Vidar-Malware versteckt zweiteilige Nutzlasten in JPEG- und TXT-Dateien, um Erkennung zu umgehen
Vidar, eine der aktivsten Malware-Familien zum Stehlen, hat sich im Jahr 2026 verändert. Forscher haben herausgefunden, dass seine neueste Version nun zweiteilige Nutzlasten in JPEG-Bilddateien und TXT- Vidar, eine der aktivsten Malware-Familien zum Stehlen, hat sich im Jahr 2026 verändert.

Kurzfassung
Warum das wichtig ist
- Vidar, eine der aktivsten Malware-Familien zum Stehlen, hat sich im Jahr 2026 verändert.
- Forscher haben herausgefunden, dass seine neueste Version nun zweiteilige Nutzlasten in JPEG-Bilddateien und TXT-Dokumenten verbirgt, was es für Sicherheitstools erheblich schwieriger macht, es zu erkennen.
- Dieser Wandel stellt eine große Veränderung dar, wie die Malware ihre Ziele erreicht und sensible Daten.
SvyTech-Check
Redaktionelle Einordnung
Kernpunkt
Vidar, eine der aktivsten Malware-Familien zum Stehlen, hat sich im Jahr 2026 verändert.
Warum relevant
Seit ihrem ersten Auftreten im Jahr 2018 begann Vidar als einfacher Credential-Stealer, der auf dem Arkei-Framework aufgebaut war.
Einordnung
SvyTech ordnet die Meldung aus Cyber Security News als Teil des Themenfelds Technologie ein und verweist auf den Originalartikel, damit Leser Fakten, Quelle und Kontext nachvollziehen koennen.
Seit ihrem ersten Auftreten im Jahr 2018 begann Vidar als einfacher Credential-Stealer, der auf dem Arkei-Framework aufgebaut war. Im Laufe der Jahre entwickelte es sich zu etwas weitaus Gefährlicherem.
Bis 2026 hat es ein Malware-as-a-Service (MaaS)-Modell angenommen, unterstützt mehrstufige Lieferketten und nutzt soziale Medienplattformen wie Telegram für Befehls- und Kontrolloperationen. Die Malware stiehlt nicht mehr nur Passwörter.
Sie führt nun gesamte Infektionsketten im Arbeitsspeicher eines Computers aus und hinterlässt auf dem infizierten System nur sehr wenige Spuren. Analysten des Lat61 Threat Intelligence Team neuen Varianten und veröffentlichten ihre Ergebnisse am 24.
Was die Studie zeigt
April 2026. Die Forscher Kedar Shashikant Pandit und Prathamesh Shingare untersuchten den gesamten Infektionszyklus, vom allerersten Eintrittspunkt bis zur endgültigen Datenexfiltrationsphase.
.webp&ref=https%3A%2F%2Fcybersecuritynews.com%2Fvidar-malware-hides-second-stage-payloads-in-jpeg-and-txt-files%2F&sig=koT4SjdhZoscJPJTB3Zqr5kLsEqPTK6Z6Na0vsexpn4)
Ihre Analyse ergab, dass dieser spezifische Vidar-Variante stark auf verschleierte Skripte, vertrauenswürdige Windows-Tools und gestaffelte Übermittlung durch nicht ausführbare Dateiformate angewiesen ist, um vor Sicherheitstools verborgen zu bleiben. Die Malware verbreitet sich über mehrere Eintrittspunkte.
Gefälschte GitHub-Repositories, die als Entwicklertools oder geleakte Software getarnt sind, wurden zur Verbreitung und gefälschte CAPTCHA-Seiten, bekannt als ClickFix-Seiten, täuschen Benutzer dazu, Windows-Befehle auszuführen, die die Infektionskette auslösen.
Auch Gaming-Communities wurden durch gefälschte Cheat-Tool-Repositorys
Auch Gaming-Communities wurden durch gefälschte Cheat-Tool-Repositorys ins Visier genommen, die auf Plattformen wie GitHub, Discord und Reddit geteilt werden, wo Benutzer eher bereit sind, Sicherheitswarnungen zugunsten ignorieren. Die Kampagne hat weitreichende Auswirkungen.
Vidar zielt auf über 200 Browser-Erweiterungen ab, darunter Krypto-Wallets wie MetaMask, Phantom und Coinbase Wallet sowie Passwort-Manager wie Bitwarden, LastPass und KeePass.
.webp&ref=https%3A%2F%2Fcybersecuritynews.com%2Fvidar-malware-hides-second-stage-payloads-in-jpeg-and-txt-files%2F&sig=hyGQJks7O2dFyq2mjilVzfeCgA9wl5EPLc7ESfPifew)
Dies geht weit über einfachen Credential-Diebstahl hinaus und setzt sowohl Einzelpersonen als auch Organisationen einem ernsthaften Risiko ßflächiger Datenexposition aus.
Sicherheitslage und Risiko
Infektionsmechanismus: Wie Vidar durch gestaffelte Dateilieferung ausgeführt wird Die Infektion beginnt mit einem Go-kompilierten Dropper-Binary, das als anfänglicher Eintrittspunkt dient. Da Go keine Sprache ist, die typischerweise mit Malware verbunden ist, hilft diese Wahl der Probe, viele traditionelle Sicherheitstools zu umgehen.
Dateinformation Bild (Quelle – Point Wild) Nach der Ausführung platziert der Dropper eine VBScript-Datei mit dem Namen ewccbqtllunx.vbs im Windows Temp-Ordner. VB-Dateien-Abgabestandort (Quelle – Point Wild) Das VBScript prüft zuerst, ob das System in einer Sandbox-Umgebung läuft.
