Malvertising: Wenn Werbung zum Angriff führt

Malvertising: Wenn Werbung zum Angriff führt

Bösartige Anzeigen locken auf gefälschte Downloadseiten oder leiten in gezielten Fällen zu Browser-Exploits weiter. Erfahre, wie die Angriffe ablaufen und wo Blocker, Updates und entfernte Browser helfen.

Sicherheit und Datenschutz
Browser.lol
15.01.2026
20 Min. Lesezeit
Teilen

Ein gesponsertes Suchergebnis kann aussehen wie die offizielle Downloadseite eines Programms, das du brauchst. Eine andere bösartige Anzeige erscheint auf einer gewöhnlichen Website. Beides ist Malvertising, doch die Wege zum Schaden unterscheiden sich: Im ersten Fall führen ein Klick und ein täuschender Download weiter; bei einer selteneren Exploit-Variante muss der Browser oder die Plattform verwundbar sein. Eine Anzeige zu sehen bedeutet noch keine Infektion.

Bösartige Werbung kann ein schädliches Ziel oder Schadcode in ein ansonsten reguläres Werbesystem einschleusen. CISA beschreibt sowohl Anzeigen, die weiterleiten oder zu einer Handlung verleiten, als auch solche, die einen verwundbaren Browser ohne Klick gefährden können. Der Seitenbetreiber weiss womöglich nicht, welche Anzeige ein bestimmter Besucher gesehen hat. Entscheidend ist, welcher Angriffsweg vorliegt und welche Schutzmassnahmen ihn unterbrechen können.

Was Malvertising wirklich ist

Eine Webseite kann Anzeigen von externen Diensten laden; Suchergebnisse können gesponserte Links enthalten. Solche Werbeplätze lassen sich missbrauchen, um Menschen auf täuschend echte Webseiten, zu irreführenden Downloads oder über schädliche Weiterleitungen zu führen. Werbesysteme prüfen Kampagnen und entfernen Missbrauch. Trotzdem ist ein Werbeplatz auf einer vertrauten Seite oder Suchseite kein Beweis dafür, dass sein Ziel sicher ist.

Manche Kampagnen geben sich als Softwareanbieter oder öffentliche Stellen aus. Sie warten auf einen Klick und versuchen dann, Besucher zum Installieren einer Datei oder zur Eingabe von Daten zu bewegen. Andere missbrauchen die Anzeigenauslieferung, um ausgewählte Besucher zu einem Exploit-Server weiterzuleiten. Angreifer können Ziele ändern oder Prüfern andere Inhalte zeigen als den eigentlichen Opfern. Die genaue Kette unterscheidet sich von Kampagne zu Kampagne.

Der gute Ruf einer Website sagt also wenig über eine einzelne Anzeige aus. Ebenso wichtig ist, was du danach tust: Eine gefälschte Installationsdatei erfordert mehr Mitwirkung als ein Exploit gegen einen bestimmten, ungepatchten Browser. Beide Wege verdienen Beachtung, verlangen aber unterschiedliche Schutzmassnahmen.

Zwei Wege von der Anzeige zum Schaden

Ein Browser lädt eine Seite mit einem Iframe; Pfeile führen zu einem Symbol für ein Exploit-Kit

Die folgenden vier Schritte sind mögliche Stationen, keine feste Abfolge für jede Anzeige. In den meisten Beispielen muss jemand auf eine täuschende Seite oder Datei reagieren.

Platzieren und weiterleiten. Ein Angreifer bringt eine Anzeige vor die gewünschte Zielgruppe. Ein Klick kann zu einer gefälschten Softwareseite führen; eine eingebettete Anzeige oder Weiterleitung kann ausgewählte Besucher anderswohin schicken. Aussehen und Ziel der Anzeige können sich während der Kampagne ändern.

Ziel auswählen. Eine bösartige Zielseite kann Zugangsdaten verlangen oder eine Datei anbieten. Gezielter vorgehende Angreifer können Browser- und Gerätemerkmale nutzen, um Besucher für einen Exploit auszuwählen. Das heisst nicht, dass jede Anzeige ihre Besucher anhand solcher Merkmale erkennt oder ein Exploit-Kit enthält.

Angriff ausliefern. Auf dem Klickpfad lädt und startet jemand eine getarnte Installationsdatei oder folgt einer Phishing-Aufforderung. Auf dem Exploit-Pfad muss der Code einen Browser oder eine Plattform mit der passenden Sicherheitslücke erreichen. Es gibt keinen universellen Schadcode, und aktuelle Browser-Schutzfunktionen können die Kette unterbrechen.

Zugriff erlangen, falls der Angriff gelingt. Mögliche Folgen sind gestohlene Zugangsdaten, eine installierte Schadsoftware oder Codeausführung in einem Browserprozess. Eine Lücke im Renderer verschafft nicht automatisch Zugriff auf das ganze Gerät: Chromium erklärt, wie Sandbox und Site Isolation diesen Schritt begrenzen. Um diese Grenzen zu überwinden, können weitere Exploits nötig sein.

