Neuer GIFShell-Angriff zielt auf Microsoft Teams

Ein Cybersicherheitsberater hat eine neue Angriffskette entdeckt, die GIF-Bilder in Microsoft Teams nutzt, um beliebige Befehle auf dem Rechner des Opfers auszuführen. Der von Bobby Rauch entdeckte Exploit trägt den Namen „GIFShell“. Die Hauptkomponente ist ein GIF-Bild, das ein verborgenes Python-Skript enthält. Dieses manipulierte Bild wird an einen Microsoft […]

Verfasst von
Julien Maury
Julien Maury
Sep 12, 2022
3 minute read
eSecurity Planet Inhalte und Produktempfehlungen sind redaktionell unabhängig. Wir können Geld verdienen, wenn Sie auf Links zu unseren Partnern klicken. Mehr erfahren

Ein Cybersicherheitsberater hat eine neue Angriffskette entdeckt, die GIF-Bilder in Microsoft Teams nutzt, um beliebige Befehle auf dem Rechner des Opfers auszuführen.

Der von Bobby Rauch entdeckte Exploit trägt den Namen „GIFShell“, und die Hauptkomponente ist ein GIF-Bild, das ein verborgenes Python-Skript enthält. Dieses manipulierte Bild wird an einen Microsoft-Teams-Nutzer gesendet, um eine Reverse Shell einzurichten.

Durch den Missbrauch der legitimen Microsoft-Infrastruktur kann ein Angreifer Sicherheitskontrollen umgehen, schädliche Dateien als harmlos erscheinen lassen und kritische Daten exfiltrieren. Dazu muss der Angreifer die Opfer dazu bringen, einen „Stager“ zu installieren – eine ausführbare Datei, die die im GIF eingebetteten Befehle tatsächlich ausführt.

Die Untersuchung zeigt jedoch, dass eine solche Installation direkt in Microsoft Teams durch äußerst überzeugende Anhänge erreicht werden kann, ohne jegliches Social Engineering oder die Ausnutzung einer weiteren Anwendung.

„Diese Untersuchung zeigt, dass es möglich ist, Opfern über Microsoft Teams äußerst überzeugende Phishing-Anhänge zu schicken, ohne dass ein Nutzer vorab feststellen kann, ob der verlinkte Anhang schädlich ist oder nicht“, schrieb Rauch.

Jeder Teams-Anhang kann legitim erscheinen

Microsoft Teams unterstützt tatsächlich Funktionen wie Deep Linking, verfügt jedoch nicht über eine angemessene Bereinigung und Validierung, sodass potenziell unsichere URI-Schemata zulässig sind. Rauch stellte fest, dass Teams versucht, Dateien inline darzustellen, selbst wenn die App das Format nicht darstellen kann (z. B. DLL-Dateien), wodurch jeder Anhang legitim erscheinen kann.

„Wenn eine Datei in einer Nachricht an einen zugelassenen Nutzer, etwa einen Kollegen in einer Azure-Organisation, in Microsoft Teams hochgeladen wird, erzeugt Microsoft einen Sharepoint-Link zu der Datei, den nur der Absender und der Empfänger der Teams-Nachricht anzeigen können“, schrieb Rauch. „Wenn ein Nutzer anschließend in der Teams-Nachricht mit dem Anhang auf ‚Senden‘ klickt, wird in einer POST-Anfrage an einen Teams-Endpunkt ein JSON-Body mit dem Sharepoint-Link zu der Datei und mehreren weiteren Dateiattributen gesendet.“

Advertisement

Ein Angreifer kann den JSON-Body so verändern, dass ein externer Nutzer trotz der standardmäßigen Einschränkungen auf den Teams-Anhang zugreifen kann und schädliche Dateien ohne jede Möglichkeit zur Erkennung (etwa bei einer Vorabprüfung) weitergegeben werden.

