Neue Schadsoftware „Sleepwalker“: Warum sie selbst gute Antiviren-Programme austrickst

Sicherheitsforscher haben eine neue Schadsoftware für Windows-Rechner entdeckt, die besonders raffiniert vorgeht: Sie versteckt sich in einem vertrauenswürdigen Antivirenprogramm des Herstellers ESET und wartet dort quasi „schlafend“, bis sie ein geheimes Signal erhält. Für klassische Firewalls bleibt sie dabei unsichtbar. Wir erklären, was dahintersteckt – und was das für Unternehmen bedeutet.

Was ist passiert?

Der Sicherheitsforscher Dominik Reichel hat eine neue Schadsoftware mit dem Namen „Sleepwalker“ („Schlafwandler“) analysiert. Anders als die meisten Schadprogramme baut sie keine eigene Verbindung ins Internet auf, über die sie sich verraten könnte. Stattdessen liegt sie unauffällig im Arbeitsspeicher eines infizierten Rechners und beobachtet nur den ankommenden Datenverkehr. Erst wenn ein exakt passendes, komplex verschlüsseltes „Wecksignal“ eintrifft, wird sie aktiv.

Warum ist das so gefährlich?

Die Angreifer nutzen einen Trick: Sie schleusen ihre Schadsoftware in eine echte, legitime Antiviren-Software von ESET ein, indem sie eine gefälschte Programmdatei unterschieben. Startet das Antivirenprogramm, lädt es unwissentlich die manipulierte Datei mit – und die Schadsoftware läuft fortan getarnt als vertrauenswürdiger Prozess. Betriebssystem und Sicherheitswerkzeuge schlagen keinen Alarm, weil die verdächtigen Aktivitäten scheinbar von einer bekannten, seriösen Anwendung ausgehen.

Zusätzlich sind die Steuerbefehle stark verschlüsselt und teils über ungewöhnliche Kanäle unterwegs, etwa über interne Kommunikationswege von Virtualisierungssoftware (VMware) oder versteckt in ganz normalen DNS-Anfragen – also den technischen Vorgängen, die im Hintergrund ablaufen, wenn man eine Webadresse aufruft. Solcher Datenverkehr wird von Firewalls in der Regel durchgelassen, da er für den normalen Internetbetrieb notwendig ist.

Was bedeutet das für Unternehmen?

Klassische Schutzmechanismen, die verdächtige Netzwerkverbindungen erkennen sollen, greifen bei Sleepwalker kaum – eben weil die Malware selbst nichts „nach Hause funkt“ und sich als bekanntes Programm tarnt. Das zeigt: Ein alleiniges Vertrauen auf Firewalls und Standard-Virenschutz reicht nicht mehr aus. Wichtig sind zusätzlich:

  • Regelmäßige und geprüfte Updates von Sicherheitssoftware und Betriebssystem
  • Mehrschichtige Sicherheitskonzepte (z. B. Endpoint-Detection-Systeme, die auch auf Verhalten statt nur auf Signaturen achten, z. B. unser O.NET G DATA XDR)
  • ggf. Ersatz der vorhandenen ESET-Anwendung
  • Sensibilisierung der Mitarbeitenden, da ein erster unbefugter Zugriff auf ein System oft der Ausgangspunkt für solche Angriffe ist
  • Enge Abstimmung mit dem IT-Dienstleister, um aktuelle Bedrohungen frühzeitig einordnen zu können

Woher die Angreifer stammen und wie sie sich ursprünglich Zugang zu den betroffenen Systemen verschaffen, ist bislang noch unklar. Sicherheitsforscher stellen entsprechende Erkennungsmerkmale zur Verfügung, mit denen IT-Verantwortliche ihre Systeme auf eine mögliche Infektion prüfen können.

Unser Rat

Auch wenn Sleepwalker aktuell noch keine breite, öffentlich bekannte Angriffswelle ausgelöst hat, zeigt der Fall exemplarisch, wie ausgeklügelt moderne Angriffe mittlerweile sind. Wir empfehlen Unternehmen, ihre IT-Sicherheitsstrategie regelmäßig zu überprüfen und nicht allein auf einzelne Schutzmaßnahmen zu vertrauen. Gerne unterstützen wir Sie dabei, Ihre Systeme abzusichern und auf dem aktuellen Stand zu halten – sprechen Sie uns an!


