{"id":32057,"date":"2025-04-09T16:14:57","date_gmt":"2025-04-09T14:14:57","guid":{"rendered":"https:\/\/www.kaspersky.de\/blog\/?p=32057"},"modified":"2025-04-09T16:14:57","modified_gmt":"2025-04-09T14:14:57","slug":"what-happens-if-you-download-cracked-program","status":"publish","type":"post","link":"https:\/\/www.kaspersky.de\/blog\/what-happens-if-you-download-cracked-program\/32057\/","title":{"rendered":"Was passiert, wenn du ein gecracktes Programm herunterl\u00e4dst?"},"content":{"rendered":"<p>Du ben\u00f6tigst ein Programm, kannst aber noch keine offizielle Lizenz daf\u00fcr kaufen. Was tun? Richtige Antwort: <em>\u201eNutze die Testversion\u201c<\/em> oder <em>\u201eSuche nach einer kostenlosen Alternative.\u201c<\/em> Falsche Antwort: <em>\u201eSuche im Internet nach einer gecrackten Version.\u201c<\/em><\/p>\n<p>Fragw\u00fcrdige alternative Quellen bieten gecrackte Softwareversionen und <em>andere tolle Extras<\/em> an. Das ist l\u00e4ngst kein Geheimnis mehr. Solche Websites sind meist mit Werbung vollgestopft. Nachdem du dich durch das Anzeigengew\u00fchl gek\u00e4mpft hast, erh\u00e4ltst du m\u00f6glicherweise das gew\u00fcnschte Programm. Leider fehlen dabei gew\u00f6hnlich die Update- und Netzwerkfunktionen. Daf\u00fcr bekommst du aber einen Miner, einen Stealer oder andere gemeine Zugaben.<\/p>\n<p>Wir plaudern aus dem N\u00e4hk\u00e4stchen und erkl\u00e4ren, warum du Websites meiden solltest, die mit schnellen Downloads f\u00fcr beliebige Programme prahlen.<\/p>\n<h2>Miner und Stealer auf SourceForge<\/h2>\n<p>SourceForge war einst die gr\u00f6\u00dfte Website f\u00fcr alles rund um Open Source und gewisserma\u00dfen der Vorl\u00e4ufer von GitHub. Das Unternehmen gibt es immer noch. Allerdings bietet SourceForge jetzt Software-Hosting und Bereitstellungsdienste an. Auf dem SourceForge-Softwareportal gibt es eine Unmenge von Projekten und beliebige Personen k\u00f6nnen dort Software hochladen.<\/p>\n<p>Und diese Offenheit bringt gewisse Sicherheitsprobleme mit sich\u00a0\u2013 genau wie <a href=\"https:\/\/www.kaspersky.de\/blog\/malicious-code-in-github\/31976\/\" target=\"_blank\" rel=\"noopener\">wie bei GitHub<\/a>. Hier ein Beispiel: Unsere Experten haben auf SourceForge das Projekt <em>officepackage<\/em> gefunden. Auf den ersten Blick sieht alles ganz harmlos aus: Es gibt eine verst\u00e4ndliche Beschreibung, einen aussagekr\u00e4ftigen Namen und sogar eine positive Bewertung.<\/p>\n<div id=\"attachment_32059\" style=\"width: 1443px\" class=\"wp-caption aligncenter\"><a href=\"https:\/\/media.kasperskydaily.com\/wp-content\/uploads\/sites\/96\/2025\/04\/09154745\/what-happens-if-you-download-cracked-program-01.png\"><img loading=\"lazy\" decoding=\"async\" aria-describedby=\"caption-attachment-32059\" class=\"size-full wp-image-32059\" src=\"https:\/\/media.kasperskydaily.com\/wp-content\/uploads\/sites\/96\/2025\/04\/09154745\/what-happens-if-you-download-cracked-program-01.png\" width=\"1433\" height=\"820\"><\/a><p id=\"caption-attachment-32059\" class=\"wp-caption-text\">\u201eOfficepackage\u201c-Seite auf SourceForge<\/p><\/div>\n<p>Aber etwas ist seltsam: Die Beschreibung und die Dateien wurden direkt aus einem zusammenhanglosen Projekt auf GitHub kopiert. Was sagst du dazu? Die Alarmglocken beginnen leise zu l\u00e4uten. Komisch ist auch, dass beim Klick auf <strong>Download<\/strong> keine Malware auf dem Computer landet. Das Projekt ist offenbar sauber. Die Schadsoftware wird offenbar nicht direkt \u00fcber das <em>officepackage<\/em>-Projekt verbreitet, sondern \u00fcber die damit verkn\u00fcpfte Webseite. Wie kann das sein?