APT36 nutzt schädliche Windows-Verknüpfungen für Angriffe auf die indische Regierung

APT36 nimmt indische Regierungsbehörden mit schädlichen Windows-Verknüpfungsdateien ins Visier, die als PDFs getarnt sind.

Verfasst von
Ken Underhill
Ken Underhill
Jan 2, 2026
3 minute read
eSecurity Planet Inhalte und Produktempfehlungen sind redaktionell unabhängig. Wir können Geld verdienen, wenn Sie auf Links zu unseren Partnern klicken. Mehr erfahren

Eine mutmaßliche staatsnahe Gruppe hat eine Cyber-Spionagekampagne gestartet, die sich mithilfe schädlicher Windows-Verknüpfungsdateien gegen indische Regierungsbehörden richtet. 

Die Kampagne nutzt „… täuschende Zustellungstechniken, darunter eine manipulierte Windows-Verknüpfungsdatei (LNK), die sich als legitimes PDF-Dokument ausgibt und mit vollständigen PDF-Inhalten versehen ist, um den Verdacht der Benutzer zu vermeiden“, so Cyfirma-Forscher.

APT36 hinter der LNK-Spionagekampagne

Die Kampagne wird APT36 zugeschrieben, auch bekannt als Transparent Tribe, einem Bedrohungsakteur mit einer langen Geschichte von Angriffen auf Regierungs-, Verteidigungs- und Forschungseinrichtungen in Südasien. 

Der Angriff beginnt mit Spear-Phishing-E-Mails, die ein ZIP-Archiv mit dem Titel Online JLPT Exam Dec 2025.zip, als prüfungsbezogenen Köder zustellen, der Beamte dazu bringen soll, den Anhang zu öffnen.  

Nach dem Entpacken enthält das Archiv eine Datei namens Online JLPT Exam Dec 2025.pdf, die wie ein gewöhnliches Dokument aussieht, tatsächlich aber eine schädliche Verknüpfung mit einer doppelten Erweiterung (.pdf.lnk) ist. 

Da Windows die Erweiterung .lnk standardmäßig ausblendet, sehen selbst Benutzer, die Dateierweiterungen aktivieren, möglicherweise eine scheinbar harmlose PDF-Datei.  

Von LNK zu RAT: Der Angriff im Detail

Die Verknüpfungsdatei ist ungewöhnlich groß – über 2 MB – und damit eher so groß wie ein echtes PDF als wie eine typische LNK-Datei. 

Cyfirma-Forscher stellten fest, dass die Datei eine vollständige PDF-Struktur und mehrere Bilder einbettet, um ihre Legitimität zu untermauern. 

Beim Öffnen führt Windows jedoch den Zielbefehl der Verknüpfung aus, statt ein Dokument zu öffnen.

Anstatt einen PDF-Reader zu starten, ruft die Verknüpfung mshta.exe auf, ein vertrauenswürdiges Windows-Dienstprogramm, und übergibt ihm eine entfernte HTML-Anwendung (HTA), die auf einer von den Angreifern kontrollierten Infrastruktur gehostet wird. 

Der Befehl ruft das Skript unbemerkt ab und führt es in einem versteckten Fenster aus, sodass die Infektion für das Opfer unsichtbar bleibt.

Advertisement

Das HTA-Skript verwendet eigene Base64-Dekodierungs- und XOR-Entschlüsselungsroutinen, um zwei Payload-Komponenten im Arbeitsspeicher zu rekonstruieren. 

Die eine Komponente schwächt die .NET-Sicherheitsprüfungen und bereitet die Laufzeitumgebung vor, während die zweite einen verschlüsselten .NET-basierten Remote-Access-Trojaner (RAT) direkt in den Arbeitsspeicher lädt. 

Es werden keine schädlichen Dateien auf die Festplatte geschrieben, wodurch die Wahrscheinlichkeit einer Erkennung durch herkömmliche Antivirenprogramme sinkt.

Um den Verdacht weiter zu vermeiden, lädt die Schadsoftware nach Abschluss der Ausführung ein legitimes JLPT-Prüfungs-PDF herunter und öffnet es. 

Aus Sicht des Opfers scheint sich das Dokument normal zu öffnen, wodurch verschleiert wird, dass das System bereits kompromittiert wurde. 