Dokumentierte Kampagnen

Bei einer Untersuchung von 2023 dokumentierte Mandiant gesponserte Suchergebnisse und Anzeigen in sozialen Medien, die Nutzer auf gefälschte Seiten zu angeblich nicht beanspruchten Geldern lockten. Von dort kamen Downloader für die Backdoors DANABOT und DARKGATE. Hier führten Klick und Download zum Angriff; die Untersuchung belegt keine Infektion aller Personen, die eine Anzeige sahen.

Einen anderen, gezielteren Weg beschreibt Google Threat Intelligence in einem Bericht über Intellexa vom Dezember 2025. Die Forschenden beobachteten, dass einige Kunden bösartige Anzeigen auf Plattformen Dritter nutzten, um ausgewählte Personen anhand von Gerätemerkmalen zu erkennen und an Exploit-Server weiterzuleiten. Laut Google blieben direkte, einmalige Links die wichtigste Auslieferungsmethode des Anbieters. Anzeigen können also Exploits zuführen, doch daraus folgt nicht, dass dies der typische Werbefall ist.

Klickköder

Eine täuschende Anzeige kann zu einem gefälschten Download oder Login führen

Gezielte Weiterleitung

Manche Angreifer wählen über Anzeigen Besucher für Exploits aus

Keine feste Quote

Die zitierten Untersuchungen ergeben keine allgemeingültige Infektions- oder Entdeckungsrate

Wo Schutzmassnahmen helfen und wo ihre Grenzen liegen

Vor einem Browser steht ein Schild mit einem diagonalen Strich als Hinweis auf begrenzten Schutz

Sicherheitssoftware kann bekannte schädliche Dateien, verdächtiges Verhalten und manche gefährlichen Ziele erkennen. Sie kann aber nicht jeden neuen Köder oder Exploit abfangen. Beim Weg über Klick und Download kann eine Datei entstehen, die der Endgeräteschutz prüfen kann; ein Exploit fordert dagegen die Schutzfunktionen des Browsers heraus. Mehr dazu im Artikel Warum Antivirenprogramme gegen moderne Malware scheitern.

Werbe- und Inhaltsblocker können viele Anzeigen ausblenden und so die Zahl möglicher Kontakte senken. Ihr Verhalten hängt aber von Regeln, Einstellungen und der Einbindung der Anzeigen ab. Auch die Prüfung durch Plattformen ist wichtig: Google beschreibt, wie es Anzeigen für schädliche Software sperrt und warnt davor, Sicherheitswarnungen zu ignorieren oder Virenschutz auf Aufforderung von Betrügern auszuschalten. Weder Blocker noch Prüfverfahren bieten eine Garantie.

Halte Browser und Betriebssystem aktuell, prüfe vor Software-Downloads den Anbieter und betrachte unerwartete Aufforderungen zum Abschalten von Schutzfunktionen als Warnsignal. Updates verringern das Risiko durch bekannte Schwachstellen; wann sie ankommen, hängt vom Produkt und Gerät ab. In Unternehmen hilft eine Meldung verdächtiger Anzeigen oder Ziele dem Sicherheitsteam, eine Kampagne zu untersuchen und zu sperren.

Entfernte Browser als zusätzliche Schutzschicht

Ein Browserfenster in einer gestrichelten Blase; ein Pfeil von aussen endet an ihrem Rand

Ein entfernter Browser lädt besuchte Seiten abseits des lokalen Arbeitsgeräts. Versucht eine schädliche Seite, den Browser auszunutzen, kann diese Trennung das lokale Gerät vor einem direkten Angriff schützen. Die entfernte Umgebung wird dadurch nicht unangreifbar, und die Anzeige ist deshalb nicht sicher. Ein gefälschter Download bleibt gefährlich, wenn du ihn auf den eigenen Rechner überträgst; eine Phishing-Seite kann eingegebene Daten weiterhin abgreifen.

Mit Browser.lol kannst du eine unbekannte Zielseite oder Anzeige ansehen, ohne sie direkt im lokalen Browser zu öffnen. Halte Browser und Betriebssystem trotzdem aktuell, nutze bei Bedarf Inhaltsblocker, prüfe Downloadquellen und melde verdächtige Anzeigen. Melde dich auf einer fragwürdigen Seite nicht an und übertrage von dort keine Dateien, bevor du sie beurteilt hast. Diese Massnahmen decken verschiedene Angriffswege ab; keine beseitigt jedes Risiko.

Brauchst du für deine nächste Aufgabe eine isolierte Session?

Starte eine isolierte Session direkt im Web.

Session starten

Keine Browserinstallation nötig • Funktionen je nach Plan

Für Recherche und Tests
Desktop-Browser im Browserfenster
In wenigen Schritten startklar

Neueste Beiträge

Alle Beiträge