CloudZ-RAT missbraucht Windows Phone Link zum Diebstahl von Einmalpasswörtern

Cisco Talos entdeckte, dass der CloudZ-RAT Microsoft Phone Link ausnutzt, um SMS-basierte Einmalpasswörter von Windows-Endpunkten abzufangen.

Verfasst von
Ken Underhill
Ken Underhill
May 7, 2026
4 minute read
eSecurity Planet Inhalte und Produktempfehlungen sind redaktionell unabhängig. Wir können Geld verdienen, wenn Sie auf Links zu unseren Partnern klicken. Mehr erfahren

Eine Malware-Kampagne nutzt eine integrierte Windows-Funktion aus, um sensible Daten abzufangen – ohne das Smartphone des Opfers jemals anzutasten. 

Forscher von Cisco Talos identifizierten den CloudZ-Remote-Access-Trojaner (RAT), der ein benutzerdefiniertes Plugin verwendet, um die Microsoft-Anwendung Phone Link zu überwachen und möglicherweise SMS-basierte Einmalpasswörter (OTPs) abzufangen.

„Die Umgehung der MFA wird zu einem immer größeren Teil der Angriffskette, da immer mehr Menschen sie für verschiedenste Konten einsetzen“, sagte Nick Biasini, Head of Outreach bei Cisco Talos, in einer E-Mail an eSecurityPlanet. 

Nick erklärte: „Dieses Plugin verfolgt einen neuen Ansatz zur Umgehung der MFA, indem es sich die Kommunikationskanäle zwischen Smartphone und Computer zunutze macht.“

Die wichtigsten Erkenntnisse

  • Cisco Talos identifizierte den CloudZ-RAT, der Microsoft Phone Link missbraucht, um SMS-basierte Einmalpasswörter (OTPs) abzufangen.
  • Angreifer können direkt von einem Windows-Endpunkt auf synchronisierte Mobilgerätedaten zugreifen, ohne das Smartphone des Opfers kompromittieren zu müssen.
  • Die Malware verwendet das Plugin Pheno, um die Aktivitäten von Phone Link zu überwachen und lokal gespeicherte Authentifizierungsdaten zu extrahieren.
  • CloudZ setzt auf Tarntechniken wie LOLBins, Ausführung im Arbeitsspeicher und Persistenz über geplante Tasks, um der Erkennung zu entgehen.
  • Die Kampagne macht die zunehmenden Risiken vertrauenswürdiger geräteübergreifender Integrationen und SMS-basierter Authentifizierung deutlich.

Überblick über die CloudZ-R-A-T-Angriffskette 

AngriffskomponenteBeschreibung
Zielgerichtete FunktionMicrosoft Phone Link
Verwendete MalwareCloudZ-Remote-Access-Trojaner (RAT)
Wichtiges PluginPheno
HauptzielSMS-OTPs und synchronisierte Daten abfangen
Methode der ErstinfektionLoader für ein gefälschtes Software-Update
Abgegriffene DatenSMS-Nachrichten, Benachrichtigungen, Anrufprotokolle
UmgehungstechnikenLOLBins, Ausführung im Arbeitsspeicher, Sandbox-Erkennung
Wichtigstes SicherheitsrisikoMissbrauch vertrauenswürdiger geräteübergreifender Integrationen

Die CloudZ-Angriffskette im Detail 

Dieser Angriff zielt auf eine vertrauenswürdige, in Windows integrierte geräteübergreifende Funktion, auf die sich viele Unternehmen für Produktivität und eine nahtlose Geräteintegration verlassen. 

Durch den Missbrauch der Microsoft-Anwendung Phone Link können Angreifer mobile Sicherheitskontrollen umgehen und direkt vom Endpunkt aus auf sensible Authentifizierungsdaten zugreifen.  

Advertisement

Cisco Talos berichtet, dass die Kampagne seit Anfang 2026 aktiv ist und modulare Tools verwendet, um Umgebungen im großen Maßstab anzugreifen – insbesondere solche, die auf SMS-basierte Authentifizierung und Gerätesynchronisierung setzen. 

So beginnt die Infektion mit der CloudZ-Malware 

Die Angriffskette beginnt mit einem bösartigen Loader, der als legitimes Software-Update getarnt ist. 

Nach der Ausführung stellt er eine .NET-basierte Payload bereit, die den CloudZ-Remote-Access-Trojaner (RAT) installiert, mithilfe geplanter Tasks Persistenz herstellt und eine Verbindung zu einem Command-and-Control-Server (C2) aufbaut, um Befehle zu empfangen. 

Anschließend kann der Angreifer dynamisch weitere Funktionen laden, darunter das Plugin Pheno.

Pheno spielt eine entscheidende Rolle, indem es das System nach aktiven Phone-Link-Prozessen wie YourPhone oder PhoneExperienceHost durchsucht.

