In einer laufenden Kampagne werden Identitätsmissbrauch bei Microsoft Teams und Social-Engineering-Taktiken eingesetzt, um eine schwer zu erkennende Malware-Nutzlast namens A0Backdoor einzuschleusen.
Forscher von BlueVoyant berichten, dass die Operation Social-Engineering-Techniken, bösartige Installationsprogramme und verdeckte Command-and-Control-Kommunikation (C2) kombiniert, um dauerhaften Zugriff auf die angegriffenen Netzwerke zu erlangen.
„Der Loader der Malware verfügt über Maßnahmen zur Umgehung von Sandbox-Erkennung, und das Command-and-Control der Kampagne scheint auf einen verdeckten, auf DNS-Mail-Exchange basierenden Kanal umgestiegen zu sein, der den Datenverkehr der Endpunkte auf vertrauenswürdige rekursive Resolver beschränkt“, sagten die Forscher.
Die Angriffskette beim Identitätsmissbrauch in Teams
Die Aktivitäten zielen offenbar vor allem auf Organisationen in Branchen wie Finanzwesen und Gesundheitsversorgung ab und stimmen eng mit Taktiken überein, die zuvor dem Bedrohungsakteur-Cluster Blitz Brigantine zugeschrieben wurden, das auch als Storm-1811 verfolgt wird.
Diese Gruppe wird mit Ransomware-Aktivitäten wie Black Basta und Cactus in Verbindung gebracht und ist dafür bekannt, Social Engineering einzusetzen, um zunächst Zugriff zu erlangen, bevor sie Malware einsetzt oder nachfolgende Ransomware-Angriffe startet.
In dieser Kampagne verschaffen sich die Angreifer zunächst mithilfe von Social-Engineering-Techniken Zugriff, indem sie sich als interne IT-Mitarbeiter ausgeben.
Nachdem sie die Opfer davon überzeugt haben, Zugriff zu gewähren – häufig über Remote-Support-Tools wie Quick Assist –, stellen die Angreifer bösartige MSI-Installationspakete bereit, die wie legitime, auf Teams bezogene Softwareupdates aussehen sollen.
Diese Installationsprogramme verwenden häufig Namen wie Update.msi oder UpdateFX.msi und sind so gestaltet, dass sie sich in normale Unternehmensabläufe einfügen.
Malware-Bereitstellung durch DLL-Sideloading
Nach ihrer Ausführung legen die Installationsprogramme Dateien in Verzeichnissen ab, die üblicherweise mit Microsoft-Diensten verbunden sind, darunter Speicherorte für Teams-Add-ins oder die Cross-Device-Funktionalität.
Die Pakete enthalten typischerweise eine Mischung aus legitimen, von Microsoft signierten Binärdateien und von den Angreifern kontrollierten DLL-Dateien.
Diese Kombination ermöglicht eine als DLL-Sideloading bekannte Technik, bei der eine vertrauenswürdige Anwendung eine bösartige Bibliothek lädt, die im selben Verzeichnis abgelegt wurde. Dadurch kann Angreifercode ausgeführt werden, während es den Anschein hat, als stamme er von einer legitimen Microsoft-Komponente.
Im Zentrum der Infektionskette steht eine bösartige DLL namens hostfxr.dll, die sich als legitime Microsoft-.NET-Hosting-Komponente ausgibt.
Statt ihre erwartete Funktion auszuführen, fungiert diese DLL als Loader, der dafür zuständig ist, in der Datei verborgene Malware zu entschlüsseln und auszuführen.
Die bösartige Version ist so gestaltet, dass sie der legitimen Komponente möglichst ähnlich sieht, um während des Ladens durch eine vertrauenswürdige ausführbare Datei keinen Verdacht zu erregen.
Loader nutzt Verschleierungs- und Anti-Analyse-Techniken
Der Loader verwendet mehrere Anti-Analyse-Techniken, die Sicherheitsuntersuchungen verlangsamen oder behindern sollen.
Ein Beispiel ist das wiederholte Aufrufen der Windows-API CreateThread, um eine große Anzahl von Threads zu erzeugen.
