Microsoft-Forscher haben eine raffinierte Backdoor namens SesameOp entdeckt, die die OpenAI Assistants API als Command-and-Control-Kanal (C2) nutzt.
Diese Entdeckung markiert einen der ersten bekannten Fälle, in denen eine Malware-Familie einen legitimen KI-Dienst für schwer erkennbare Kommunikation ausnutzt. Dies unterstreicht, wie sich Werkzeuge für künstliche Intelligenz in der Cyber-Spionage missbrauchen lassen.
Eine neue Art von Backdoor
Die SesameOp-Backdoor wurde im Juli 2025 entdeckt, als Microsoft eine langfristige Eindringkampagne gegen Unternehmensnetzwerke untersuchte.
Die Forscher stellten fest, dass die Angreifer über Monate hinweg dauerhaften Zugriff aufrechterhalten hatten. Dazu nutzten sie kompromittierte Microsoft-Visual-Studio-Dienstprogramme, in die über eine als .NET AppDomainManager Injection bekannte Methode schädliche Bibliotheken eingeschleust worden waren.
Weitere Analysen ergaben, dass die Angreifer die OpenAI Assistants API nutzten, um Befehle zu erteilen und Antworten zu empfangen, und damit herkömmliche C2-Server durch eine legitime Plattform ersetzten.
Statt direkt mit einer schädlichen IP-Adresse oder Domain zu kommunizieren, rief SesameOp verschlüsselte Befehle aus der Infrastruktur von OpenAI ab und sendete die Ergebnisse über denselben Kanal zurück.
Dieser clevere Ansatz ermöglichte es der Malware, sich in normale Datenverkehrsmuster einzufügen und der Erkennung durch Sicherheitsüberwachungssysteme zu entgehen.
Microsoft-Forscher beschrieben SesameOp als speziell für die Spionage entwickeltes Werkzeug, das auf langfristige Persistenz und Unauffälligkeit in kompromittierten Umgebungen ausgelegt ist.
Das vorrangige Ziel der Angreifer schien die verdeckte Verwaltung infizierter Hosts zu sein, nicht der unmittelbare finanzielle Gewinn.
So arbeitet SesameOp
Die Infektionskette besteht aus zwei Hauptkomponenten: einem Loader namens Netapi64.dll und einer .NET-basierten Backdoor-Komponente namens OpenAIAgent.Netapi64.
Der mit Eazfuscator.NET verschleierte Loader stellt die Persistenz sicher, indem er eindeutige Marker erstellt, einen Mutex zur Verhinderung mehrfacher Ausführung aufrechterhält und die Backdoor-Nutzlast zur Laufzeit dynamisch lädt.
Die Backdoor-Komponente ist für die Kommunikation mit der OpenAI Assistants API zuständig.
Entgegen ihrem Namen nutzt sie nicht die Modellinferenzfunktionen von OpenAI, sondern missbraucht die API als Datenweiterleitungssystem.
Die Malware ruft Befehle aus der API ab, entschlüsselt und führt sie aus und sendet die Ergebnisse anschließend an dasselbe OpenAI-Konto zurück, das der Angreifer verwendet.
Jede Interaktion zwischen der Malware und der API wird komprimiert, verschlüsselt und Base64-kodiert, sodass es für Netzwerküberwachungstools äußerst schwierig ist, den Datenverkehr als schädlich zu erkennen.
Die Malware erstellt außerdem dynamisch Assistants und Vektorspeicher in der OpenAI-Umgebung. Deren Beschreibungen wie „SLEEP“, „Payload“ oder „Result“ bestimmen ihr Verhalten.
Beispiele:
- Wenn sie mit SLEEP gekennzeichnet ist, pausiert die Malware für einen festgelegten Zeitraum.
- Wenn sie mit Payload gekennzeichnet ist, ruft sie neue Anweisungen ab und führt sie aus.
- Wenn sie mit Result gekennzeichnet ist, lädt sie die Ausgaben der Ausführung in das OpenAI-Konto des Angreifers hoch.
