Angreifer aus Nationalstaaten nutzen RTF-Injection, um Malware einfach zu verbreiten

Mit Russland, China und Indien verbundene Hackergruppen nutzen laut einem Bericht des Sicherheitsunternehmens Proofpoint von dieser Woche eine neuartige Angriffstechnik, die es ihnen erleichtert, Malware zu verbreiten, Daten zu stehlen und einer Entdeckung zu entgehen. Die Advanced-Persistent-Threat-(APT)-Gruppen verwenden eine Technik namens RTF-Template-Injection, […]

Verfasst von
Jeff Burt
Jeff Burt
Dec 2, 2021
4 minute read
eSecurity Planet Inhalte und Produktempfehlungen sind redaktionell unabhängig. Wir können Geld verdienen, wenn Sie auf Links zu unseren Partnern klicken. Mehr erfahren

Mit Russland, China und Indien verbundene Hackergruppen nutzen eine neuartige Angriffstechnik, die es ihnen erleichtert, Malware zu verbreiten, Daten zu stehlen und einer Entdeckung zu entgehen, so ein Bericht des Sicherheitsunternehmens Proofpoint.

Die Advanced-Persistent-Threat-(APT)-Gruppen verwenden eine Technik namens RTF-Template-Injection, die einer Template-Injection-Taktik ähnelt, bei der Microsoft-Office-Dateien ausgenutzt werden. Kriminelle nutzen die neue Technik, um RTF-Textdateianhänge in Phishing-E-Mails einzusetzen.

Was die RTF-Template-Injection-Technik zu einer solchen Bedrohung macht, ist, dass sie für Hacker einfacher einzusetzen ist – „Es ist trivial, die Bytes einer vorhandenen RTF-Datei zu verändern und ein Ziel für ein Template-Steuerwort einzufügen, das eine URL-Ressource enthält“, schrieben die Proofpoint-Forscher in einem Blogbeitrag – und für Antivirenprogramme und Endpoint-Sicherheitslösungen schwieriger zu erkennen ist.

APT-Phishing-Kampagnen

Die Forscher schrieben, sie hätten im zweiten und dritten Quartal eigenständige Phishing-Kampagnen von APT-Bedrohungsakteuren in den drei Ländern beobachtet. Sie fügten jedoch hinzu, dass die Technik „angesichts ihrer zuletzt zunehmenden Nutzung und der einfachen Umsetzung bald von Cyberkriminellen übernommen werden könnte“, die stärker finanziell motiviert sind.

Sean Nikkel, Senior Analyst für Cyber-Bedrohungsinformationen beim Cybersicherheitsunternehmen Digital Shadows, erklärte gegenüber eSecurity Planet, dass der Einsatz manipulierte Dokumente, bei denen Downloads oder ähnliche Verbindungen zu externen Inhalten aktiviert werden müssen, nicht neu sei. Unternehmen müssten jedoch die Bedrohung durch eine neue Technik wie RTF-Template-Injection verstehen – insbesondere, wenn sich ihre Nutzung weiter verbreite.

„Die eigentliche Sorge ist, dass wir erlebt haben, wie kriminelle Akteure funktionierende Techniken übernehmen, insbesondere wenn Angreifer aus Nationalstaaten sie erfolgreich einsetzen“, sagte Nikkel. „Nutzer sollten sich der Risiken bewusst werden, die mit dem Öffnen von Dokumenten verbunden sind, die den Download von Templates oder anderen Daten aus dem Internet erfordern – insbesondere von unbekannten Absendern.“

Lesen Sie auch: Die besten sicheren E-Mail-Gateway-Lösungen

Advertisement

Eine Änderung gegenüber Office-Dateien

Bei früheren Template-Injection-Angriffen schickten Cyberkriminelle ihren Opfern Office-Dateien wie DOC und PPT und luden die schädliche Payload später über das Template nach. Nun verwenden sie Windows-RTF-Dateien.

Laut den Proofpoint-Forschern ist die RTF-Template-Injection eine einfache Taktik. Eine RTF-Datei mit einer Täuschungsinhalts kann nach dem Öffnen so manipuliert werden, dass von einer externen, von den Hackern kontrollierten URL gehosteter Inhalt zugelassen wird. Anschließend können die Angreifer heimlich eine schädliche Payload einschleusen, die auf den Systemen installiert wird, wenn die Opfer die Dokumente öffnen.

„Während der Einsatz eingebetteter schädlicher RTF-Objekte als Methode zur Übermittlung von Malware-Dateien über RTFs historisch gut dokumentiert ist, ist diese neue Technik einfacher und in gewisser Hinsicht eine effektivere Methode zur Übermittlung von Payloads aus der Ferne als die zuvor dokumentierten Techniken“, schrieben die Forscher.

RTF template injection

Kampagnen begannen Anfang 2021

Proofpoint beobachtete, dass die RTF-Template-Injection-Technik von Februar bis April zunehmend von APT-Bedrohungsakteuren eingesetzt wurde, obwohl die Forscher erstmals im Januar Diskussionen darüber feststellten. Zwei APT-Gruppen – TA423, die mit China in Verbindung steht, und DoNot (Indien) – begannen im März mit dem Einsatz der neuen Taktik, als die ersten Domains registriert wurden. Im April und Mai folgten zahlreiche Kampagnen, schrieben sie.