Während dieses Verhalten bei der normalen Ausführung kaum Auswirkungen hat, kann es Debugging-Tools überlasten und die dynamische Analyse verlangsamen – mitunter sogar so weit, dass Debugging-Umgebungen abstürzen.
Die bösartige DLL enthält außerdem verschlüsselte Nutzlastdaten in ihrem .data-Abschnitt.
Während der Ausführung entschlüsselt der Loader diese Daten mithilfe eines benutzerdefinierten Algorithmus, der seinen Schlüssel aus der ASCII-Zeichenfolge crossdeviceservice.exe ableitet. Diese entspricht dem Namen der legitimen ausführbaren Datei, die in der Sideloading-Kette verwendet wird.
Nach der Entschlüsselung wird die Nutzlast in den Speicher geschrieben und als Shellcode ausgeführt.
Dieser Shellcode fügt weitere Verschleierungs- und Steuerlogik-Ebenen hinzu.
Viele seiner Zeichenfolgen und Funktionskomponenten bleiben bis zur Laufzeit verschlüsselt, sodass Analysten sein Verhalten nicht durch statische Analyse erkennen können.
Der Shellcode erstellt zunächst einen an die ausgeführte Binärdatei gebundenen Mutex, um sicherzustellen, dass zu jedem Zeitpunkt nur eine Instanz der Malware auf einem System ausgeführt wird.
Die Malware verfügt außerdem über einen zeitabhängigen Ausführungsmechanismus.
Sie berechnet die aktuelle Systemzeit und teilt sie in Ausführungsfenster von jeweils ungefähr 55 Stunden ein.
Wenn die Malware außerhalb des erwarteten Zeitfensters ausgeführt wird, ändern sich die zur Entschlüsselung der Nutzlast verwendeten kryptografischen Werte, sodass die eingebettete Malware nicht erfolgreich ausgeführt werden kann.
Diese Technik verringert die Wahrscheinlichkeit, dass Forscher oder automatisierte Analysesysteme die Nutzlast auslösen.
Darüber hinaus versucht der Shellcode, Sandbox- oder virtualisierte Umgebungen zu erkennen.
Er fragt System-Firmwaretabellen ab und sucht nach Indikatoren wie QEMU, einer in Analyseumgebungen verwendeten Virtualisierungsplattform.
Werden solche Indikatoren gefunden, ändert die Malware ihre Logik zur Schlüsselgenerierung, wodurch eine erfolgreiche Entschlüsselung der Nutzlast verhindert und ihre tatsächliche Funktionalität effektiv verborgen wird.
Nach Abschluss dieser Prüfungen entschlüsselt der Shellcode die endgültige Nutzlast A0Backdoor und führt sie aus.
A0Backdoor nutzt DNS-Tunneling für Command and Control
A0Backdoor selbst ist darauf ausgelegt, nach der Ausführung unauffällig zu arbeiten. Wie in früheren Phasen der Infektionskette entschlüsselt die Malware ihre Kernfunktionalität erst im Speicher und trägt so dazu bei, ihr Verhalten vor herkömmlichen Sicherheitsscans zu verbergen.
Nach der Aktivierung beginnt die Backdoor, das kompromittierte System zu fingerprinten, indem sie mithilfe von Windows-APIs wie GetComputerNameW, GetUserNameExW und DeviceIoControl arbeitet.
Diese Daten ermöglichen es den Angreifern, infizierte Systeme eindeutig zu identifizieren.
Statt direkte Verbindungen zur Infrastruktur der Angreifer herzustellen, verwendet die Malware für die Command-and-Control-Kommunikation (C2) eine verdeckte DNS-Tunneling-Technik.
Der infizierte Host sendet speziell erstellte DNS-Abfragen mit codierten Systemmetadaten an öffentliche DNS-Resolver.
Diese Resolver fragen dann im Namen des infizierten Systems von den Angreifern kontrollierte autoritative DNS-Server ab.
Die Angreifer antworten mit DNS-MX-Records, die codierte Befehlsdaten im Hostnamenfeld enthalten. Die Malware extrahiert und decodiert diese Daten, um Anweisungen von den Betreibern zu empfangen.
