UNC6384 nutzt Zero-Day-Lücke, um europäische Diplomaten ins Visier zu nehmen

Die mit China verbundene Gruppe UNC6384 nimmt europäische Diplomaten mit einem Exploit für Windows-Verknüpfungen ins Visier, um die PlugX-Malware einzuschleusen.

Verfasst von
Ken Underhill
Ken Underhill
Oct 31, 2025
3 minute read
eSecurity Planet Inhalte und Produktempfehlungen sind redaktionell unabhängig. Wir können Geld verdienen, wenn Sie auf Links zu unseren Partnern klicken. Mehr erfahren

Forscher von Arctic Wolf haben eine aktive Cyber-Spionageoperation des China nahestehenden Akteurs UNC6384 entdeckt, die sich gegen europäische diplomatische Einrichtungen richtet, insbesondere in Ungarn und Belgien.

Die Kampagne nutzt eine Schwachstelle in Windows-Verknüpfungen und gipfelt in der Bereitstellung des Remote-Access-Trojaners (RAT) PlugX durch DLL-Side-Loading signierter Canon-Dienstprogramme.

Kampagnenüberblick

UNC6384 verbindet ausgefeiltes Social Engineering mit der schnellen Übernahme von Schwachstellen. 

Spearphishing-E-Mails nehmen Bezug auf authentische diplomatische Veranstaltungen – Treffen der Europäischen Kommission, NATO-bezogene Workshops und Aktivitäten der Europäischen Politischen Gemeinschaft –, um Empfänger dazu zu verleiten, schädliche LNK-Dateien zu öffnen. 

Die Ausnutzung von ZDI-CAN-25373 ermöglicht die verdeckte Befehlsausführung durch Whitespace-Auffüllung in der LNK-COMMAND_LINE_ARGUMENTSStruktur.

Nach der Ausführung ruft die manipulierte LNK-Datei verschleiertes PowerShell auf, um ein .tar-Archiv nach %AppData%\Local\Temp zu entschlüsseln und zu extrahieren, ein legitimes PDF als Köder anzuzeigen und eine signierte Canon-Druckerassistent-Binärdatei (cnmpaui.exe) auszuführen. 

UNC6384 missbraucht anschließend die DLL-Suchreihenfolge von Windows, um eine schädliche cnmpaui.dll per Side-Loading zu laden, die ein RC4-geschütztes Blob (cnmplog.dat) entschlüsselt und PlugX reflektiv in den vertrauenswürdigen Canon-Prozess lädt. 

Die daraus resultierende Ausführung im Arbeitsspeicher ermöglicht Persistenz, Befehlsausführung, Dateioperationen, Keylogging und Aufklärung. 

Die Forscher von Arctic Wolf stellten fest, dass der CanonStager-Loader zwischen Anfang September und Oktober 2025 von ~700 KB auf ~4 KB schrumpfte – ein Hinweis auf eine aktive Überarbeitung zur Verringerung des forensischen Fußabdrucks und zur Umgehung der Erkennung.

Advertisement

Command-and-Control (C2)

Die Command-and-Control-(C2)-Kommunikation nutzt WinHTTP über TLS (Port 443) mit Domains wie racineupci[.]org, dorareco[.]net, naturadeco[.]net, cseconline[.]org, vnptgroup[.]it.com und paquimetro[.]net. 

Die Domains verwenden vertrauenswürdig wirkende Namen und gängige Zertifizierungsstellen, um sich in gutartigen Datenverkehr einzufügen, während die Endpunkte zur Ausfallsicherheit regelmäßig gewechselt werden.

Bestätigte Ziele sind ungarische und belgische Diplomaten; ähnliche Aktivitäten richteten sich gegen serbische, italienische und niederländische Einrichtungen. 

Die Köder passen zu Themen wie Verteidigungskooperation, grenzüberschreitender Handelserleichterung und multilateraler Koordination – Bereiche, die mit den strategischen Aufklärungsprioritäten der Volksrepublik China übereinstimmen.

Ein sich schnell bewegender, staatlich ausgerichteter Spionageakteur

Arctic Wolf Labs bewertet mit hoher Zuversicht, dass UNC6384 dafür verantwortlich ist, und verweist auf Überschneidungen bei Werkzeugen (PlugX/SOGU.SEC), DLL-Side-Loading-Techniken, Zielmustern und Infrastruktur mit Aktivitätsclustern, die zuvor mit Betreibern aus dem chinesischen Umfeld in Verbindung gebracht wurden. 