<\/p>\n<p>Dazu muss man wissen: Jedes auf SourceForge erstellte Projekt erh\u00e4lt einen eigenen Dom\u00e4nennamen und ein eigenes Hosting auf <em>sourceforge.io<\/em>. Beispiel: Das Projekt <em>officepackage<\/em> bekommt eine Webseite unter <em>officepackage.sourceforge[.]io. <\/em>Solche Seiten k\u00f6nnen von Suchmaschinen problemlos indexiert werden und erscheinen weit oben in den Suchergebnissen. Und damit locken die Angreifer ihre Opfer an.<\/p>\n<p>Wenn in einer Suchmaschine auf einen Treffer f\u00fcr <em>officepackage.sourceforge[.]io<\/em> geklickt wird, erfolgt eine Weiterleitung auf eine interessante Seite: Dort gibt es Downloads f\u00fcr nahezu alle Versionen der Microsoft Office-Suite. Aber wie immer steckt der Teufel auch hier im Detail: Wenn man mit der Maus auf den <strong>Download<\/strong>-Button zeigt, erscheint in der Browser-Statusleiste ein Link zu <em>https[:]\/\/loading.sourceforge[.]io\/download<\/em>. Hast du die Falle erkannt? Der neue Link hat nichts mit <em>officepackage<\/em> zu tun, da <em>loading<\/em> ein v\u00f6llig anderes Projekt ist.<\/p>\n<div id=\"attachment_32060\" style=\"width: 1138px\" class=\"wp-caption aligncenter\"><a href=\"https:\/\/media.kasperskydaily.com\/wp-content\/uploads\/sites\/96\/2025\/04\/09154823\/what-happens-if-you-download-cracked-program-02.png\"><img loading=\"lazy\" decoding=\"async\" aria-describedby=\"caption-attachment-32060\" class=\"size-full wp-image-32060\" src=\"https:\/\/media.kasperskydaily.com\/wp-content\/uploads\/sites\/96\/2025\/04\/09154823\/what-happens-if-you-download-cracked-program-02.png\" width=\"1128\" height=\"608\"><\/a><p id=\"caption-attachment-32060\" class=\"wp-caption-text\">Der \u201eDownload\u201c-Button auf der \u201eofficepackage\u201c-Seite des SourceForge-Softwareportals f\u00fchrt zu einem ganz anderen Projekt<\/p><\/div>\n<p>Und nach dem Klicken werden die Nutzer nicht auf die Seite des <em>loading<\/em>-Projekts umgeleitet, sondern auf eine andere Zwischenseite mit einem weiteren <strong>Download<\/strong>-Button. So viel Klicken macht m\u00fcde, also klickt der Nutzer auf \u201eDownload\u201c und erh\u00e4lt endlich eine Datei\u00a0\u2013 ein Archiv mit dem Namen <em>vinstaller.zip<\/em>. Es enth\u00e4lt ein weiteres Archiv, und in diesem zweiten Archiv befindet sich ein b\u00f6sartiger Windows-Installer.<\/p>\n<p>Diese garstige Matrjoschka sorgt f\u00fcr doppeltes \u00dcbel: Nachdem das Installationsprogramm ausgef\u00fchrt wurde, gibt es keine Microsoft-Produkte, sondern ein Miner und ein ClipBanker (Malware, die Krypto-Wallet-Adressen in der Zwischenablage ersetzt) gehen auf das Ger\u00e4t des Opfers los. Einzelheiten zum Infektionsschema findest du in der <a href=\"https:\/\/securelist.com\/miner-clipbanker-sourceforge-campaign\/116088\/\" target=\"_blank\" rel=\"noopener\">vollst\u00e4ndigen Version der Studie in unserem Securelist-Blog<\/a>.