{"id":777200,"date":"2026-02-06T19:29:09","date_gmt":"2026-02-06T19:29:09","guid":{"rendered":"https:\/\/www.europesays.com\/de\/777200\/"},"modified":"2026-02-06T19:29:09","modified_gmt":"2026-02-06T19:29:09","slug":"cyberangriff-nutzt-alte-treiber-um-moderne-sicherheitssysteme-auszuschalten","status":"publish","type":"post","link":"https:\/\/www.europesays.com\/de\/777200\/","title":{"rendered":"Cyberangriff nutzt alte Treiber, um moderne Sicherheitssysteme auszuschalten"},"content":{"rendered":"<p>Eine neue Angriffswelle nutzt gestohlene VPN-Zug\u00e4nge und einen veralteten Treiber, um moderne EDR-Sicherheitsl\u00f6sungen direkt im Kernel zu deaktivieren. Die Abwesenheit einer Zwei-Faktor-Authentifizierung erweist sich dabei als kritische Schwachstelle.<\/p>\n<p>Eine raffinierte Cyberangriffswelle zielt auf Unternehmensnetzwerke ab. Die T\u00e4ter nutzen gestohlene Zugangsdaten f\u00fcr <strong>SonicWall SSL VPNs<\/strong>, um ein m\u00e4chtiges Werkzeug einzuschleusen, das moderne Sicherheitssoftware deaktiviert. Der Clou: Sie missbrauchen einen legitimen, aber veralteten Treiber, um sich tief im System zu verankern. Diese Angriffe, die im Februar 2026 dokumentiert wurden, zeigen eine gef\u00e4hrliche Schwachstelle in der Abwehrkette vieler Unternehmen.<\/p>\n<p>Die Angreifer setzen auf die sogenannte <strong>\u201eBring Your Own Vulnerable Driver\u201c (BYOVD)<\/strong>-Methode. Dabei laden sie einen anf\u00e4lligen, aber digital signierten Treiber auf das kompromittierte System. Das Betriebssystem vertraut dieser Signatur \u2013 und \u00f6ffnet den Hackern T\u00fcr und Tor f\u00fcr tiefgreifende Zugriffe. In dieser Kampagne nutzen sie den Treiber EnPortv.sys, ein Baustein der Forensik-Software EnCase. Obwohl sein Zertifikat bereits 2010 widerrufen wurde, kann er auf modernen Windows-Systemen noch immer geladen werden. Diese L\u00fccke in der Treibervalidierung wird hier gnadenlos ausgenutzt.<\/p>\n<p>Vom VPN-Login zum \u201eEDR-Killer\u201c<\/p>\n<p>Der Angriff beginnt nicht mit einer Softwarel\u00fccke, sondern mit <strong>gestohlenen Anmeldedaten<\/strong>. Nach erfolgreichem Login \u00fcber das VPN starten die Angreifer sofort die Erkundung des Firmennetzwerks. Anschlie\u00dfend schleusen sie eine Schadsoftware ein, die als harmloses Firmware-Update getarnt ist. Diese installiert den anf\u00e4lligen Treiber als permanenten Kernel-Dienst.<\/p>\n<p>Anzeige<\/p>\n<p>Moderne Angriffe wie die beschriebene Kampagne nutzen gestohlene VPN\u2011Zugangsdaten und verwundbare, signierte Treiber, um Sicherheitsl\u00f6sungen direkt im Kernel lahmzulegen. Viele IT\u2011Teams sind darauf nicht vorbereitet \u2013 und klassische EDR\u2011Ans\u00e4tze reichen oft nicht mehr aus. Unser kostenloses E\u2011Book fasst die aktuellen Cyber\u2011Security\u2011Awareness\u2011Trends zusammen und liefert konkrete Schutzma\u00dfnahmen (Zwei\u2011Faktor\u2011Authentifizierung, VPN\u2011Log\u2011Monitoring, Richtlinien zum Treiber\u2011Laden) sowie sofort umsetzbare Checklisten f\u00fcr IT\u2011Verantwortliche. <strong><a href=\"https:\/\/www.datenschutz-praemien.de\/skillsforwork\/cyber-security\/?af=KOOP_MFW_DSN_DNV_YES_CYBER-SECURITY_X-CWAHN-BGPID_745126\" rel=\"noopener nofollow\" style=\"color: #337ab7 !important; font-weight: bold; text-decoration: underline;\" target=\"_blank\">Jetzt kostenloses Cyber\u2011Security E\u2011Book herunterladen<\/a><\/strong><\/p>\n<p>Sobald der Treiber aktiv ist, beginnt