Eine Malware-Kampagne nutzt eine integrierte Windows-Funktion aus, um sensible Daten abzufangen – ohne das Smartphone des Opfers jemals anzutasten.
Forscher von Cisco Talos identifizierten den CloudZ-Remote-Access-Trojaner (RAT), der ein benutzerdefiniertes Plugin verwendet, um die Microsoft-Anwendung Phone Link zu überwachen und möglicherweise SMS-basierte Einmalpasswörter (OTPs) abzufangen.
„Die Umgehung der MFA wird zu einem immer größeren Teil der Angriffskette, da immer mehr Menschen sie für verschiedenste Konten einsetzen“, sagte Nick Biasini, Head of Outreach bei Cisco Talos, in einer E-Mail an eSecurityPlanet.
Nick erklärte: „Dieses Plugin verfolgt einen neuen Ansatz zur Umgehung der MFA, indem es sich die Kommunikationskanäle zwischen Smartphone und Computer zunutze macht.“
Die wichtigsten Erkenntnisse
- Cisco Talos identifizierte den CloudZ-RAT, der Microsoft Phone Link missbraucht, um SMS-basierte Einmalpasswörter (OTPs) abzufangen.
- Angreifer können direkt von einem Windows-Endpunkt auf synchronisierte Mobilgerätedaten zugreifen, ohne das Smartphone des Opfers kompromittieren zu müssen.
- Die Malware verwendet das Plugin Pheno, um die Aktivitäten von Phone Link zu überwachen und lokal gespeicherte Authentifizierungsdaten zu extrahieren.
- CloudZ setzt auf Tarntechniken wie LOLBins, Ausführung im Arbeitsspeicher und Persistenz über geplante Tasks, um der Erkennung zu entgehen.
- Die Kampagne macht die zunehmenden Risiken vertrauenswürdiger geräteübergreifender Integrationen und SMS-basierter Authentifizierung deutlich.
Überblick über die CloudZ-R-A-T-Angriffskette
| Angriffskomponente | Beschreibung |
|---|---|
| Zielgerichtete Funktion | Microsoft Phone Link |
| Verwendete Malware | CloudZ-Remote-Access-Trojaner (RAT) |
| Wichtiges Plugin | Pheno |
| Hauptziel | SMS-OTPs und synchronisierte Daten abfangen |
| Methode der Erstinfektion | Loader für ein gefälschtes Software-Update |
| Abgegriffene Daten | SMS-Nachrichten, Benachrichtigungen, Anrufprotokolle |
| Umgehungstechniken | LOLBins, Ausführung im Arbeitsspeicher, Sandbox-Erkennung |
| Wichtigstes Sicherheitsrisiko | Missbrauch vertrauenswürdiger geräteübergreifender Integrationen |
Die CloudZ-Angriffskette im Detail
Dieser Angriff zielt auf eine vertrauenswürdige, in Windows integrierte geräteübergreifende Funktion, auf die sich viele Unternehmen für Produktivität und eine nahtlose Geräteintegration verlassen.
Durch den Missbrauch der Microsoft-Anwendung Phone Link können Angreifer mobile Sicherheitskontrollen umgehen und direkt vom Endpunkt aus auf sensible Authentifizierungsdaten zugreifen.
Cisco Talos berichtet, dass die Kampagne seit Anfang 2026 aktiv ist und modulare Tools verwendet, um Umgebungen im großen Maßstab anzugreifen – insbesondere solche, die auf SMS-basierte Authentifizierung und Gerätesynchronisierung setzen.
So beginnt die Infektion mit der CloudZ-Malware
Die Angriffskette beginnt mit einem bösartigen Loader, der als legitimes Software-Update getarnt ist.
Nach der Ausführung stellt er eine .NET-basierte Payload bereit, die den CloudZ-Remote-Access-Trojaner (RAT) installiert, mithilfe geplanter Tasks Persistenz herstellt und eine Verbindung zu einem Command-and-Control-Server (C2) aufbaut, um Befehle zu empfangen.
Anschließend kann der Angreifer dynamisch weitere Funktionen laden, darunter das Plugin Pheno.