<\/p>\n<h2>B\u00f6sartiger TookPS-Installer, der als legitime Software getarnt ist<\/h2>\n<p>Cyberkriminelle beschr\u00e4nken sich nicht auf SourceForge und <a href=\"https:\/\/www.kaspersky.de\/blog\/beware-github-malicious-links\/31264\/\" target=\"_blank\" rel=\"noopener\">GitHub<\/a>. K\u00fcrzlich deckten unsere Experten einen weiteren Fall auf: Angreifer verbreiten den sch\u00e4dlichen TookPS-Downloader \u00fcber Fake-Websites mit Gratis-Downloads f\u00fcr Profi-Software. TookPS <a href=\"https:\/\/www.kaspersky.de\/blog\/trojans-disguised-as-deepseek-grok-clients\/31999\/\" target=\"_blank\" rel=\"noopener\">kennen wir bereits von gef\u00e4lschten DeepSeek- und Grok-Clients<\/a>. Wir entdeckten eine ganze Reihe solcher Websites, auf denen <a href=\"https:\/\/encyclopedia.kaspersky.com\/glossary\/crack\/\" target=\"_blank\" rel=\"noopener\">gecrackte Versionen<\/a> von UltraViewer, AutoCAD, SketchUp und anderer beliebter professioneller Software angeboten wurde. Der Angriff richtete sich also nicht nur auf Heimanwender, sondern auch auf professionelle Freelancer und Unternehmen. Unter den anderen erkannten sch\u00e4dlichen Dateien befanden sich <em>Ableton.exe<\/em> und <em>QuickenApp.exe<\/em>, angeblich Versionen von bekannten Anwendungen zum Musikmachen und Finanzmanagement.<\/p>\n<div id=\"attachment_32061\" style=\"width: 1438px\" class=\"wp-caption aligncenter\"><a href=\"https:\/\/media.kasperskydaily.com\/wp-content\/uploads\/sites\/96\/2025\/04\/09154927\/what-happens-if-you-download-cracked-program-03.png\"><img loading=\"lazy\" decoding=\"async\" aria-describedby=\"caption-attachment-32061\" class=\"size-full wp-image-32061\" src=\"https:\/\/media.kasperskydaily.com\/wp-content\/uploads\/sites\/96\/2025\/04\/09154927\/what-happens-if-you-download-cracked-program-03.png\" alt=\"Gef\u00e4lschte Seiten, die TookPS verbreiten\" width=\"1428\" height=\"669\"><\/a><p id=\"caption-attachment-32061\" class=\"wp-caption-text\">Gef\u00e4lschte Seiten, die TookPS verbreiten<\/p><\/div>\n<p>Auf Umwegen lud das Installationsprogramm <a href=\"https:\/\/encyclopedia.kaspersky.com\/glossary\/backdoor\/\" target=\"_blank\" rel=\"noopener\">zwei Backdoors<\/a> auf das Ger\u00e4t des Opfers herunter: <strong>Backdoor.Win32.TeviRat<\/strong> und <strong>Backdoor.Win32.Lapmon<\/strong>. In einem anderen <a href=\"https:\/\/securelist.com\/tookps\/116019\/\" target=\"_blank\" rel=\"noopener\">Securelist-Artikel<\/a> erf\u00e4hrst du genau, wie sich die Malware auf das Ger\u00e4t des Opfers einschleichen konnte. Durch die Malware erlangten die Angreifer vollen Zugriff auf den Computer des Opfers.<\/p>\n<h2>So kannst du dich sch\u00fctzen<\/h2>\n<p>Erstens: Lade keine Raubkopien herunter! Unter keinen Umst\u00e4nden. Und niemals. Ein gecracktes Programm kann verlockend sein. Es ist sofort verf\u00fcgbar und kostenlos. Aber der Preis, den du daf\u00fcr zahlst, wird nicht in Geld gemessen, sondern es geht um Daten\u00a0\u2013 und zwar um deine Daten. Und damit sind nicht Familienfotos und Chats mit Freunden gemeint. Cyberkriminelle haben es auf deine Krypto-Wallets, Zahlungskartendaten und Kontopassw\u00f6rter\u00a0 abgesehen. Und manchmal sogar auf deine Computerressourcen, um Kryptoguthaben zu sch\u00fcrfen.