Eine neue, hochentwickelte Malware-Kampagne namens Airstalk wurde von Unit 42 von Palo Alto Networks aufgedeckt. Die Aktivitäten werden einem mutmaßlich staatlich unterstützten Bedrohungsakteur zugerechnet.
Die Malware ist in Varianten für PowerShell und .NET verfügbar und wird unter der Kennung CL-STA-1009 verfolgt.
Die Kampagne soll Teil eines umfassenderen Lieferkettenangriffs sein, der über kompromittierte Managementsysteme auf vertrauenswürdige Unternehmensumgebungen abzielt.
Wenn MDM zur Hintertür wird
Airstalk missbraucht die AirWatch-API, die Bestandteil der Unified-Endpoint-Management-Plattform Workspace ONE von VMware ist.
Anstatt eine herkömmliche Command-and-Control-Infrastruktur (C2) zu verwenden, verwandelt Airstalk das MDM-System selbst in einen verdeckten Kommunikationskanal.
Nach Angaben der Forscher von Palo Alto Networks nutzt die Malware legitime AirWatch-Funktionen – etwa benutzerdefinierte Geräteattribute und Datei-Uploads –, um heimlich Daten mit ihren Betreibern auszutauschen.
So können sich Angreifer in den normalen Unternehmensdatenverkehr einfügen und einer Entdeckung entgehen.
Die PowerShell-Variante etabliert Persistenz über geplante Tasks und verwendet den /api/mdm/devices/-Endpunkt für die Kommunikation.
Sie kann zahlreiche Befehle ausführen, darunter Screenshots erstellen, Browser-Cookies und den Browserverlauf abgreifen, Lesezeichen sammeln und Dateien exfiltrieren.
Die gestohlenen Daten werden mithilfe der Blob-Speicherfunktion des MDM hochgeladen, die die Malware für die Datenexfiltration zweckentfremdet.
Airstalk entwickelt sich mit der .NET-Variante weiter
Die fortschrittlichere .NET-Version von Airstalk baut diese Fähigkeiten mit zusätzlichen Funktionen aus und zielt nicht nur auf Google Chrome, sondern auch auf Microsoft Edge und Island, einen auf Unternehmen ausgerichteten Browser, ab.
Sie tarnt sich als legitimes AirWatch-Dienstprogramm, AirwatchHelper.exe, und sorgt durch die Ausführung in mehreren Threads sowie neue Nachrichtentypen wie MISMATCH, DEBUG und PING für mehr Tarnung und Persistenz.
Jeder Ausführungsthread der .NET-Variante erfüllt eine bestimmte Aufgabe: Aufgabenverwaltung, Beaconing und Log-Exfiltration.
Die Malware lädt kontinuierlich Debugging-Logs hoch, führt von den Angreifern definierte Aufgaben aus und exfiltriert vertrauliche Informationen.
Zu ihren Fähigkeiten gehören das Extrahieren von Browserprofilen, das Auflisten von Dateien, das Auslesen von Cookies und die Manipulation von URLs. Einige Funktionen scheinen unvollständig zu sein, was auf eine aktive Weiterentwicklung hindeutet.
Weitere Untersuchungen ergaben, dass mehrere .NET-Samples mit einem wahrscheinlich gestohlenen Zertifikat signiert waren, das auf Aoteng Industrial Automation (Langfang) Co., Ltd. ausgestellt wurde – einem legitimen chinesischen Unternehmen.
Das Zertifikat wurde innerhalb weniger Minuten nach der Ausstellung widerrufen. Dies deutet darauf hin, dass die Angreifer es wahrscheinlich schnell einsetzten, um vor dem Wirksamwerden des Widerrufs Vertrauen zu gewinnen.
Die Lieferkette im Visier
Der genaue Verbreitungsweg ist zwar weiterhin unbekannt, doch Unit 42 vermutet, dass die Malware über eine kompromittierte Lieferkette eingeschleust wurde und möglicherweise auf den Bereich Business Process Outsourcing (BPO) abzielte.
