Hacker versuchen, Firmen auszutricksen (mit ZIP-Rechnungen)

19. März 2026

Vermehrt melden sich Unternehmen beim BACS, nachdem sie verdächtige Rechnungen per E‑Mail erhalten haben. Den Nachrichten ist jeweils eine ZIP-Datei angefügt, die wiederum eine HTML-Datei enthält. Auf den ersten Blick wirkt die darin dargestellte Rechnung unscheinbar: Keine Links, keine Auffälligkeiten, keinerlei Hinweise auf Schadsoftware. Doch dieser Eindruck täuscht. Der aktuelle Wochenrückblick zeigt eindrücklich, wie viel Aufwand die Angreifer betreiben, um ihre Angriffe zu verschleiern und Vertrauen zu erwecken. 

In den vergangenen Wochen haben zahlreiche Unternehmen ungewöhnliche Rechnungen erhalten, die sich nicht eindeutig einem Auftrag oder einer Bestellung zuordnen lassen. Die betreffenden E-Mails verweisen jeweils auf eine angebliche Rechnungsnummer und enthalten den Hinweis, dass das Dokument an die E-Mail angefügt sei. Tatsächlich befindet sich im Anhang eine ZIP-Datei, in der eine einzelne HTML-Datei enthalten ist.

Beispiel einer E-Mail mit angeblicher Rechnung.

Entpackt man die ZIP-Datei und öffnet die darin enthaltene HTML-Datei, erscheint in vielen Fällen lediglich ein harmlos wirkender Gesprächsverlauf oder ein kurzer Textausschnitt aus einer älteren Korrespondenz. Auf den ersten Blick wirkt nichts verdächtig: Es gibt weder klickbare Links noch auffällige Dateien, so dass man leicht annehmen könnte, es handle sich schlicht um eine fehlgeleitete oder versehentlich versandte E-Mail.

Die HTML-Datei wirkt harmlos und zeigt einen älteren E-Mail-Verlauf.

Tatsächlich wirkt die E-Mail nur auf den ersten Blick harmlos. Ein genauer Blick in den Quelltext zeigt, dass unbemerkt im Hintergrund eine Verbindung zu einer externen Webseite aufgebaut wird, auf der ein JavaScript hinterlegt ist. Dieses Skript wird allerdings nicht in jedem Fall ausgeliefert. Die Angreifer prüfen zunächst verschiedene Bedingungen – etwa das verwendete Betriebssystem – und liefern den schädlichen Inhalt nur aus, wenn bestimmte Kriterien erfüllt sind.

Hinzu kommt eine weitere Verschleierungstaktik: Das Skript steht nur für eine begrenzte Anzahl von Zugriffen zur Verfügung. Nur die ersten Aufrufe enthalten den schädlichen Code. Diese Vorgehensweise erschwert die Analyse für Unternehmen und Behörden, die sich mit Cybersicherheit befassen wie beispielsweise dem BACS, erheblich. Wird keine Schadsoftware ausgeliefert, lässt sich die Vorgehensweise der Angreifer nicht sofort erkennen und die betreffende Seite kann nicht ohne Weiteres gesperrt werden. Solche Methoden werden von Angreifern immer wieder eingesetzt, um Erkennungs- und Abwehrmechanismen zu umgehen.

Wie läuft der Angriff ab?

In einigen Fällen gelang es dem BACS, das JavaScript herunterzuladen und auszuführen. Öffnet man die HTML-Datei mit dem bösartigen JavaScript, erscheint eine Webseite, die vermeintlich eine PDF-Datei anzeigt. Auf dieser Website wird angegeben, man müsse ein CAPTCHA lösen, um auf das Dokument zugreifen zu können. Wird das CAPTCHA korrekt eingegeben, erscheint anschliessend ein Download‑Link.

Ansicht einer Webseite, auf der ein CAPTCHA gelöst werden muss, um eine angebliche PDF-Datei zu öffnen. Tatsächlich wird aber eine Schadsoftware heruntergeladen.