<\/p>\n<p>Die folgenden Regeln wollen wir allen ans Herz legen, die SourceForge, <a href=\"https:\/\/www.kaspersky.de\/blog\/beware-github-malicious-links\/31264\/\" target=\"_blank\" rel=\"noopener\">GitHub<\/a> und andere Softwareportale nutzen.<\/p>\n<ul>\n<li>Wenn du die Vollversion einer Anwendung nicht kaufen kannst, <strong>verwende Alternativen oder Testversionen, aber keine gecrackte Software<\/strong>. M\u00f6glicherweise erh\u00e4ltst du dann nicht die volle Funktionalit\u00e4t, aber daf\u00fcr ist dein Ger\u00e4t <a href=\"https:\/\/www.kaspersky.de\/premium?icid=de_bb2022-kdplacehd_acq_ona_smm__onl_b2c_kdaily_lnk_sm-team___kprem___\" target=\"_blank\" rel=\"noopener\">Kaspersky Premium<\/a><\/li>\n<li><strong>Lade Programme nur aus vertrauensw\u00fcrdigen Quellen herunter. <\/strong>Wie unsere Beispiele von SourceForge und <a href=\"https:\/\/www.kaspersky.de\/blog\/tag\/github\/\" target=\"_blank\" rel=\"noopener\">GitHub<\/a> zeigen, ist sogar bei solchen Quellen Vorsicht geboten und <a href=\"https:\/\/www.kaspersky.de\/premium?icid=de_bb2022-kdplacehd_acq_ona_smm__onl_b2c_kdaily_lnk_sm-team___kprem___\" target=\"_blank\" rel=\"noopener\">alle heruntergeladenen Dateien m\u00fcssen mit einem Antivirenprogramm untersucht werden<\/a>.<\/li>\n<li><strong>Sch\u00fctze dein Kryptoguthaben und deine Bankdaten mit <a href=\"https:\/\/www.kaspersky.de\/home-security?icid=de_kdailyplacehold_acq_ona_smm__onl_b2c_blo_lnk_sm-team______\" target=\"_blank\" rel=\"noopener\">zuverl\u00e4ssigen Werkzeugen<\/a><\/strong><strong>. <\/strong>Behandle virtuelle Geldb\u00f6rsen mit der gleichen Vorsicht wie deinen echten Geldbeutel.<\/li>\n<\/ul>\n<blockquote><p><em>Hier findest du weitere Informationen dar\u00fcber, warum du den Download von Raubkopien vermeiden solltest:<\/em><\/p>\n<ul>\n<li><a href=\"https:\/\/www.kaspersky.de\/blog\/malware-in-pirated-games-2021\/27239\/\" target=\"_blank\" rel=\"noopener\"><em>Die Gefahren raubkopierter Spiele<\/em><\/a><\/li>\n<li><a href=\"https:\/\/www.kaspersky.de\/blog\/nullmixer-trojan-dropper\/29356\/\" target=\"_blank\" rel=\"noopener\"><em>NullMixer: Diverse Schadprogramme in einem<\/em><\/a><\/li>\n<li><a href=\"https:\/\/www.kaspersky.com\/blog\/miner-xmrig-delivered-via-torrents\/53061\/\" target=\"_blank\" rel=\"noopener nofollow\"><em>XMRig-Miner als Neujahrsgeschenk<\/em><\/a><\/li>\n<li><a href=\"https:\/\/www.kaspersky.de\/blog\/beware-github-malicious-links\/31264\/\" target=\"_blank\" rel=\"noopener\"><em>Malware-Alarm f\u00fcr \u201eoffizielle\u201c GitHub- und GitLab-Links<\/em><\/a><\/li>\n<\/ul>\n<\/blockquote>\n<input type=\"hidden\" class=\"category_for_banner\" value=\"premium-generic\">\n","protected":false},"excerpt":{"rendered":"<p>Spoiler: nichts Gutes. Neben Software-Raubkopien bekommst du dabei wahrscheinlich auch Miner, Stealer oder Backdoors