Wenn ein solcher Prozess erkannt wird, führt es weitere Prüfungen durch, um festzustellen, ob eine aktive Proxyverbindung verwendet wird – ein Hinweis darauf, dass der PC Daten aktiv mit einem gekoppelten Mobilgerät synchronisiert.

Nach der Bestätigung kann CloudZ lokal gespeicherte SQLite-Datenbankdateien aufrufen, die synchronisierte SMS-Nachrichten, Benachrichtigungen und Anrufprotokolle enthalten, und damit vertrauliche, auf dem Endpunkt gespeicherte Daten offenlegen.

Angreifer können auf SMS-Nachrichten und OTPs zugreifen 

Mit dieser Technik können Angreifer möglicherweise Einmalpasswörter (OTPs) und andere Authentifizierungsdaten abfangen, ohne das Mobilgerät selbst kompromittieren zu müssen. 

Der Ansatz ist effektiv, weil er legitime Funktionen und vertrauenswürdige Systembeziehungen zwischen Geräten missbraucht.

Um unauffällig zu bleiben, nutzt CloudZ mehrere Umgehungstechniken, darunter die Erkennung von Sandboxen und Debuggern, die dynamische Ausführung im Arbeitsspeicher sowie Living-off-the-Land-Binaries (LOLBins) wie PowerShell und bitsadmin zum Herunterladen weiterer Payloads. 

Diese Taktiken helfen der Malware, sich in normale Aktivitäten einzufügen, erschweren die Erkennung und erhöhen das Risiko eines langfristigen Zugriffs. 

Advertisement

Wichtige Schritte zur Verringerung der Gefährdung 

Um die Gefährdung durch Bedrohungen wie CloudZ zu verringern, sollten sich Unternehmen darauf konzentrieren, den Missbrauch vertrauenswürdiger Funktionen einzuschränken und die Transparenz auf Endpunkten zu verbessern.

  • Phone Link in sensiblen Umgebungen einschränken oder deaktivieren und den Zugriff auf synchronisierte Mobilgerätedaten begrenzen.
  • SMS-basierte Authentifizierung durch phishing-resistente MFA ersetzen und starke Identitätskontrollen durchsetzen.
  • Überwachen Sie Endpunkte auf verdächtige Aktivitäten, darunter ungewöhnliche Prozesse, geplante Tasks und die Nutzung von LOLBins.
  • Setzen Sie EDR, SIEM und DNS-Filterung ein, um Anomalien zu erkennen und bösartige Infrastruktur zu blockieren.
  • Setzen Sie Anwendungskontrolle, das Prinzip der geringsten Rechte und sichere Konfigurationen durch, um die Angriffsfläche zu verringern.
  • Überprüfen und steuern Sie geräteübergreifende Synchronisierungstools und begrenzen Sie den Zugriff auf lokale Datenspeicher wie SQLite-Dateien.
  • Testen Sie Pläne zur Reaktion auf Vorfälle und verwenden Sie Tools zur Angriffssimulation mit Szenarien zu Vertrauensmissbrauch und der Kompromittierung von Endpunkten. 

Die gemeinsame Umsetzung dieser Maßnahmen hilft Unternehmen, ihre Widerstandsfähigkeit zu stärken und die Gefährdung durch Angriffe zu verringern, die vertrauenswürdige Systeme und geräteübergreifende Integrationen ausnutzen. 

Risiken in vernetzten Systemen 

Die CloudZ-Kampagne verdeutlicht einen breiteren Trend: Angreifer nutzen legitime Funktionen und Integrationen, um sich Zugang zu verschaffen. 

Da Unternehmen immer mehr miteinander vernetzte Tools einsetzen, führen diese Vertrauensbeziehungen zu neuen Risiken. Das unterstreicht die Notwendigkeit, nicht nur Schwachstellen zu bewerten, sondern auch zu prüfen, wie Systeme miteinander interagieren und Daten austauschen. 

Aus diesen Risiken heraus setzen einige Unternehmen auf Zero-Trust-Lösungen, die den Zugriff kontinuierlich validieren und implizites Vertrauen zwischen Systemen begrenzen. 

Ken Underhill

Ken Underhill is an award-winning cybersecurity professional, bestselling author, and seasoned IT professional. He holds a graduate degree in cybersecurity and information assurance from Western Governors University and brings years of hands-on experience to the field.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Eigentum von TechnologyAdvice. © 2026 TechnologyAdvice. Alle Rechte vorbehalten

Werbetreibenden-Offenlegung: Einige der auf dieser Website erscheinenden Produkte stammen von Unternehmen, von denen TechnologyAdvice eine Vergütung erhält. Diese Vergütung kann beeinflussen, wie und wo Produkte auf dieser Website erscheinen, einschließlich beispielsweise der Reihenfolge, in der sie erscheinen. TechnologyAdvice schließt nicht alle Unternehmen oder alle auf dem Marktplatz verfügbaren Produkttypen ein.