EKZ Stealer ist ein gefährlicher Trojaner, der gespeicherte Passwörter, Browser-Cookies, Autofill-Daten und Zahlungsinformationen stiehlt. Die Schadsoftware verbreitet sich über gefälschte Software-Updates und ausgenutzte Sicherheitslücken in Unternehmenssoftware, wodurch Angreifer unbemerkt Zugangsdaten von infizierten Windows-Systemen abgreifen können.
- Wie sich der EKZ Stealer Trojaner auf Systemen installiert
- Welche Daten versucht der EKZ Stealer Trojaner zu stehlen?
- Persistenztaktiken des EKZ Stealer Trojaners
- So entfernen Sie den EKZ Stealer Trojaner
- Fazit
- Manuelle Entfernung für (Für fortgeschrittene Benutzer)
- Schritt 1: Wechseln Sie in den abgesicherten Netzwerkmodus
- Schritt 2: Schädliche Prozesse im Task-Manager beenden
- Schritt 3: Verdächtige Programme deinstallieren
- Schritt 4: Schädliche Dateien und Registrierungseinträge löschen
- Schritt 5: Browserdaten löschen und DNS zurücksetzen
- Schritt 6: Nach Rootkits suchen
- Schritt 7: Alle Passwörter ändern und MFA aktivieren
- Methode 2: Automatisches Entfernen mit SpyHunter (empfohlen)
- Schritt 1: SpyHunter herunterladen
- Schritt 2: Installieren und starten Sie SpyHunter
- Schritt 3: Führen Sie einen vollständigen Systemscan durch
- Schritt 4: Echtzeitschutz aktivieren
- Präventionstipps: So schützen Sie sich vor Info-Dieben
| Bedrohungsübersicht | Details |
|---|---|
| Bedrohungstyp | Trojaner, Datendiebstahl- und Passwortdiebstahl-Malware |
| Erkennungsnamen | Trojan:Win32/Qwexlafiba!rfn, Trojan-PSW.Win64.Agent.aea, Trojan.PasswordStealer.GenericKDS.6861, Win64:MalwareX-gen [Misc] |
| Symptome | Gestohlene Konten, verdächtige Anmeldeaktivitäten, Diebstahl von Browser-Anmeldeinformationen, versteckte Hintergrundprozesse, Sitzungsübernahme |
| Schaden & Verbreitung | Zugangsdatendiebstahl, Finanzbetrug, Kontokompromittierung, Identitätsdiebstahl; verbreitet über gefälschte Fortinet-Updates, bösartige PowerShell-Skripte und ausgenutzte FortiClient EMS-Schwachstelle |
| Gefahrenstufe | Kritische |
| Entfernungswerkzeug | SpyHunter |
Der EKZ Stealer tauchte bei gezielten Angriffen auf Organisationen auf, die die FortiClient EMS-Software von Fortinet einsetzten. Angreifer nutzten die kritische Sicherheitslücke CVE-2026-35616 aus, um ein gefälschtes Update mit dem Namen EKZ Stealer zu verbreiten. FortiEndpoint_Patch.exe auf verwaltete Systeme. Nach der Ausführung begann der Trojaner sofort damit, sensible Browserdaten zu extrahieren und an vom Angreifer kontrollierte Server zu übertragen.
Wie sich der EKZ Stealer Trojaner auf Systemen installiert
EKZ Stealer verbreitet sich hauptsächlich über kompromittierte Unternehmensumgebungen und Social-Engineering-Taktiken. In der beobachteten Kampagne missbrauchten Cyberkriminelle FortiClient-EMS-Konfigurationen, um schädliche PowerShell-Befehle in VPN-Profile einzuschleusen. Diese Skripte luden die Schadsoftware automatisch herunter und starteten sie, sobald sich Benutzer mit dem VPN verbanden.
