Airstalk-Malware verwandelt MDM-Tools in verdeckte Spionagekanäle

Die Entdeckung von Airstalk zeigt, wie staatlich unterstützte Hacker vertrauenswürdige Tools ausnutzen, um unbemerkt Lieferketten zu infiltrieren.

Verfasst von
Ken Underhill
Ken Underhill
Nov 3, 2025
4 minute read
eSecurity Planet Inhalte und Produktempfehlungen sind redaktionell unabhängig. Wir können Geld verdienen, wenn Sie auf Links zu unseren Partnern klicken. Mehr erfahren

Eine neue, hochentwickelte Malware-Kampagne namens Airstalk wurde von Unit 42 von Palo Alto Networks aufgedeckt. Die Aktivitäten werden einem mutmaßlich staatlich unterstützten Bedrohungsakteur zugerechnet. 

Die Malware ist in Varianten für PowerShell und .NET verfügbar und wird unter der Kennung CL-STA-1009 verfolgt. 

Die Kampagne soll Teil eines umfassenderen Lieferkettenangriffs sein, der über kompromittierte Managementsysteme auf vertrauenswürdige Unternehmensumgebungen abzielt.

Wenn MDM zur Hintertür wird

Airstalk missbraucht die AirWatch-API, die Bestandteil der Unified-Endpoint-Management-Plattform Workspace ONE von VMware ist. 

Anstatt eine herkömmliche Command-and-Control-Infrastruktur (C2) zu verwenden, verwandelt Airstalk das MDM-System selbst in einen verdeckten Kommunikationskanal.

Nach Angaben der Forscher von Palo Alto Networks nutzt die Malware legitime AirWatch-Funktionen – etwa benutzerdefinierte Geräteattribute und Datei-Uploads –, um heimlich Daten mit ihren Betreibern auszutauschen. 

So können sich Angreifer in den normalen Unternehmensdatenverkehr einfügen und einer Entdeckung entgehen.

Die PowerShell-Variante etabliert Persistenz über geplante Tasks und verwendet den /api/mdm/devices/-Endpunkt für die Kommunikation. 

Sie kann zahlreiche Befehle ausführen, darunter Screenshots erstellen, Browser-Cookies und den Browserverlauf abgreifen, Lesezeichen sammeln und Dateien exfiltrieren. 

Die gestohlenen Daten werden mithilfe der Blob-Speicherfunktion des MDM hochgeladen, die die Malware für die Datenexfiltration zweckentfremdet.

Airstalk entwickelt sich mit der .NET-Variante weiter

Die fortschrittlichere .NET-Version von Airstalk baut diese Fähigkeiten mit zusätzlichen Funktionen aus und zielt nicht nur auf Google Chrome, sondern auch auf Microsoft Edge und Island, einen auf Unternehmen ausgerichteten Browser, ab. 

Sie tarnt sich als legitimes AirWatch-Dienstprogramm, AirwatchHelper.exe, und sorgt durch die Ausführung in mehreren Threads sowie neue Nachrichtentypen wie MISMATCH, DEBUG und PING für mehr Tarnung und Persistenz.

Advertisement

Jeder Ausführungsthread der .NET-Variante erfüllt eine bestimmte Aufgabe: Aufgabenverwaltung, Beaconing und Log-Exfiltration. 

Die Malware lädt kontinuierlich Debugging-Logs hoch, führt von den Angreifern definierte Aufgaben aus und exfiltriert vertrauliche Informationen. 

Zu ihren Fähigkeiten gehören das Extrahieren von Browserprofilen, das Auflisten von Dateien, das Auslesen von Cookies und die Manipulation von URLs. Einige Funktionen scheinen unvollständig zu sein, was auf eine aktive Weiterentwicklung hindeutet.

Weitere Untersuchungen ergaben, dass mehrere .NET-Samples mit einem wahrscheinlich gestohlenen Zertifikat signiert waren, das auf Aoteng Industrial Automation (Langfang) Co., Ltd. ausgestellt wurde – einem legitimen chinesischen Unternehmen. 

Das Zertifikat wurde innerhalb weniger Minuten nach der Ausstellung widerrufen. Dies deutet darauf hin, dass die Angreifer es wahrscheinlich schnell einsetzten, um vor dem Wirksamwerden des Widerrufs Vertrauen zu gewinnen.

Die Lieferkette im Visier

Der genaue Verbreitungsweg ist zwar weiterhin unbekannt, doch Unit 42 vermutet, dass die Malware über eine kompromittierte Lieferkette eingeschleust wurde und möglicherweise auf den Bereich Business Process Outsourcing (BPO) abzielte. 

