TI - Zipline Phishing Kampagnen

1 Min. Lesezeit
27. Mai 2026

Beschreibung:

Wir beobachten in den letzten Wochen verstärkt Aktivitäten der "Zipline" Phishing Kampagne. Die Kampagne verbreitet ZIP-Dateien mit getarnten Angeboten für eine Anstellung bei einer Firma.

Folgende Fakten zu dieser Kampagne sind aktuell bekannt und wiederkehrend:

  • Die ZipLine-Kampagne zielt insbesondere auf Industrieunternehmen und exportorientierte KMU ab.
  • Angreifende treten als Recruiter:innen / Personalvermittler:innen auf und bauen über längere Zeiträume einen legitimen E-Mail-Verkehr auf.
  • Erst nach Tagen/Wochen wird eine präparierte ZIP-Datei zugestellt, die den initialen Zugriff auf ein Device der Organisation ermöglicht.
  • Angreifende personalisieren die Phishing Dateien für den angegriffenen Account.

CERT.at berichtet ebenfalls von einer Nutzung dieser initialen Zugänge durch die Qilin Ransomware Gruppe.

Empfohlene Maßnahmen:

  • Prüfen, ob Mails von bekannten IoC Domains empfangen wurden
  • Blockieren neu registrierter Domains
  • Sensibilisierung der Mitarbeitenden für langfristig aufgebaute Social-Engineering-Kampagnen mit Recruiting Kontext
  • Analyse von ZIP-Anhängen aus Recruiting-Kontext
  • Sicherstellung von EDR/XDR Onboarding von Assets
  • Firewall / EDR Block für *.herokuapp[.]com wenn möglich

Einschätzung der Bedrohung:

Die Kombination aus zielgerichtetem Social Engineering (ZipLine) und nachgelagerter Ransomware-Nutzung stellt eine ernsthafte Bedrohung für Unternehmen im DACH-Raum dar. Besonders kritisch ist die hohe Glaubwürdigkeit der Angriffskette durch langfristig aufgebaute Kommunikation.

Aktuell bekannte IoCs:

Recruiting-/Köderdomains (.at):

  • jn-recruitment[.]at
  • headmatch[.]at
  • alpentalent[.]at
  • steinersearch[.]at
  • valenzsearch[.]at
  • haasrecruiting[.]at
  • bergersearch[.]at

Taktiken:

  • Nutzung legitimer wirkender .at-Domains (Recruiting-Kontext)
  • Versand über Microsoft 365 MX-Infrastruktur (*.mail.protection.outlook.com)
  • Secondary Payload Download via *..herokuapp[.]com

Beobachtete ZIP Dateinamen Schema:

  • Dienstangebot_Musterperson_K_27-05-26.zip
  • Dienstangebot_Musterperson_S_05-05-26.zip

Beobachtete ZIP Dateiinhalts Schema:

  • 2026_NDA_Datenschutzrichtlinie.docx - legitime Decoy Datei
  • ROSSMAN_Brochure.docx - legitime Decoy Datei
  • Dienstangebot_S_musterperson_05-05-26.docx.lnk / Dienstangebot_K_musterperson_19-05-26.docx.hta - schädliche Datei

Weiterführende Links:

https://www.cert.at/de/aktuelles/2026/5/zipline-qilin-raas-update

https://research.checkpoint.com/2025/zipline-phishing-campaign/


 



 

Sie benötigen Unterstützung?

Unsere  Expert:innen im ACP Systems Operations Center (SOC) stehen Ihnen mit Rat und Tat zur Seite. Teilen Sie uns einfach über nachfolgendes Formular mit, bei welchem Problem wir Ihnen helfen können. 

Ihre Anfrage

Updates for innovators:
Abonnieren Sie unseren Blog.