Wird eine Sandbox erkannt, beendet sich das Skript sofort. Andernfalls konstruiert es einen verschleierten PowerShell-Befehl und führt diesen in einem versteckten Fenster aus.
.webp&ref=https%3A%2F%2Fcybersecuritynews.com%2Fvidar-malware-hides-second-stage-payloads-in-jpeg-and-txt-files%2F&sig=IOilgOX2LU8L0SYku0kuVmPkmOzCpHcMDRavVujXVuM)
PowerShell-Payload-Konstruktion (Quelle – Point Wild) Dieses
PowerShell-Payload-Konstruktion (Quelle – Point Wild) Dieses PowerShell-Skript verbindet sich dann mit einer entfernten IP-Adresse unter 62.60.226.200 über TLS 1.2 und lädt eine Datei namens 160066.jpg herunter.
Die Datei sieht wie ein normales Bild aus, enthält jedoch eine versteckte Base64-Payload zwischen benutzerdefinierten Markern mit der Bezeichnung BASE64_START und BASE64_END. Die Malware lokalisiert diese Marker, extrahiert den kodierten Inhalt, dekodiert alles im Speicher und lädt das Ergebnis als.NET-Assembly, ohne etwas auf die Festplatte zu speichern.
Ein zweiter Request lädt anschließend KGVn4OY.txt vom selben Server herunter. Diese Textdatei enthält umgekehrte und verschleierte Base64-Inhalte.
Sicherheitslage und Risiko
Die Malware kehrt die Zeichenkette um, ersetzt Junk-Zeichen, dekodiert das Ergebnis und führt es vollständig im Speicher aus. Die finale Nutzlast ist eine 64-Bit-C++-Executable, die durch einen Crypter geschützt ist, der Windows API-Aufrufe zur Laufzeit auflöst, um die Erkennung zu vermeiden.
Sicherheitsteams sollten ausgehende Verbindungen zu direkt IP-basierten HTTP-Endpunkten blockieren, auf WScript- und PowerShell-Prozess-Spawn-Ketten überwachen, die Ausführung, verifizierte Prozesse beschränken und regelmäßig den Inhalt des Startordners auf unbefugte Änderungen überprüfen.
Quelllink
Originalquelle: Cyber Security News
Thema weiterverfolgen
Interne Verlinkung
Im Kontext weiterlesen
Diese weiterfuehrenden Links verbinden das Thema mit relevanten Archivseiten, Schlagwoertern und inhaltlich nahen Artikeln.
Technologie Archiv
Weitere Meldungen aus derselben Hauptkategorie.
Mehr von Cyber Security News
Alle veroeffentlichten Inhalte derselben Quelle im Archiv.
OceanLotus-APT kompromittiert FireAnt-MetaKit in Supply-Chain-Angriff auf Aktieninvestoren
Redaktionell verwandter Beitrag aus dem selben Themenumfeld.
Neuer säurefreier Prozess gewinnt kritische Mineralien aus Kohleabfall
Redaktionell verwandter Beitrag aus dem selben Themenumfeld.
Quellenprofil
Quelle und redaktionelle Angaben
- Quelle
- Cyber Security News
- Originaltitel
- Vidar Malware Hides Second-Stage Payloads in JPEG and TXT Files to Evade Detection
- Canonical
- https://cybersecuritynews.com/vidar-malware-hides-second-stage-payloads-in-jpeg-and-txt-files/
- Quell-URL
- https://cybersecuritynews.com/vidar-malware-hides-second-stage-payloads-in-jpeg-and-txt-files/
Aehnliche Inhalte
Verwandte Themen und interne Verlinkung
Weitere Artikel aus aehnlichen Themenfeldern, damit Leser direkt im selben Kontext weiterlesen koennen.
.webp%26ref%3Dhttps%253A%252F%252Fcybersecuritynews.com%252Foceanlotus-apt-compromises-fireant-metakit%252F%26sig%3DM24NDv45EOFOJ-U09K4GMynRIH44j3LrLFlS93JI7Rg&w=3840&q=75)
OceanLotus-APT kompromittiert FireAnt-MetaKit in Supply-Chain-Angriff auf Aktieninvestoren
Eine berüchtigte Hackergruppe wurde dabei erwischt, wie sie über einen Supply-Chain-Angriff Aktieninvestoren Vietnam anvisierte und eine beliebte Investment-Software-Plattform kompromittierte, um einen leistungsstarke
12.06.2026
Live Redaktion
Neuer säurefreier Prozess gewinnt kritische Mineralien aus Kohleabfall
Forscher Georgia Tech haben ein Verfahren entwickelt, um seltene Erden (REEs) direkt aus Kohleresten zu gewinnen.
12.06.2026
Live Redaktion
Alien: Isolation 2 Hands-On: Xenomorph greift Spieler an, kurz vor dem Ausgang – Entwickler würde es wieder tun
War es wirklich fast zwölf Jahre her, seit dem ersten Alien: Isolation?
12.06.2026
Live Redaktion
CISA fordert Bundesbehörden zur Behebung kritischer Sicherheitslücken innerhalb von drei Tagen
Die US-amerikanische Cybersecurity and Infrastructure Security Agency (CISA) hat die Binding Operational Directive (BOD) 26-04 mit dem Titel „Prioritizing Security Updates Based Risk" erlassen, die alle zivilen Exekut
12.06.2026
Live Redaktion