So zielt das Pheno-Plugin auf Phone-Link-Daten
Pheno spielt eine entscheidende Rolle, indem es das System nach aktiven Phone-Link-Prozessen wie YourPhone oder PhoneExperienceHost durchsucht.
Wenn ein solcher Prozess erkannt wird, führt es weitere Prüfungen durch, um festzustellen, ob eine aktive Proxyverbindung verwendet wird – ein Hinweis darauf, dass der PC Daten aktiv mit einem gekoppelten Mobilgerät synchronisiert.
Nach der Bestätigung kann CloudZ lokal gespeicherte SQLite-Datenbankdateien aufrufen, die synchronisierte SMS-Nachrichten, Benachrichtigungen und Anrufprotokolle enthalten, und damit vertrauliche, auf dem Endpunkt gespeicherte Daten offenlegen.
Angreifer können auf SMS-Nachrichten und OTPs zugreifen
Mit dieser Technik können Angreifer möglicherweise Einmalpasswörter (OTPs) und andere Authentifizierungsdaten abfangen, ohne das Mobilgerät selbst kompromittieren zu müssen.
Der Ansatz ist effektiv, weil er legitime Funktionen und vertrauenswürdige Systembeziehungen zwischen Geräten missbraucht.
Um unauffällig zu bleiben, nutzt CloudZ mehrere Umgehungstechniken, darunter die Erkennung von Sandboxen und Debuggern, die dynamische Ausführung im Arbeitsspeicher sowie Living-off-the-Land-Binaries (LOLBins) wie PowerShell und bitsadmin zum Herunterladen weiterer Payloads.
Diese Taktiken helfen der Malware, sich in normale Aktivitäten einzufügen, erschweren die Erkennung und erhöhen das Risiko eines langfristigen Zugriffs.
Wichtige Schritte zur Verringerung der Gefährdung
Um die Gefährdung durch Bedrohungen wie CloudZ zu verringern, sollten sich Unternehmen darauf konzentrieren, den Missbrauch vertrauenswürdiger Funktionen einzuschränken und die Transparenz auf Endpunkten zu verbessern.
- Phone Link in sensiblen Umgebungen einschränken oder deaktivieren und den Zugriff auf synchronisierte Mobilgerätedaten begrenzen.
- SMS-basierte Authentifizierung durch phishing-resistente MFA ersetzen und starke Identitätskontrollen durchsetzen.
- Überwachen Sie Endpunkte auf verdächtige Aktivitäten, darunter ungewöhnliche Prozesse, geplante Tasks und die Nutzung von LOLBins.
- Setzen Sie EDR, SIEM und DNS-Filterung ein, um Anomalien zu erkennen und bösartige Infrastruktur zu blockieren.
- Setzen Sie Anwendungskontrolle, das Prinzip der geringsten Rechte und sichere Konfigurationen durch, um die Angriffsfläche zu verringern.
- Überprüfen und steuern Sie geräteübergreifende Synchronisierungstools und begrenzen Sie den Zugriff auf lokale Datenspeicher wie SQLite-Dateien.
- Testen Sie Pläne zur Reaktion auf Vorfälle und verwenden Sie Tools zur Angriffssimulation mit Szenarien zu Vertrauensmissbrauch und der Kompromittierung von Endpunkten.
Die gemeinsame Umsetzung dieser Maßnahmen hilft Unternehmen, ihre Widerstandsfähigkeit zu stärken und die Gefährdung durch Angriffe zu verringern, die vertrauenswürdige Systeme und geräteübergreifende Integrationen ausnutzen.
Risiken in vernetzten Systemen
Die CloudZ-Kampagne verdeutlicht einen breiteren Trend: Angreifer nutzen legitime Funktionen und Integrationen, um sich Zugang zu verschaffen.
Da Unternehmen immer mehr miteinander vernetzte Tools einsetzen, führen diese Vertrauensbeziehungen zu neuen Risiken. Das unterstreicht die Notwendigkeit, nicht nur Schwachstellen zu bewerten, sondern auch zu prüfen, wie Systeme miteinander interagieren und Daten austauschen.
Aus diesen Risiken heraus setzen einige Unternehmen auf Zero-Trust-Lösungen, die den Zugriff kontinuierlich validieren und implizites Vertrauen zwischen Systemen begrenzen.