Quelle: t3n.de – „Windows-Sicherheit: Warum Antiviren-Programme die Sleepwalker-Backdoor übersehen“, 25.08.2026

Text und Titelbild mit KI bearbeitet und strukturiert.

Fachkräftemangel und wachsende Cyberbedrohungen bringen viele IT-Abteilungen an ihre Belastungsgrenze. Ein aktueller Gastbeitrag von Stefan Karpenstein (G DATA CyberDefense) auf Security-Insider zeigt: Ein Managed Security Operations Center (SOC) ist längst keine Notlösung mehr, sondern ein strategischer Baustein für resiliente Unternehmens-IT – ein Ansatz, den wir bei Oberberg-Online für unsere Kunden in der Region täglich leben.

Das Problem: zu viel Betrieb, zu wenig Vorsorge

In vielen IT-Teams bleibt kaum Zeit für Prävention. Der laufende Betrieb bindet fast alle Kapazitäten, während strukturierte Sicherheitsprozesse und eine durchgehende Netzwerküberwachung auf der Strecke bleiben. Gleichzeitig erfordert wirksame IT-Sicherheit Spezialwissen, um Bedrohungen richtig einzuordnen – genau das Wissen, das auf dem Arbeitsmarkt aktuell besonders knapp ist.

Die Lösung: Sicherheit rund um die Uhr, als Service

Ein Managed SOC übernimmt die kontinuierliche Überwachung der IT-Infrastruktur – 24/7, an 365 Tagen im Jahr. So erhalten auch mittelständische Unternehmen Zugang zu Technologien und Expertise, die sonst meist Großunternehmen vorbehalten sind. Entscheidend bleibt dabei der Mensch: Erfahrene Analysten erkennen, ob ein nächtliches Skript eine reguläre Wartung oder ein Angriffsversuch ist – eine Einordnung, die reine Technik allein nicht leisten kann.

Digitale Souveränität: der Standort zählt

Bei der Wahl eines Managed-SOC-Partners rät Karpenstein, neben Technik und Kosten auch den Unternehmenssitz zu berücksichtigen. Anbieter mit Sitz und Rechenzentren in Deutschland bzw. der EU bieten hohe Rechtssicherheit, da Daten im europäischen Rechtsraum bleiben. Bei US-Anbietern kann dagegen der CLOUD Act US-Behörden Zugriff auf Daten ermöglichen – auch wenn diese in Europa liegen. Hinzu kommen sprachliche und kulturelle Nähe: Im Ernstfall zählt schnelle, klare Kommunikation mit lokalen Ansprechpartnern.

Genau hier setzen wir an: Als IT-Systemhaus mit Sitz im Oberbergischen kennen wir die Anforderungen mittelständischer Unternehmen in der Region – mit deutschen Rechenzentren, direkten Ansprechpartnern und ohne Umwege über Drittländer.

Fazit

Ein Managed SOC ersetzt keine eigene IT-Verantwortung, sondern ergänzt sie dort, wo Kapazitäten fehlen. Richtig eingesetzt sorgt es für planbare Kosten, schnellere Reaktionszeiten und mehr Resilienz gegenüber Cyberangriffen.

Sie möchten wissen, ob ein Managed SOC auch für Ihr Unternehmen sinnvoll ist? Sprechen Sie uns an – wir beraten Sie gerne unverbindlich zu passenden IT-Sicherheitslösungen für Ihr Unternehmen.


Quelle: Stefan Karpenstein, G DATA CyberDefense AG, Gastbeitrag auf Security-Insider.de (19.06.2026)

Artikelbild KI-generiert mit ChatGPT

Achtung, Entwickler: Neue Schadsoftware-Welle bedroht Software-Lieferketten

Aktuell warnen IT-Sicherheitsexperten vor einer neuen Angriffswelle des Schadprogramms „Shai-Hulud“, das sich über das weit verbreitete npm-Ökosystem verbreitet – die zentrale Bezugsquelle für Software-Bausteine in unzähligen JavaScript-Anwendungen. Seit Anfang August wurden bereits über 440 Softwarepakete infiziert, darunter Bibliotheken mit zusammen mehr als zwei Milliarden Downloads pro Monat.

Das Perfide daran: Der Wurm tarnt sich nicht als offensichtlich schädliche Datei, sondern schleicht sich über ganz normale Softwareinstallationen ein. Im Hintergrund stiehlt er Zugangsdaten zu Code-Repositories, Cloud-Diensten und Build-Prozessen – und verbreitet sich darüber selbstständig weiter. Ein einziger infizierter Entwicklerrechner kann so zum Einfallstor für ganze Unternehmensnetzwerke werden.