die eigentliche Zerst\u00f6rungsarbeit: Das Werkzeug nutzt die Kernel-Rechte, um systematisch die Prozesse von <strong>Sicherheitssoftware zu beenden<\/strong>. Analysen zufolge kann es mindestens 59 verschiedene Sicherheitsprodukte ausschalten \u2013 darunter auch moderne <strong>Endpoint Detection and Response (EDR)<\/strong>-L\u00f6sungen, die eigentlich vor solchen Angriffen sch\u00fctzen sollen. Selbst fortgeschrittene Schutzmechanismen wie \u201eProtected Process Light\u201c (PPL) werden umgangen. Die Sicherheitsteams werden so blind gemacht, w\u00e4hrend sich die Angreifer ungest\u00f6rt im Netzwerk bewegen, um Daten zu stehlen oder Ransomware vorzubereiten.<\/p>\n<p>Gestohlene Passw\u00f6rter als gr\u00f6\u00dftes Risiko<\/p>\n<p>Sicherheitsexperten betonen, dass die Angriffskette mit kompromittierten VPN-Zug\u00e4ngen beginnt. In einem dokumentierten Fall scheiterte ein Login-Versuch von einer IP-Adresse, eine Minute sp\u00e4ter gelang die Anmeldung von einer anderen. Dies deutet auf systematisches Testen gestohlener Logindaten hin. Das Fehlen einer <strong>Zwei-Faktor-Authentifizierung (2FA)<\/strong> bei diesen VPN-Zug\u00e4ngen ist ein entscheidendes Sicherheitsversagen.<\/p>\n<p>Diese Abh\u00e4ngigkeit von gestohlenen Passw\u00f6rtern unterstreicht ein Grundprinzip der Cybersicherheit: Die Perimeter-Abwehr ist nur so stark wie die verwendeten Authentifizierungsmethoden. Firewalls und VPNs sind prim\u00e4re Ziele f\u00fcr Angreifer. Ohne verpflichtende 2FA bieten gestohlene Benutzernamen und Passw\u00f6rter einen direkten Weg in das vertrauensw\u00fcrdige Netzwerk. Experten betonen, dass 2FA eine der wirksamsten Ma\u00dfnahmen gegen unbefugten Zugang ist.<\/p>\n<p>Implikationen f\u00fcr die Industrie<\/p>\n<p>Die Nutzung der BYOVD-Technik ist nicht neu, doch die Effektivit\u00e4t dieser Kampagne zeigt ein hartn\u00e4ckiges Problem f\u00fcr Verteidiger. Angreifer instrumentalisieren zunehmend legitime Softwarekomponenten, um unentdeckt zu bleiben \u2013 eine Taktik, die traditionelle, signaturbasierte Sicherheitsans\u00e4tze unterl\u00e4uft.<\/p>\n<p>F\u00fcr Unternehmen ist dieser Vorfall eine deutliche Erinnerung an die Bedeutung einer <strong>mehrschichtigen Verteidigungsstrategie<\/strong>. Sich allein auf EDR-L\u00f6sungen zu verlassen, reicht nicht aus, wenn Angreifer sie vom Kernel aus deaktivieren k\u00f6nnen. Der Vorfall unterstreicht die Notwendigkeit eines robusten Identit\u00e4ts- und Zugriffsmanagements, insbesondere die Durchsetzung von 2FA f\u00fcr alle extern erreichbaren Dienste. Die \u00dcberwachung von VPN-Logs auf anomale Anmeldemuster und die Implementierung erweiterter Sicherheitskontrollen werden zwingend erforderlich.<\/p>\n<p>Ausblick und Schutzma\u00dfnahmen<\/p>\n<p>Als Reaktion auf diese Bedrohung empfehlen Cybersicherheitsexperten sofortige Ma\u00dfnahmen, besonders f\u00fcr Nutzer von SonicWall VPN-Produkten. H\u00f6chste Priorit\u00e4t hat die <strong>Durchsetzung der Zwei-Faktor-Authentifizierung<\/strong> f\u00fcr alle Remote-Zug\u00e4nge, um den Erstzugriff zu verhindern. Unternehmen sollten zudem ihre VPN-Logs gr\u00fcndlich auf verd\u00e4chtige Aktivit\u00e4ten \u00fcberpr\u00fcfen.