Solche Organisationen fungieren häufig als Vermittler mit privilegiertem Zugriff auf Kundennetzwerke und sind daher besonders wertvolle Ziele für Spionage.

BPOs erbringen häufig gleichzeitig spezialisierte Dienstleistungen für mehrere Kunden und arbeiten dabei außerhalb der direkten Sicherheitskontrollen der Unternehmen. 

Ein erfolgreicher Angriff auf einen dieser Dienstleister kann Angreifern indirekten Zugriff auf mehrere nachgelagerte Organisationen verschaffen. 

Wie Unit 42 anmerkt, ähnelt diese Strategie jüngsten öffentlichkeitswirksamen Angriffen auf Lieferketten, bei denen vertrauenswürdige Software und Dienstanbieter von Drittanbietern ausgenutzt wurden.

Advertisement

Der Cluster CL-STA-1009 scheint Teil einer umfassenderen staatlich unterstützten Kampagne zu sein, bei der Unternehmen indirekt infiltriert werden, indem die von ihnen genutzten digitalen Lieferketten kompromittiert werden. 

Dank der Tarnung und Flexibilität von Airstalk können Angreifer das Netzwerkverhalten beobachten, Zugangsdaten abgreifen und langfristigen Zugriff aufrechterhalten – und sich dabei als legitime Managementaktivität ausgeben.

Verteidigung in einem kompromittierten Ökosystem

Die Nutzung vertrauenswürdiger Unternehmens-APIs als C2-Mechanismus durch Airstalk steht für einen sich abzeichnenden und gefährlichen Trend. 

Indem sie bösartige Aktivitäten in Systeme einbetten, die für Sicherheit und Administration vorgesehen sind, umgehen Angreifer herkömmliche Perimeter-Verteidigungsmaßnahmen und Lösungen zur Endpunkterkennung.

Darüber hinaus könnte die Fähigkeit, Browser-Cookies und Sitzungsdaten zu stehlen, es Angreifern ermöglichen, authentifizierte Sitzungen zu übernehmen und sich in kritischen Systemen als Benutzer auszugeben. 

Dieses Risiko vervielfacht sich, wenn Angreifer Dienstleister kompromittieren, die mehrere Kunden betreuen, da dadurch möglicherweise vertrauliche Daten ganzer Branchen offengelegt werden.

Um sich gegen ähnliche Bedrohungen zu schützen, können Unternehmen mehrere Sicherheitskontrollen kombinieren, darunter:

  • Kontinuierliche Verhaltensüberwachung zur Erkennung ungewöhnlicher API-Nutzung oder Datenübertragungsmuster.
  • Zugriff auf API beschränken und die Prinzipien der geringsten Privilegien durchsetzen in MDM-Systemen.
  • Die Integrität von Code-Signing-Zertifikaten validieren und neu ausgestellte oder widerrufene Zertifikate überwachen.
  • Bedrohungsinformationen und Endpunkterkennung einsetzen, die API-Missbrauch und verdeckte Kanäle erkennen kann.
  • Regelmäßige Risikobewertungen der Lieferkette und Audits von Drittanbietern durchführen.

Einschleusen durch Unauffälligkeit

Die Airstalk-Kampagne verdeutlicht die zunehmende Raffinesse staatlich unterstützter Cyberoperationen.

Durch den Missbrauch vertrauenswürdiger Management-Tools für Unternehmen können sich Angreifer nahtlos in den normalen Netzwerkverkehr einfügen und über längere Zeit unauffällig vertrauliche Daten exfiltrieren.

Da die Grenze zwischen legitimer Administration und bösartigem Verhalten zunehmend verschwimmt, müssen sich Verteidiger weiterentwickeln – und sich nicht nur auf bekannte Kompromittierungsindikatoren konzentrieren, sondern auch auf die Erkennung subtiler Verhaltensanomalien, die verborgene Bedrohungen aufdecken, bevor sie zu umfassenden Lieferkettenkompromittierungen eskalieren.

Ken Underhill

Ken Underhill is an award-winning cybersecurity professional, bestselling author, and seasoned IT professional. He holds a graduate degree in cybersecurity and information assurance from Western Governors University and brings years of hands-on experience to the field.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Eigentum von TechnologyAdvice. © 2026 TechnologyAdvice. Alle Rechte vorbehalten

Werbetreibenden-Offenlegung: Einige der auf dieser Website erscheinenden Produkte stammen von Unternehmen, von denen TechnologyAdvice eine Vergütung erhält. Diese Vergütung kann beeinflussen, wie und wo Produkte auf dieser Website erscheinen, einschließlich beispielsweise der Reihenfolge, in der sie erscheinen. TechnologyAdvice schließt nicht alle Unternehmen oder alle auf dem Marktplatz verfügbaren Produkttypen ein.