Die Forscher stellten fest, dass die Schadsoftware über verschlüsselte Kanäle mit ihrem Command-and-Control-Server (C2) kommuniziert und sich stark auf vertrauenswürdige Windows-Prozesse stützt, was Erkennung und Zuordnung erschwert.

Schutz vor dem Missbrauch systemeigener Werkzeuge

Die Spionagekampagne unter Missbrauch von Windows-Verknüpfungsdateien zeigt, wie Angreifer weiterhin vertrauenswürdige Dateitypen und integrierte Systemwerkzeuge nutzen, um herkömmliche Abwehrmaßnahmen zu umgehen. 

Da sich diese Angriffe häufig auf Living-off-the-Land-Techniken und dateilose Ausführung stützen, können sie signaturbasierte Erkennung umgehen und in Unternehmensumgebungen fortbestehen. 

Die folgenden Maßnahmen zeigen praktische Schritte auf, mit denen Unternehmen ihre Gefährdung verringern, die Erkennung verbessern und die Auswirkungen von Schadsoftware-Angriffen über Verknüpfungen begrenzen können.

  • Windows-Verknüpfungsdateien (.lnk) als Anhänge mit hohem Risiko behandeln , indem ihre Ausführung bei Zustellung per E-Mail oder aus nicht vertrauenswürdigen Quellen blockiert oder eingeschränkt wird.
  • mshta.exe und die Ausführung von HTA-Dateien mithilfe von Gruppenrichtlinien einschränken oder deaktivieren, AppLocker oder WDAC, um den Missbrauch integrierter Windows-Werkzeuge zu verhindern.
  • E-Mail-Sicherheitskontrollen zur Erkennung doppelter Dateierweiterungen verstärken, übergroßer Verknüpfungen und schädlicher ZIP-Archive vor deren Zustellung.
  • Setzen Sie EDR und speicherbasierte Schutzmaßnahmen ein , um Schadsoftware im Arbeitsspeicher, Living-off-the-Land -Techniken und verdächtiges .NET-Laufzeitverhalten zu erkennen.
  • Die Command-and-Control-Möglichkeiten der Angreifer begrenzen durch Überwachung und Einschränkung des ausgehenden Netzwerkverkehrs, insbesondere zu neu registrierten oder ungewöhnlichen Domains.
  • Das Gesamtrisiko durch Sicherheitsbewusstseinsschulungen, Endpoint-Zugriff nach dem Prinzip der geringsten Privilegien und auf dateilose Angriffe zugeschnittene Incident-Response-Pläne senken.
Advertisement

Zusammengenommen tragen diese Kontrollen dazu bei, die Bewegungsfreiheit der Angreifer einzuschränken und den Schadensradius von Angriffen über Verknüpfungen zu begrenzen.

Angreifer verstecken sich direkt vor unseren Augen

Diese Kampagne spiegelt einen breiteren Trend bei den Operationen moderner Bedrohungsakteure wider: Angreifer missbrauchen gezielt vertrauenswürdige Dateiformate und systemeigene Werkzeuge, um schädliche Aktivitäten in normales Benutzerverhalten einzubetten. 

Indem sie allgemein akzeptierte Dateien und integrierte Windows-Dienstprogramme nutzen, können Bedrohungsakteure herkömmliche Sicherheitskontrollen umgehen und einer Erkennung entgehen.

Da Angreifer zunehmend das implizite Vertrauen in vertraute Werkzeuge und Dateitypen ausnutzen, wenden sich viele Unternehmen zunehmend Zero-Trust-Ansätzen zu, um Aktivitäten kontinuierlich zu überprüfen und Missbrauch zu begrenzen. 

Ken Underhill

Ken Underhill is an award-winning cybersecurity professional, bestselling author, and seasoned IT professional. He holds a graduate degree in cybersecurity and information assurance from Western Governors University and brings years of hands-on experience to the field.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Eigentum von TechnologyAdvice. © 2026 TechnologyAdvice. Alle Rechte vorbehalten

Werbetreibenden-Offenlegung: Einige der auf dieser Website erscheinenden Produkte stammen von Unternehmen, von denen TechnologyAdvice eine Vergütung erhält. Diese Vergütung kann beeinflussen, wie und wo Produkte auf dieser Website erscheinen, einschließlich beispielsweise der Reihenfolge, in der sie erscheinen. TechnologyAdvice schließt nicht alle Unternehmen oder alle auf dem Marktplatz verfügbaren Produkttypen ein.