Solche Organisationen fungieren häufig als Vermittler mit privilegiertem Zugriff auf Kundennetzwerke und sind daher besonders wertvolle Ziele für Spionage.
BPOs erbringen häufig gleichzeitig spezialisierte Dienstleistungen für mehrere Kunden und arbeiten dabei außerhalb der direkten Sicherheitskontrollen der Unternehmen.
Ein erfolgreicher Angriff auf einen dieser Dienstleister kann Angreifern indirekten Zugriff auf mehrere nachgelagerte Organisationen verschaffen.
Wie Unit 42 anmerkt, ähnelt diese Strategie jüngsten öffentlichkeitswirksamen Angriffen auf Lieferketten, bei denen vertrauenswürdige Software und Dienstanbieter von Drittanbietern ausgenutzt wurden.
Der Cluster CL-STA-1009 scheint Teil einer umfassenderen staatlich unterstützten Kampagne zu sein, bei der Unternehmen indirekt infiltriert werden, indem die von ihnen genutzten digitalen Lieferketten kompromittiert werden.
Dank der Tarnung und Flexibilität von Airstalk können Angreifer das Netzwerkverhalten beobachten, Zugangsdaten abgreifen und langfristigen Zugriff aufrechterhalten – und sich dabei als legitime Managementaktivität ausgeben.
Verteidigung in einem kompromittierten Ökosystem
Die Nutzung vertrauenswürdiger Unternehmens-APIs als C2-Mechanismus durch Airstalk steht für einen sich abzeichnenden und gefährlichen Trend.
Indem sie bösartige Aktivitäten in Systeme einbetten, die für Sicherheit und Administration vorgesehen sind, umgehen Angreifer herkömmliche Perimeter-Verteidigungsmaßnahmen und Lösungen zur Endpunkterkennung.
Darüber hinaus könnte die Fähigkeit, Browser-Cookies und Sitzungsdaten zu stehlen, es Angreifern ermöglichen, authentifizierte Sitzungen zu übernehmen und sich in kritischen Systemen als Benutzer auszugeben.
Dieses Risiko vervielfacht sich, wenn Angreifer Dienstleister kompromittieren, die mehrere Kunden betreuen, da dadurch möglicherweise vertrauliche Daten ganzer Branchen offengelegt werden.
Um sich gegen ähnliche Bedrohungen zu schützen, können Unternehmen mehrere Sicherheitskontrollen kombinieren, darunter:
- Kontinuierliche Verhaltensüberwachung zur Erkennung ungewöhnlicher API-Nutzung oder Datenübertragungsmuster.
- Zugriff auf API beschränken und die Prinzipien der geringsten Privilegien durchsetzen in MDM-Systemen.
- Die Integrität von Code-Signing-Zertifikaten validieren und neu ausgestellte oder widerrufene Zertifikate überwachen.
- Bedrohungsinformationen und Endpunkterkennung einsetzen, die API-Missbrauch und verdeckte Kanäle erkennen kann.
- Regelmäßige Risikobewertungen der Lieferkette und Audits von Drittanbietern durchführen.
Einschleusen durch Unauffälligkeit
Die Airstalk-Kampagne verdeutlicht die zunehmende Raffinesse staatlich unterstützter Cyberoperationen.
Durch den Missbrauch vertrauenswürdiger Management-Tools für Unternehmen können sich Angreifer nahtlos in den normalen Netzwerkverkehr einfügen und über längere Zeit unauffällig vertrauliche Daten exfiltrieren.
Da die Grenze zwischen legitimer Administration und bösartigem Verhalten zunehmend verschwimmt, müssen sich Verteidiger weiterentwickeln – und sich nicht nur auf bekannte Kompromittierungsindikatoren konzentrieren, sondern auch auf die Erkennung subtiler Verhaltensanomalien, die verborgene Bedrohungen aufdecken, bevor sie zu umfassenden Lieferkettenkompromittierungen eskalieren.