Außerhalb von Unternehmensangriffen verbreiten sich Datendiebe üblicherweise über folgende Wege:
- Gefälschte Software-Updates
- Geknackte Anwendungen und Raubkopien von Software
- Schädliche E-Mail-Anhänge
- Betrugsmaschen beim Dateiaustausch über Discord und Telegram
- Trojanisierte Gaming-Mods und Cheat-Tools
- Gefälschte CAPTCHA-Verifizierungsseiten
Viele Datendiebe tarnen sich als legitime Hilfsprogramme oder Patches, um keinen Verdacht zu erregen. Cyberkriminelle nutzen häufig überzeugende Markenidentitäten und gefälschte Downloadstatistiken, um Opfer zur Ausführung schädlicher Dateien zu verleiten.
Welche Daten versucht der EKZ Stealer Trojaner zu stehlen?
EKZ Stealer konzentriert sich vor allem auf den Diebstahl von Anmeldeinformationen über Browser. Die Schadsoftware zielt auf Chromium-basierte Browser wie Google Chrome und Microsoft Edge sowie auf Firefox-basierte Anwendungen wie Mozilla Firefox, LibreWolf, Waterfox, Pale Moon und Thunderbird ab.
Sobald EKZ Stealer aktiv ist, versucht er Folgendes zu sammeln:
- Gespeicherte Benutzernamen und Passwörter
- Browser-Cookies
- Sitzungstoken
- Informationen automatisch ausfüllen
- Gespeicherte Zahlungskartendaten
- Browserbezogene Authentifizierungsdaten
Eine der gefährlichsten Fähigkeiten dieser Schadsoftware ist die Umgehung der Browserverschlüsselung. EKZ Stealer kopiert sich in die Anwendungsordner des Browsers und missbraucht interne Browserfunktionen, um die mit dem Windows-Benutzerkonto verknüpften Verschlüsselungsschlüssel abzurufen. Dadurch kann die Schadsoftware gespeicherte Anmeldeinformationen entschlüsseln, ohne Sicherheitswarnungen auszulösen.
Die gestohlenen Daten werden anschließend in Protokolldateien verpackt und über HTTP-Verbindungen an die Infrastruktur der Angreifer übertragen. Opfer können kurz nach der Infektion Kontoübernahmen, unautorisierte Finanztransaktionen oder Identitätsdiebstahl erleiden.
Persistenztaktiken des EKZ Stealer Trojaners
EKZ Stealer nutzt verschiedene Ausweich- und Anti-Forensik-Techniken, um unentdeckt zu bleiben und die Analyse zu erschweren.
Forscher beobachteten, wie die Schadsoftware Folgendes verwendete:
- Base64-kodierte PowerShell-Nutzdaten
- Nullgesetzte Zeitstempel der ausführbaren Datei
- Temporäre Ausführungspfade
- Selbstlöschendes Nutzlastverhalten
- Protokollbereinigungsroutinen
Die Schadsoftware beseitigt nach dem Datendiebstahl häufig ihre Spuren, was die nachträgliche Erkennung von Infektionen erschwert. Manche Infostealer verschwinden innerhalb weniger Minuten nach ihrer Ausführung und hinterlassen lediglich die gestohlenen Zugangsdaten.
Da Angreifer nach der ersten Infektion weitere Schadsoftware einsetzen können, sollten Opfer davon ausgehen, dass auf kompromittierten Systemen zusätzliche Persistenzmechanismen vorhanden sein können.
So entfernen Sie den EKZ Stealer Trojaner
Wenn Sie vermuten, dass Ihr System von EKZ Stealer infiziert ist, handeln Sie sofort:
- Trennen Sie den infizierten Computer vom Internet.
- Ändern Sie alle Passwörter auf einem sauberen Gerät.
- Aktive Browsersitzungen sollten nach Möglichkeit widerrufen werden.
- Aktivieren Sie die Multi-Faktor-Authentifizierung für kritische Konten.