untergejubelt. <\/p>\n","protected":false},"author":2706,"featured_media":32058,"comment_status":"closed","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"_acf_changed":false,"footnotes":""},"categories":[2711],"tags":[1895,2632,2789,3868,837,3353,257],"class_list":{"0":"post-32057","1":"post","2":"type-post","3":"status-publish","4":"format-standard","5":"has-post-thumbnail","7":"category-threats","8":"tag-backdoors","9":"tag-kryptowahrung","10":"tag-miner","11":"tag-piraten","12":"tag-raubkopien","13":"tag-stealer","14":"tag-trojaner"},"hreflang":[{"hreflang":"de","url":"https:\/\/www.kaspersky.de\/blog\/what-happens-if-you-download-cracked-program\/32057\/"},{"hreflang":"en-in","url":"https:\/\/www.kaspersky.co.in\/blog\/what-happens-if-you-download-cracked-program\/28740\/"},{"hreflang":"en-ae","url":"https:\/\/me-en.kaspersky.com\/blog\/what-happens-if-you-download-cracked-program\/23981\/"},{"hreflang":"ar","url":"https:\/\/me.kaspersky.com\/blog\/what-happens-if-you-download-cracked-program\/12360\/"},{"hreflang":"en-gb","url":"https:\/\/www.kaspersky.co.uk\/blog\/what-happens-if-you-download-cracked-program\/28857\/"},{"hreflang":"es-mx","url":"https:\/\/latam.kaspersky.com\/blog\/what-happens-if-you-download-cracked-program\/28026\/"},{"hreflang":"es","url":"https:\/\/www.kaspersky.es\/blog\/what-happens-if-you-download-cracked-program\/30869\/"},{"hreflang":"it","url":"https:\/\/www.kaspersky.it\/blog\/what-happens-if-you-download-cracked-program\/29571\/"},{"hreflang":"ru","url":"https:\/\/www.kaspersky.ru\/blog\/what-happens-if-you-download-cracked-program\/39345\/"},{"hreflang":"tr","url":"https:\/\/www.kaspersky.com.tr\/blog\/what-happens-if-you-download-cracked-program\/13248\/"},{"hreflang":"x-default","url":"https:\/\/www.kaspersky.com\/blog\/what-happens-if-you-download-cracked-program\/53278\/"},{"hreflang":"fr","url":"https:\/\/www.kaspersky.fr\/blog\/what-happens-if-you-download-cracked-program\/22697\/"},{"hreflang":"pt-br","url":"https:\/\/www.kaspersky.com.br\/blog\/what-happens-if-you-download-cracked-program\/23582\/"},{"hreflang":"ru-kz","url":"https:\/\/blog.kaspersky.kz\/what-happens-if-you-download-cracked-program\/29009\/"},{"hreflang":"en-au","url":"https:\/\/www.kaspersky.com.au\/blog\/what-happens-if-you-download-cracked-program\/34804\/"},{"hreflang":"en-za","url":"https:\/\/www.kaspersky.co.za\/blog\/what-happens-if-you-download-cracked-program\/34436\/"}],"acf":[],"banners":"","maintag":{"url":"https:\/\/www.kaspersky.de\/blog\/tag\/raubkopien\/","name":"Raubkopien"},"_links":{"self":[{"href":"https:\/\/www.kaspersky.de\/blog\/wp-json\/wp\/v2\/posts\/32057","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/www.kaspersky.de\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/www.kaspersky.de\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/www.kaspersky.de\/blog\/wp-json\/wp\/v2\/users\/2706"}],"replies":[{"embeddable":true,"href":"https:\/\/www.kaspersky.de\/blog\/wp-json\/wp\/v2\/comments?post=32057"}],"version-history":[{"count":6,"href":"https:\/\/www.kaspersky.de\/blog\/wp-json\/wp\/v2\/posts\/32057\/revisions"}],"predecessor-version":[{"id":32067,"href":"https:\/\/www.kaspersky.de\/blog\/wp-json\/wp\/v2\/posts\/32057\/revisions\/32067"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/www.kaspersky.de\/blog\/wp-json\/wp\/v2\/media\/32058"}],"wp:attachment":[{"href":"https:\/\/www.kaspersky.de\/blog\/wp-json\/wp\/v2\/media?parent=32057"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/www.kaspersky.de\/blog\/wp-json\/wp\/v2\/categories?post=32057"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/www.kaspersky.de\/blog\/wp-json\/wp\/v2\/tags?post=32057"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}