Dieser modulare Ablauf ermöglicht eine flexible, unauffällige Steuerung und lässt den Datenverkehr zugleich wie legitimen API-Traffic erscheinen.
Gemeinsame Reaktion von Microsoft und OpenAI
Nach der Entdeckung koordinierte sich Microsoft mit OpenAI, um die schädlichen Aktivitäten zu untersuchen und zu unterbinden.
OpenAI identifizierte und deaktivierte den API-Schlüssel und das Konto, die dem Bedrohungsakteur zugeordnet waren. Das Unternehmen bestätigte, dass der Angreifer außer auf begrenzte API-Interaktionen nicht auf andere OpenAI-Dienste oder Kundendaten zugegriffen hatte.
Microsoft betonte, dass dies nicht auf eine Schwachstelle in den Systemen von OpenAI zurückzuführen war, sondern auf den Missbrauch legitimer Funktionen.
Die OpenAI Assistants API soll im August 2026 eingestellt werden. Microsoft warnt jedoch, dass Angreifer ähnliche Methoden künftig bei anderen APIs oder KI-gestützten Werkzeugen einsetzen könnten.
Techniken zur Umgehung der Erkennung
Das Design von SesameOp zeigt die fortschrittlichen Fähigkeiten moderner Bedrohungsakteure.
Die Entwickler kombinierten mehrere Verschlüsselungsebenen – sowohl symmetrische (AES) als auch asymmetrische (RSA) – zur Absicherung der Kommunikation.
Nutzlasten wurden mit GZIP komprimiert, im Arbeitsspeicher entschlüsselt und mithilfe der Eval-Engine von Microsoft JScript dynamisch ausgeführt, sodass nur minimale forensische Spuren auf der Festplatte zurückblieben.
Diese Kombination aus Verschleierung, Ausführung im Arbeitsspeicher und der Nutzung einer angesehenen KI-Plattform ermöglichte es der Malware, über längere Zeit unentdeckt zu bleiben.
Die Technik markiert eine neue Dimension bei der Umgehung von C2-Erkennung: Bedrohungsakteure nutzen cloudbasierte APIs, um sich im legitimen Netzwerkverkehr zu verbergen.
Schadensbegrenzung und Schutz
Microsoft-Forscher empfehlen mehrere Abwehrmaßnahmen, um Unternehmen vor ähnlichen Bedrohungen zu schützen:
- Firewall- und Proxy-Protokolle regelmäßig prüfen , um ungewöhnliche Muster beim ausgehenden Datenverkehr zu erkennen.
- Nicht autorisierte API-Nutzung einschränken , indem genehmigte API-Schlüssel und Domains überwacht und auf eine Positivliste gesetzt werden.
- Endpunktschutz und EDR-Tools wie Microsoft Defender for Endpoint im Blockiermodus einsetzen, um verdächtige Artefakte zu stoppen.
- Manipulationsschutz aktivieren und cloudbasierten Schutz , um sich schnell entwickelnden Bedrohungen entgegenzuwirken.
- Perimeter- und Proxy-Konfigurationen überprüfen , um den Zugriff auf nicht standardmäßige Ports und nicht genehmigte externe Dienste zu beschränken.
- Schutz vor potenziell unerwünschten Anwendungen (PUA) aktivieren und eine Echtzeit-Antivirussuche einsetzen, um die Ausführung schädlicher Software zu verhindern.
- Untersuchung und Behebung automatisieren , wo immer möglich, um die Reaktionszeit auf Vorfälle zu verkürzen.
Diese Maßnahmen können zusammen mit einer aufmerksamen Netzwerküberwachung und Richtlinien zur KI-Nutzung dazu beitragen, das Risiko zu verringern, dass Gegner legitime APIs zur verdeckten Steuerung missbrauchen.
SesameOp verdeutlicht die Anpassungsfähigkeit moderner Angreifer und den doppelten Verwendungszweck neuer Technologien.
Da künstliche Intelligenz zunehmend in Unternehmensabläufe eingebettet wird, können ihre legitimen APIs unbeabsichtigt zu mächtigen Werkzeugen für Angreifer werden.