- Scannen Sie das System mit einer vertrauenswürdigen Antimalware-Software.
- Überwachen Sie Finanzkonten auf verdächtige Aktivitäten.
- Installieren Sie die Browser neu und löschen Sie die gespeicherten Anmeldeinformationen.
- Bei Kompromissen im Unternehmenseinsatz sollte eine vollständige Neuinstallation des Betriebssystems erwogen werden.
Organisationen, die FortiClient EMS verwenden, sollten Systeme, die anfällig für CVE-2026-35616 sind, umgehend patchen und die VPN-Profilkonfigurationen auf unautorisierte Änderungen überprüfen.
Fazit
EKZ Stealer ist ein hochgefährlicher Trojaner zum Diebstahl von Zugangsdaten, der Browserschutzmechanismen umgehen und unbemerkt sensible Daten von infizierten Systemen sammeln kann. Sein Einsatz bei gezielten Angriffen auf Unternehmen verdeutlicht den wachsenden Trend, dass Angreifer vertrauenswürdige Managementsoftware missbrauchen, um Schadsoftware in großem Umfang zu verbreiten.
Da der Trojaner nach seiner Ausführung alle Spuren seiner Aktivität verwischen kann, bemerken viele Opfer den Diebstahl ihrer Zugangsdaten erst, wenn ihre Konten kompromittiert sind. Sofortige Maßnahmen wie das Zurücksetzen von Passwörtern und vollständige Systemscans sind daher nach einer Infektion unerlässlich.
Manuelle Entfernung für EKZ-Dieb (Für fortgeschrittene Benutzer)
Schritt 1: Wechseln Sie in den abgesicherten Netzwerkmodus
Da sich aktive Info-Diebe möglicherweise nicht entfernen lassen, können Sie ihre Ausführung durch Booten im abgesicherten Modus verhindern.
- Windows 10 / 11:
- Presse Win + R, Typ msconfigund traf Enter.
- Gehen Sie zur Stiefel und prüfen Abgesicherter Start → Netzwerk.
- Klicken Sie auf Übernehmen → OK und starte deinen PC neu.
- Windows 7 / 8:
- Starten Sie Ihren PC neu und drücken Sie weiter F8 bevor Windows geladen wird.
- Auswählen Abgesicherten Modus mit Netzwerkunterstützung und drücken Sie Enter.
Schritt 2: Schädliche Prozesse im Task-Manager beenden
- Presse Ctrl + Shift + Esc zu öffnen Task Manager.
- Suchen Sie nach verdächtigen Prozessen (z. B. zufällige Namen, hohe CPU-Auslastung oder unbekannte Apps).
- Klicken Sie mit der rechten Maustaste darauf und wählen Sie Task beenden.
Zu den gängigen Prozessnamen für Informationsdiebe gehören StealC.exe, RedLine.exe, Vidar.exe oder generische systemähnliche Namen.
Schritt 3: Verdächtige Programme deinstallieren
- Presse Win + R, Typ appwiz.cplund traf Enter.
- Suchen unbekannte oder kürzlich installierte verdächtige Software.
- Klicken Sie mit der rechten Maustaste auf den verdächtigen Eintrag und wählen Sie Deinstallieren.
Schritt 4: Schädliche Dateien und Registrierungseinträge löschen
Info-Diebe hinterlassen versteckte Dateien und Registrierungsschlüssel um Beständigkeit zu gewährleisten.
- Öffne Datei-Explorer und navigiere zu:
C:\Users\YourUser\AppData\LocalC:\Users\YourUser\AppData\RoamingC:\ProgramDataC:\Windows\Temp
- Öffne Registrierungs-Editor:
- Presse Win + R, Typ regedit, und drücke Enter.
- Navigieren Sie zu:
HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\RunHKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\RunHKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\RunOnceHKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\RunOnce
- Suchen zufällige oder verdächtige Registrierungsschlüssel (z.B,
StealerLoader,Malware123). - Rechtsklick und Löschen alle bösartigen Einträge.