Wird der angezeigte Download-Link angeklickt, lädt das System erneut eine ZIP-Datei herunter. Dieses Mal enthält sie jedoch keine weitere HTML-Datei, sondern direkt ein JavaScript. Dabei handelt es sich um die finale Stufe des Angriffs: Das Skript versucht nach dem Ausführen, zusätzliche Schadsoftware aus dem Internet nachzuladen und auf dem System zu installieren.

Wieso über eine ZIP-Datei?

Der geschilderte Ablauf verdeutlicht eindrücklich, wie raffiniert die Angreifer inzwischen vorgehen, um technische Schutzmechanismen zu umgehen und Benutzerinnen und Benutzer gezielt zu täuschen. Die unscheinbare HTML-Datei mit dem harmlosen Gesprächsverlauf dient vermutlich auch dazu, installierte Sicherheits-Software austricksen, indem sie den Eindruck vermittelt, es handle sich um ein ungefährliches Dokument.

Trotz der ausgefeilten Tarnung gibt es jedoch einen wichtigen Schutzfaktor: Im ersten Schritt müssen die Empfängerinnen und Empfänger eine ZIP‑Datei öffnen. Das schreckt glücklicherweise viele ab.

Doch warum versuchen die Angreifer nicht das JavaScript direkt in der E‑Mail zu platzieren? Damit könnten sie auf den Umweg über die ZIP‑Datei verzichten, und das angebliche CAPTCHA würde unmittelbar in der Nachricht selbst erscheinen.

Die meisten E‑Mail‑Programme blockieren genau aus diesem Grund JavaScript, weil es für die Angreifer sonst viel einfacher wäre, schädliche interaktive Inhalte direkt in einer E-Mail auszuführen. Wird die HTML‑Datei jedoch lokal geöffnet, gelten nicht mehr die restriktiven Vorgaben des E-Mail-Clients, sondern die deutlich grosszügigeren Regeln des Browsers. Dort ist JavaScript standardmässig erlaubt, weil moderne Webseiten ohne Skripte kaum noch funktionieren würden.

Empfehlungen

  • Prüfen Sie Dateiformate kritisch. Eine legitime Rechnung wird im Geschäftsverkehr fast ausschliesslich als PDF-Dokument versendet. Seien Sie äusserst misstrauisch bei Rechnungen oder Anhängen, die als ZIP-Archiv eintreffen, und öffnen Sie unter keinen Umständen darin enthaltene HTML-Dateien.
  • Betrüger nutzen oft doppelte Dateiendungen (wie z. B. «Rechnung.pdf.html»), um Nutzerinnen und Nutzer zu täuschen. Aktivieren Sie in Ihrem Betriebssystem (z. B. im Windows Explorer) standardmässig die Anzeige von Dateinamenerweiterungen, um das tatsächliche Format besser zu erkennen.
  • Wenn sich Ihr Webbrowser nach dem Klick auf einen Anhang öffnet und Sie auffordert, eine weitere Datei herunterzuladen oder ein Skript auszuführen, brechen Sie den Vorgang umgehend ab.
  • Konfigurieren Sie Ihr Betriebssystem so, dass JavaScript-Dateien («.js») standardmässig mit einem harmlosen Texteditor (wie dem Windows Editor/Notepad) geöffnet werden. So wird der Schadcode beim versehentlichen Anklicken nur als Text angezeigt, anstatt durch den «Windows Script Host» ausgeführt zu werden.
  • Blockieren Sie auf dem E-Mail-Gateway den Empfang von Dateiformaten, die oft für Angriffe missbraucht werden. Dazu gehören ausführbare Dateien, aber auch komprimierte Archive (ZIP), die potenziell gefährlichen Skripte (JS, VBS) oder unerwartete HTML-Dateien enthalten. Eine laufend aktualisierte Liste potenziell gefährlicher Dateiendungen hat das BACS auf «GitHub» publiziert.
  • Falls Sie versehentlich eine solche Datei ausgeführt haben, trennen Sie das betroffene Gerät sofort vom Netzwerk (WLAN deaktivieren, Netzwerkkabel ziehen), um eine Ausbreitung der Schadsoftware im Firmennetz zu verhindern.

