenumfeld.

TSMC hebt die Produktionskapazität für 2-Nanometer-Chips nach Überschreiten des kritischen Schwellenwerts an.

Redaktionell verwandter Beitrag aus dem selben Themenumfeld.

TSMC hebt die Produktionskapazität für 2-Nanometer-Chips nach Überschreiten des kritischen Schwellenwerts an.
AnalyseTechnologie

TSMC hebt die Produktionskapazität für 2-Nanometer-Chips nach Überschreiten des kritischen Schwellenwerts an.

Der weltweit größte Halbleiterhersteller TSMC hat mit Fab 20 eine monatliche Produktionskapazität von 20.000 Siliziumwafern für den 2-Nanometer-Prozess erreicht und damit einen wichtigen Meilenstein überschritten, wobei die Nachfrage bereits vor der Markteinführung durch Kunden wie Apple, Google und AMD getrieben wird. Noch vor dem kommerziellen Launch im dritten Quartal 2026 trägt dieser Prozess bereits drei Prozent zum Gesamtumsatz bei, wobei die Anzahl der Design-Freigaben viermal höher liegt als beim Vorgängerprozess 3-Nanometer.

26.07.2026

Live Redaktion
Snapdragon 8 Elite Gen 6 Pro erhält detaillierte Informationen zur speziellen KI-Frame-Fusion-Technologie.
AnalyseTechnologie

Snapdragon 8 Elite Gen 6 Pro erhält detaillierte Informationen zur speziellen KI-Frame-Fusion-Technologie.

Qualcomm plant mit dem im 2-nm-Prozess 8 Elite Gen 6 Pro die Einführung der KI-Frame-Fusion-Technologie, die durch spezielle Matrix-ALU-Blöcke und einen Adreno 850-Grafikprozessor mit 18 MB Grafikspeicher eine erhebliche Steigerung der mobilen Gaming-Leistung verspricht. Trotz der hohen Hardwareleistung bestehen derzeit noch Herausforderungen, da die volle Nutzung dieser Funktionen auf Android-Plattformen abhängt und möglicherweise erst durch die Zusammenarbeit mit Emulationssoftware wie GameHub oder Winlator realisiert werden kann.

26.07.2026

Live Redaktion
Kimi K3-Modell entzündet Kontroverse um KI-Schutz im US-Technologie-Sektor
WarnungTechnologie

Kimi K3-Modell entzündet Kontroverse um KI-Schutz im US-Technologie-Sektor

Die Einführung des chinesischen KI-Modells Kimi K3 mit 2,8 Billionen Parametern hat in den USA regulatorische Forderungen nach Protektionismus sowie Vorwürfe des Plagiats durch US-amerikanische Tech-Giganten ausgelöst. Während das Weiße Haus und die US-Regierung auf mögliche Sanktionen gegen Moonshot AI drängen, warnen über 200 Silicon-Valley-Startups vor einer Monopolbildung, die durch Beschränkungen für Open-Source-Modelle kleine Unternehmen benachteiligen würde.

26.07.2026

Live Redaktion