Die scheinbar harmlose Datei kann für einen Drive-by-Download-Angriff verwendet werden:

Nach der Installation kann die ausführbare Datei die Protokolle von Microsoft Teams überwachen, um base64-kodierte Befehle zu erkennen und zu extrahieren. Die Angreifer müssen lediglich einen eigenen Microsoft-Teams-Mandanten erstellen und die Opfer außerhalb ihrer Organisation kontaktieren, etwa über externe Besprechungen oder Chats. Anschließend können sie manipulierte GIF-Bilder senden, die schädliche Befehle enthalten, die der Stager auf dem Rechner des Opfers ausführen soll. Die Teams-Protokolle enthalten Kopien von Teams-Nachrichten, die von allen Windows-Benutzergruppen gelesen werden können.

Der Stager verwendet die Ausgabe der ausgeführten Befehle als Dateinamen (base64-Text) eines entfernten GIFs, das in eine adaptive Karte eingebettet ist, die an die URL des für einen Teams-Kanal im Mandanten der Angreifer erstellten Incoming-Webhook-Connectors übermittelt wird.

Jedes Mal, wenn die Server von Microsoft versuchen, das GIF-Bild abzurufen, verbinden sie sich mit dem Server des Angreifers, um die Informationen zu übermitteln.

Mit dieser raffinierten Strategie können Angreifer die Sicherheitstools von Microsoft umgehen und Daten unbemerkt exfiltrieren.

Siehe die besten EDR-Tools

So lassen sich GIFShell-Schwachstellen eindämmen

Diese Angriffskette aus Schwachstellen wurde Microsoft im Juni 2022 gemeldet, doch das Unternehmen entschied, dass die Untersuchung nicht die „Voraussetzungen für eine sofortige Behebung“ erfülle.

Mit anderen Worten: Derzeit wird sie nicht priorisiert, was jedoch nicht bedeutet, dass sie nicht behoben wird. Bis dahin empfiehlt Rauch folgende Gegenmaßnahmen:

  • Stellen Sie sicher, dass Nutzer darin geschult sind, nicht auf Anhänge unbekannter externer Absender zu klicken.
  • Implementieren Sie in Microsoft Defender für Office 365 eine Richtlinie für sichere Anhänge, um Drive-–by-Download-Angriffe zu verhindern.
  • Aktivieren Sie die SMB-Signierung oder deaktivieren Sie NTLM vollständig und stellen Sie sicher, dass eine Richtlinie für komplexe Passwörter eingerichtet ist, um NTLM-Angriffe zu verhindern.
Advertisement

Beachten Sie außerdem, dass Microsoft Teams das Zulassen externer Domänen in den Benutzereinstellungen ermöglicht (siehe externer Zugriff). Theoretisch können Sie so unerwünschte Kommunikation mit beliebigen externen Organisationen verhindern.

Red Teams und Penetrationstester können versuchen, den Angriff zu reproduzieren, indem sie die von Rauch in seinem Bericht beschriebenen Voraussetzungen und Reproduktionsschritte befolgen.

Lesen Sie auch: Die besten Tools für das Schwachstellenmanagement

Julien Maury

eSecurity Planet contributor Julien Maury writes about penetration testing, code security, open source security and more. He is a backend developer, a mentor and a technical writer who enjoys sharing his knowledge and learning new concepts.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Eigentum von TechnologyAdvice. © 2026 TechnologyAdvice. Alle Rechte vorbehalten

Werbetreibenden-Offenlegung: Einige der auf dieser Website erscheinenden Produkte stammen von Unternehmen, von denen TechnologyAdvice eine Vergütung erhält. Diese Vergütung kann beeinflussen, wie und wo Produkte auf dieser Website erscheinen, einschließlich beispielsweise der Reihenfolge, in der sie erscheinen. TechnologyAdvice schließt nicht alle Unternehmen oder alle auf dem Marktplatz verfügbaren Produkttypen ein.