Auch Googles Threat Intelligence Group dokumentiert die Persistenz von UNC6384 und stellt Ähnlichkeiten mit Mustang Panda/TEMP.Hex bei Vorgehensweise und Zielen fest.

Der Zeitraum von sechs Monaten zwischen der öffentlichen Offenlegung von ZDI-CAN-25373 und seinem operativen Einsatz zeigt, dass UNC6384 neu auftretende Schwachstellen innerhalb stark verkürzter Zeiträume in Waffen verwandeln kann. 

Parallele Zustellmethoden wie Spearphishing und Captive-Portal-/Adversary-in-the-Middle-Techniken zeigen flexible Zugriffsstrategien, die auf diplomatische Umgebungen zugeschnitten sind. 

Advertisement

Bei erfolgreicher Umsetzung ermöglichen langfristige PlugX-Fußabdrücke die Sammlung sensibler politischer Dokumente, Verhandlungspositionen, Zugangsdaten sowie Kalender- und Reiseinformationen – mit klaren Auswirkungen auf die nationale Sicherheit europäischer Regierungen.

Maßnahmen zur Unterbrechung von PlugX-Aktivitäten

Um die mit dieser Kampagne verbundenen Risiken zu mindern, sollten Organisationen die folgenden Maßnahmen ergreifen:

  • Die Ausführung von .lnk-Dateien aus nicht vertrauenswürdigen Quellen einschränken oder deaktivieren und so die automatische Auflösung und Ausführung schädlichen Codes verhindern.
  • Bekannte C2-Domains blockieren und DNS- sowie Webdatenverkehr auf entsprechende Verbindungsversuche überwachen.
  • Nach Canon-Binärdateien suchen (cnmpaui.exe) aus nicht standardmäßigen Verzeichnissen ausführen, insbesondere zusammen mit cnmpaui.dll oder cnmplog.dat.
  • Kontrollen gegen DLL-Side-Loading verschärfen – durch Application-Allowlisting und eingeschränkte DLL-Suchpfade.
  • Verhaltensbasierte Erkennungen verbessern für reflektives Laden, RC4-Entschlüsselungsaktivitäten und ungewöhnliches WinHTTP-Netzwerkverhalten.
  • Das Bewusstsein für Phishing schärfen, insbesondere während öffentlichkeitswirksamer oder politisch sensibler Veranstaltungen.
  • Erwägen Sie Managed Detection and Response (MDR) zur kontinuierlichen Überwachung und schnellen Eindämmung, falls kein Sicherheitsbetrieb rund um die Uhr verfügbar ist.

Die Umsetzung dieser Maßnahmen kann Organisationen dabei helfen, PlugX-Aktivitäten zu erkennen und zu unterbinden, bevor sie eskalieren, und zugleich ihre Cyberresilienz zu stärken. 

Eine Verbindung aus Geschwindigkeit, Raffinesse und Täuschung

Die Aktivitäten von UNC6384 in Europa zeigen, wie staatlich ausgerichtete Bedrohungsgruppen technische Agilität mit glaubwürdigem Social Engineering verbinden, um Spionageoperationen aufrechtzuerhalten. 

Die schnelle Bewaffnung von ZDI-CAN-25373 durch die Gruppe in Verbindung mit ausgereifter Payload-Zustellung und C2-Resilienz zeugt von gut ausgestatteten Fähigkeiten. 

Als Reaktion darauf sollten Verteidiger der Eindämmung LNK-basierter Ausführungsketten, DLL-Side-Loading-Vektoren und speicherresidenter Implantate Priorität einräumen, zugleich die Anwenderschulung stärken und die Koordination mit Anbietern für eine langfristige Behebung beschleunigen.

Ken Underhill

Ken Underhill is an award-winning cybersecurity professional, bestselling author, and seasoned IT professional. He holds a graduate degree in cybersecurity and information assurance from Western Governors University and brings years of hands-on experience to the field.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Eigentum von TechnologyAdvice. © 2026 TechnologyAdvice. Alle Rechte vorbehalten

Werbetreibenden-Offenlegung: Einige der auf dieser Website erscheinenden Produkte stammen von Unternehmen, von denen TechnologyAdvice eine Vergütung erhält. Diese Vergütung kann beeinflussen, wie und wo Produkte auf dieser Website erscheinen, einschließlich beispielsweise der Reihenfolge, in der sie erscheinen. TechnologyAdvice schließt nicht alle Unternehmen oder alle auf dem Marktplatz verfügbaren Produkttypen ein.