Quelle: NCSC Schweiz

Ähnliche Beiträge

  • Windows 11 bekommt langersehntes Feature endlich zurück

    17. Februar 2026 Microsoft plant, die Möglichkeit zum Verschieben und Anpassen der Grösse der Taskleiste unter Windows 11 wieder einzuführen, um die Stimmung rund um das Betriebssystem in diesem Jahr zu verbessern. Im Rahmen der gross angelegten Bemühungen von Microsoft, die Stimmung rund um Windows 11 in diesem Jahr zu verbessern, arbeitet das Unternehmen an mehreren stark nachgefragten Funktionen und Änderungen, die der Öffentlichkeit signalisieren…

  • Google bringt neuen Light-Browser “Disco”

    16. Dezember 2025 Google hat Disco vorgestellt, ein Testvehikel für die Zukunft des Webbrowsens. Eine erste Anwendung von Disco ist GenTabs, eine Funktion, die mittels KI eigenständig Web Apps für Suchanfragen baut. Google tüftelt in seinen Google Labs an einer neuen Art Browser, der unter dem Namen Disco entwickelt wird. Wie Google via Blog erklärt, soll Disco dazu dienen, neue Ansätze für das Browsen und Arbeiten im Internet zu…

  • WhatsApp bekommt “Lockdown”-Modus

    28. Januar 2026 Meta hat am Dienstag angekündigt, dass es strenge Kontoeinstellungen auf WhatsApp einführt, um bestimmte Nutzer aufgrund ihrer Identität und ihrer Tätigkeit vor fortgeschrittenen Cyberangriffen zu schützen. Die Funktion, die dem Lockdown-Modus in Apple iOS und dem erweiterten Schutz in Android ähnelt, zielt darauf ab, Personen wie Journalisten oder Personen des öffentlichen Lebens vor ausgeklügelter Spyware zu schützen, indem einige Funktionen zugunsten einer…

  • Kritische Lücken in Sonicwall, Cisco und ASUS-Produkten angegriffen

    Update: 16. Januar 2026 Der Netzwerkausrüster Cisco hat endlich einen Sicherheitspatch für Secure Email Gateway und Secure Email und Web Manager veröffentlicht, der eine seit Dezember vergangenen Jahres ausgenutzte Lücke schliesst. Sind Attacken erfolgreich, verfügen Angreifer über Root-Rechte und übernehmen die volle Kontrolle über Instanzen. 19. Dezember 2025 Lücken bei Produkten von Cisco, Sonicwall und ASUS In der Nacht zum Donnerstag hat die US-amerikanische IT-Sicherheitsbehörde…

  • Plattform VMWARE ESX über Management-Interface angreifbar

    29. Januar 2026 Das deutsche BSI warnt vor vielen verwundbaren VMware-ESXi-Servern im Netz. Das CERT-Bund des BSI warnt vor rund 2500 aus dem Internet erreichbaren Management-Interfaces von VMware-ESXi-Servern mit Sicherheitslecks. Das CERT-Bund des Bundesamts für Sicherheit in der Informationstechnik untersucht den deutschen Teil des Internets nach verwundbaren Diensten. Dabei kam es in der vergangenen Woche auf rund 2500 verwundbare VMware ESXi-Instanzen, deren Verwaltungsschnittstellen offen aus…

  • Alte Schwachstelle in Fortinet-Firewalls wird aktiv angegriffen

    Update: 14. Januar 2026: Fortinet verteilt aktualisierte Software, um teils kritische Sicherheitslücken unter anderem in FortiSIEM und FortiFone zu schliessen. IT-Verantwortliche sollten sie rasch installieren, da Schwachstellen in Fortinet-Produkten häufig im Visier von Cyberkriminellen stehen. In FortiSIEM können Angreifer aus dem Netz über gezielt präparierte TCP-Anfragen beliebige Befehle und Code einschleusen (CVE-2025-64155, CVSS 9.4, Risiko „kritisch“). Grund ist eine unzureichende Filterung von Elementen, die in Betriebssystembefehlen…