Da der infizierte Endpunkt nur mit vertrauenswürdigen öffentlichen DNS-Resolvern kommuniziert, anstatt direkt die Infrastruktur der Angreifer zu kontaktieren, kann sich die Aktivität in den normalen Netzwerkverkehr einfügen.
Diese indirekte Kommunikationsmethode erschwert es den Verteidigern, den C2-Kanal zu erkennen.
So können Organisationen ihre Angriffsfläche reduzieren
Organisationen können das Risiko durch diese Kampagnen verringern, indem sie die Sicherheitskontrollen an Endpunkten und auf Kollaborationsplattformen sowie die Netzwerküberwachung verbessern.
- Remote-Support-Tools einschränken und überwachenindem Quick Assist und ähnliche Dienstprogramme auf autorisiertes Helpdesk-Personal beschränkt werden, eine Authentifizierung und Sitzungsprotokollierung vorgeschrieben werden und auf Remote-Sitzungen aufmerksam gemacht wird, die von unbekannten oder externen Quellen initiiert wurden.
- Anwendungs-Allowlisting implementierenum die Ausführung nicht autorisierter ausführbarer Dateien oder DLLs zu verhindern – insbesondere solcher in vom Benutzer beschreibbaren Verzeichnissen wie AppData.
- Auf DLL-Sideloading und verdächtige Dateiaktivitäten überwachenindem erkannt wird, wenn Microsoft-Programme unerwartete oder nicht signierte Bibliotheken laden, und Verzeichnisse wie Teams-Add-ins oder Microsoft-bezogene AppData-Pfade überprüft werden.
- Sicherheit von Kollaborationsplattformen stärkenindem externe Microsoft-Teams-Kommunikation nach Möglichkeit eingeschränkt, Richtlinien für bedingten Zugriff durchgesetzt und Verifizierungsverfahren vorgeschrieben werden, bevor Benutzer Remote-Support-Anfragen annehmen.
- Die DNS-Sicherheitüberwachung durch Protokollanalyse verbessernum Subdomains mit hoher Entropie, ungewöhnliche MX-Record-Abfragen oder eine übermäßig hohe Zahl eindeutiger DNS-Anfragen zu erkennen, die auf DNS-Tunneling-Aktivitäten hindeuten könnten.
- Verwenden Sie EDR-Toolszur Erkennung verdächtiger Speicherausführung, Prozessinjektionen, ungewöhnlicher Thread-Erzeugung und anderer Verhaltensweisen, die mit Malware-Loadern und der Ausführung von Shellcode verbunden sind.
- Regelmäßig Incident-Response-Pläne testen und Angriffssimulation-Tools verwenden.
Zusammen helfen diese Maßnahmen Organisationen dabei, ihre operative Widerstandsfähigkeit zu stärken, verdächtige Aktivitäten früher zu erkennen und den potenziellen Schadensradius zu begrenzen, falls ein Angreifer Zugriff erlangt.
Wenn legitime Tools zu Angriffsvektoren werden
Diese Kampagne spiegelt ein umfassenderes Muster wider, bei dem Angreifer Social Engineering mit legitimen Unternehmenstools kombinieren, um zunächst Zugriff zu erlangen.
Indem sie sich über Kollaborationsplattformen wie Microsoft Teams als IT-Mitarbeiter ausgeben und integrierte Remote-Support-Dienstprogramme verwenden, können Angreifer Schutzmaßnahmen umgehen, die sich hauptsächlich auf die Erkennung bösartiger Software konzentrieren.
Der Einsatz DNS-basierter Command-and-Control-Kommunikation zeigt außerdem, wie Angreifer ihre Infrastruktur anpassen, um sich in den normalen Netzwerkverkehr einzufügen, anstatt auf direkte Verbindungen zu verdächtigen Servern zu setzen.
Diese Taktiken unterstreichen den wachsenden Bedarf an Zero-Trust-Lösungen, die eine kontinuierliche Verifizierung von Benutzern und Geräten erfordern, bevor Zugriff gewährt wird.