Schritt 5: Browserdaten löschen und DNS zurücksetzen
Da Informationsdiebe auf Browsern, müssen Sie die gespeicherten Anmeldeinformationen löschen.
Daten löschen
- Öffne Chrome, Edge oder Firefox.
- Zurück Nach Einstellungen → Datenschutz und Sicherheit → Browserdaten löschen.
- Auswählen Passwörter, Cookies und zwischengespeicherte Dateien und klicken auf Daten löschen.
Zurücksetzen DNS
- Öffne Eingabeaufforderung als Administrator.
- Geben Sie die folgenden Befehle ein und drücken Sie Enter nach jedem:bashCopyEdit
ipconfig /flushdns ipconfig /release ipconfig /renew - Starte deinen Computer neu.
Schritt 6: Nach Rootkits suchen
Selbst nach manueller Entfernung können sich einige Info-Diebe verstecken als Rootkits.
- Herunterladen Malwarebytes Anti-Rootkit or Microsoft Safety Scanner.
- Führen Sie a Tiefen-Scan und entfernen Sie alle erkannten Bedrohungen.
Schritt 7: Alle Passwörter ändern und MFA aktivieren
Da Informationsdiebe Anmeldeinformationen extrahieren, Passwörter sofort aktualisieren für:
- E-Mail-Konten
- Websites zu Banken und Finanzen
- Soziale Medien
- Cryptocurrency Brieftaschen
- Geschäfts- und Arbeitslogins
Ermöglichen Zwei-Faktor-Authentifizierung (2FA) unbefugten Zugriff zu verhindern.
Methode 2: Automatisches Entfernen EKZ-Dieb Verwendung von SpyHunter (empfohlen)
(Für Benutzer, die eine schnelle, stressfreien Lösung)
SpyHunter ist ein professioneller Anti-Malware-Tool in der Lage, zu erkennen und zu entfernen Info-Diebstahl, Trojaner, Keylogger und Spyware.
Schritt 1: SpyHunter herunterladen
Klicken Sie hier, um SpyHunter herunterzuladen
Schritt 2: Installieren und starten Sie SpyHunter
- Suchen Sie den SpyHunter-Installer.exe Datei in Ihrem Downloads -Ordner.
- Mit einem Doppelklick starten Sie die Installation.
- Folgen Sie den Anweisungen auf dem Bildschirm und starten Sie SpyHunter nach der Installation.
Schritt 3: Führen Sie einen vollständigen Systemscan durch
- Klicken Sie auf "Scan starten" um Ihr System zu analysieren.
- SpyHunter erkennt alle Info-Diebstahler, Trojaner oder Keylogger.
- Klicken Sie auf "Löschen" um alle erkannten Bedrohungen zu löschen.
Schritt 4: Echtzeitschutz aktivieren
- Zurück Nach Einstellungen und aktivieren Echtzeit-Malware-Schutz um zukünftige Infektionen zu verhindern.
Präventionstipps: So schützen Sie sich vor Info-Dieben
- Vermeiden Sie gecrackte Software und Torrents – Sie sind eine wichtige Infektionsquelle.
- Verwenden Sie starke, eindeutige Passwörter – Nutzen Sie a Password Manager.
- Zwei-Faktor-Authentifizierung (2FA) aktivieren – Reduziert das Risiko des Missbrauchs gestohlener Anmeldeinformationen.
- Halten Sie Software und Betriebssystem auf dem neuesten Stand – Patches beheben Sicherheitslücken.
- Seien Sie vorsichtig bei Phishing-E-Mails – Öffnen Sie keine Anhänge von unbekannten Absendern.
- Verwenden Sie ein Antiviren- oder Anti-Malware-Tool – Ein gutes Werkzeug wie SpyHunter hilft beim Erkennen und Entfernen von Bedrohungen.