Weitere Kampagnen, die der Gruppe DoNot zugeschrieben wurden, wurden bis Anfang Juli identifiziert. RTF-Dateien, die höchstwahrscheinlich von TA423 stammten, wurden noch am 29. Sept. beobachtet. Sie zielten auf Organisationen mit Verbindungen zur malaysischen Tiefsee-Energieexploration.

Schließlich wurde die APT-Gruppe Gamaredon, die mit dem russischen Inlandsgeheimdienst (FSB) in Verbindung gebracht wird, bei Kampagnen Anfang Oktober dabei entdeckt, wie sie RTF-Template-Injection-Dateien mit Dokumenten verwendete, die das Verteidigungsministerium imitierten. Diese Taktik steht im Einklang mit Berichten, die Gamaredon in anderen Teilen der Ukraine, darunter der Republik Krim und der Stadt Sewastopol, mit dem FSB in Verbindung gebracht haben, schrieben die Forscher.

Advertisement

„Die Lehre daraus ist, dass Gegner ihre Taktiken weiterentwickeln oder verändern werden und dass Ihre Anti-Malware-Lösung letztlich nicht die Gewissheit bieten kann, dass ein Nutzer, Asset oder Workload zu einem bestimmten Zeitpunkt nicht kompromittiert wurde“, erklärte Tim Wade, Technical Director des CTO-Teams beim Cybersicherheitsanbieter Vectra, gegenüber eSecurity Planet. „Der Umgang mit dieser unvermeidlichen Kompromittierung durch Transparenz, Erkennung und Reaktion ist das Kennzeichen moderner Sicherheitsprogramme für Unternehmen, die widerstandsfähig gegenüber motivierten Angreifern und ihren altbekannten Gegenspielern sind, die weiterhin mit der Unterbrechung eines erfolgreichen Angriffs zu kämpfen haben.“

Schutz vor RTF-Injections

IT-Verantwortliche in Unternehmen müssen laut Sean Nikkel von Digital Shadows überlegen, welche Schritte sie zum Schutz vor diesen Angriffen unternehmen können.

„Organisationen sollten erwägen, die Nutzung bestimmter Dateitypen wie RTF einzuschränken, falls Sicherheitstools verdächtige Signaturen oder Verhaltensweisen nicht erkennen, die auf Angriffe wie diese hindeuten würden“, sagte er. „Eine noch restriktivere Sicherheitsstrategie könnte darin bestehen, eingehenden E-Mails Anhänge zu entziehen oder eine Sandbox zu verwenden, um sie auf schädliche Aktivitäten zu testen.“

Solche Überlegungen sind wichtig, weil die Proofpoint-Forscher nicht erwarten, dass die Bedrohung durch Template-Injection in absehbarer Zeit verschwindet. Die Funktionsfähigkeit von Office-basierten Remote-Template-Dokumenten habe gezeigt, dass der Übermittlungsmechanismus in Verbindung mit Phishing als anfänglicher Übermittlungsmethode effektiv sei, schrieben sie.

Die Nutzung der RTF-Technik wird zunehmen

„Die Innovation der Bedrohungsakteure, diese Methode auf einen neuen Dateityp – RTF – zu übertragen, stellt eine wachsende Angriffsfläche für Organisationen weltweit dar“, schrieben die Forscher. „Während diese Methode derzeit von einer begrenzten Zahl unterschiedlich fortgeschrittener APT-Akteure genutzt wird, dürfte die Effektivität der Technik in Verbindung mit ihrer einfachen Anwendung ihre weitere Verbreitung in der Bedrohungslandschaft vorantreiben.“

Mit der Zeit wird diese Technik weit über Phishing-Angriffe hinaus eingesetzt werden.

„Indische und chinesische APT-Akteure haben in der Vergangenheit bereits eine Vorliebe für RTF-Dateitypen gezeigt und RTF-Waffen wie das Tool Royal Road eingesetzt. Schließlich beobachteten die Verteidiger jedoch, dass diese Tools und Techniken von weniger fortgeschrittenen Akteuren weit verbreitet wurden“, schrieben die Forscher. „Dieses etablierte Muster des Durchsickerns könnte sich in diesem Fall aufgrund des minimalen Aufwands, der erforderlich ist, um RTF-Anhänge vor ihrem Einsatz in aktiven Phishing-Kampagnen zu bewaffnen, beschleunigen.“

Advertisement

Weiterführend: Wie DMARC vor Ransomware schützen kann

Jeff Burt

Jeffrey Burt has been a journalist for more than three decades, the last 20-plus years covering technology. During more than 16 years with eWEEK, he covered everything from data center infrastructure and collaboration technology to AI, cloud, quantum computing and cybersecurity. A journalist since 2017, his articles have appeared on such sites as eWEEK, eSecurity Planet, Enterprise Networking Planet, Enterprise Storage Forum, The Next Platform, ITPro Today, Channel Futures, Channelnomics, SecurityNow, and Data Breach Today.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Eigentum von TechnologyAdvice. © 2026 TechnologyAdvice. Alle Rechte vorbehalten

Werbetreibenden-Offenlegung: Einige der auf dieser Website erscheinenden Produkte stammen von Unternehmen, von denen TechnologyAdvice eine Vergütung erhält. Diese Vergütung kann beeinflussen, wie und wo Produkte auf dieser Website erscheinen, einschließlich beispielsweise der Reihenfolge, in der sie erscheinen. TechnologyAdvice schließt nicht alle Unternehmen oder alle auf dem Marktplatz verfügbaren Produkttypen ein.