<\/p>\n<p>Langfristig wird die Branche einen weiteren Anstieg von BYOVD-Angriffen erwarten. Als Gegenma\u00dfnahme sollten Unternehmen Richtlinien zur Anwendungskontrolle einsetzen, um strikte Regeln f\u00fcr das Laden von Treibern festzulegen. Proaktive Bedrohungsjagd und die Anwendung von Blockierlisten f\u00fcr anf\u00e4llige Treiber k\u00f6nnen eine weitere kritische Verteidigungsschicht bilden. Da Angreifer ihre Methoden stetig verfeinern, m\u00fcssen Unternehmen nachr\u00fcsten, indem sie ihre Zugangspunkte h\u00e4rten und Kernel-Schutzmechanismen implementieren.<\/p>\n<p>Anzeige<\/p>\n<p>PS: Sie m\u00f6chten Ihr Unternehmen gezielt gegen BYOVD\u2011Angriffe und EDR\u2011Bypass sichern? Der kostenlose Leitfaden erkl\u00e4rt in vier praxisnahen Schritten, wie Sie Remote\u2011Zug\u00e4nge h\u00e4rten, Zwei\u2011Faktor\u2011Authentifizierung verpflichtend einf\u00fchren, anf\u00e4llige Treiber identifizieren und blockieren sowie proaktive Threat\u2011Hunting\u2011Checks etablieren. Er enth\u00e4lt \u00fcbersichtliche Checklisten, Priorisierungs\u2011Tipps und konkrete Ma\u00dfnahmen f\u00fcr IT\u2011Leads, damit Sie sofort mit der Umsetzung beginnen k\u00f6nnen. <strong><a href=\"https:\/\/www.datenschutz-praemien.de\/skillsforwork\/cyber-security\/?af=KOOP_MFW_DSN_DNV_YES_CYBER-SECURITY_X-CWAHN-BGPID_745126\" rel=\"noopener nofollow\" style=\"color: #337ab7 !important; font-weight: bold; text-decoration: underline;\" target=\"_blank\">Gratis Cyber\u2011Security\u2011Guide anfordern<\/a><\/strong><\/p>\n","protected":false},"excerpt":{"rendered":"Eine neue Angriffswelle nutzt gestohlene VPN-Zug\u00e4nge und einen veralteten Treiber, um moderne EDR-Sicherheitsl\u00f6sungen direkt im Kernel zu deaktivieren.&hellip;\n","protected":false},"author":2,"featured_media":9969,"comment_status":"","ping_status":"","sticky":false,"template":"","format":"standard","meta":{"footnotes":"","_share_on_mastodon":"0"},"categories":[135],"tags":[81041,28375,14775,29,176048,30,176049,95911,190,189,78533,194,191,49950,176047,193,192,176050],"class_list":["post-777200","post","type-post","status-publish","format-standard","has-post-thumbnail","category-wissenschaft-technik","tag-abwesenheit","tag-angriffswelle","tag-cyberangriff","tag-deutschland","tag-edr-sicherheitsloesungen","tag-germany","tag-kernel","tag-schwachstelle","tag-science","tag-science-technology","tag-sicherheitssysteme","tag-technik","tag-technology","tag-treiber","tag-vpn-zugaenge","tag-wissenschaft","tag-wissenschaft-technik","tag-zwei-faktor-authentifizierung"],"share_on_mastodon":{"url":"https:\/\/pubeurope.com\/@de\/116025345012889979","error":""},"_links":{"self":[{"href":"https:\/\/www.europesays.com\/de\/wp-json\/wp\/v2\/posts\/777200","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/www.europesays.com\/de\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/www.europesays.com\/de\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/www.europesays.com\/de\/wp-json\/wp\/v2\/users\/2"}],"replies":[{"embeddable":true,"href":"https:\/\/www.europesays.com\/de\/wp-json\/wp\/v2\/comments?post=777200"}],"version-history":[{"count":0,"href":"https:\/\/www.europesays.com\/de\/wp-json\/wp\/v2\/posts\/777200\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/www.europesays.com\/de\/wp-json\/wp\/v2\/media\/9969"}],"wp:attachment":[{"href":"https:\/\/www.europesays.com\/de\/wp-json\/wp\/v2\/media?parent=777200"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/www.europesays.com\/de\/wp-json\/wp\/v2\/categories?post=777200"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/www.europesays.com\/de\/wp-json\/wp\/v2\/tags?post=777200"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}