Was bedeutet das für Ihr Unternehmen?

Wer eigene Software entwickelt oder Anwendungen einsetzt, die auf entsprechenden Bibliotheken basieren, sollte jetzt prüfen, ob betroffene Paketversionen im Einsatz sind. Zugangsdaten zu npm, GitHub, Cloud-Diensten, SSH und CI/CD-Systemen sollten im Zweifel vorsorglich erneuert werden.

Früherkennung statt böser Überraschung

Als IT-Systemhaus setzen wir bei Oberberg-Online auf Partner, die genau für solche Bedrohungslagen die passende Antwort haben. Mit der Cybersense GmbH aus Dortmund arbeiten wir eng zusammen, wenn es um moderne Deception-Technologie geht: Statt nur auf klassische Schutzmechanismen zu setzen, platziert Cybersense unsichtbare Köder auf Entwicklerrechnern und in Build-Umgebungen. Greift ein Angreifer oder ein Wurm wie Shai-Hulud darauf zu, schlägt das System sofort und gezielt Alarm – oft, bevor größerer Schaden entsteht.

„Der Wurm verrät sich in dem Moment, in dem er zugreift“, so Cybersense-Geschäftsführer Ralf Sturhan. Genau dieser Ansatz macht den Unterschied zwischen einem rechtzeitig gestoppten Vorfall und einem Sicherheitsvorfall, von dem man erst Wochen später aus der Presse erfährt.

Jetzt handeln – wir beraten Sie

Sie sind unsicher, ob Ihre Systeme betroffen sein könnten, oder möchten Ihre Entwicklungs- und Build-Umgebungen grundsätzlich besser absichern? Sprechen Sie uns an: Als zertifizierter Partner von Cybersense unterstützen wir Sie dabei, Früherkennung für Ihre IT-Infrastruktur einzurichten und Ihr Unternehmen gegen Supply-Chain-Angriffe wie Shai-Hulud zu wappnen.

👉 Kontaktieren Sie unser Team jetzt für eine unverbindliche Sicherheitsberatung.

Quelle: Pressemitteilung der Cybersense GmbH, Dortmund, 10. August 2026

Artikelbild von Cybersense, mit KI bearbeitet

Die Meldungen in der Presse häufen sich. Die KI-Systeme von OpenAI, Anthropic und ganz neu auch von Meta sind unerlaubt aus geschützten Umgebungen ausgebrochen und haben sich Zugang in fremde Unternehmensnetze verschafft.

Hierbei sehen die klassischen Verteidigungssysteme leider sehr alt aus, denn Firewalls, Endpoint-Protection & Co. wurden einfach überwunden. Angesichts automatisierter Schwachstellenanalyse und dem Schreiben von Exploits dazu, sowie automatisierten Angriffen, schlagen der Verfassungsschutz und das BSI Alarm.

Aber wie können Unternehmen darauf reagieren? Während klassische Security-Systeme nicht alarmieren, erkennt und stoppt Cybersense solche Attacken. Wie das funktioniert, zeigt unser Partner im Webcast am 18.08.2026.

JETZT HIER ANMELDEN: Cybersense Webcast „Ist KI außer Kontrolle?“

Wer am 18.08. keine Zeit hat, muss nicht leer ausgehen, denn wir zeigen Euch gerne die Lösung in einem persönlichen Termin. Terminwünsche gerne via 02261 9155050 an uns kommunizieren.

 

(Artikelbild kontrolliert mit KI erstellt)

🏆 Zehn Mal in Folge ausgezeichnet – NoSpamProxy hat erneut den VBSpam+ Award von Virus Bulletin gewonnen. 🥳

Damit bestätigt eine der weltweit renommiertesten, unabhängigen Testinstanzen erneut die herausragende Performance von NoSpamProxy beim zuverlässigen Erkennen von erwünschten, unerwünschten und bösartigen E-Mails. 📧🛡️

Seit über 20 Jahren prüft Virus Bulletin Sicherheitslösungen unter realen Bedingungen – objektiv, streng und kontinuierlich.

Unser Ergebnis: maximale Präzision bei minimalen Fehlalarmen. Für euch heißt das: mehr Sicherheit, weniger Aufwand und volle Kontrolle über eure Kommunikation. ✅

NoSpamProxy noch nicht im Einsatz? Dann schnell zum Hörer greifen und 02261 9155050 wählen.