Forscher von Arctic Wolf haben eine aktive Cyber-Spionageoperation des China nahestehenden Akteurs UNC6384 entdeckt, die sich gegen europäische diplomatische Einrichtungen richtet, insbesondere in Ungarn und Belgien.
Die Kampagne nutzt eine Schwachstelle in Windows-Verknüpfungen und gipfelt in der Bereitstellung des Remote-Access-Trojaners (RAT) PlugX durch DLL-Side-Loading signierter Canon-Dienstprogramme.
Kampagnenüberblick
UNC6384 verbindet ausgefeiltes Social Engineering mit der schnellen Übernahme von Schwachstellen.
Spearphishing-E-Mails nehmen Bezug auf authentische diplomatische Veranstaltungen – Treffen der Europäischen Kommission, NATO-bezogene Workshops und Aktivitäten der Europäischen Politischen Gemeinschaft –, um Empfänger dazu zu verleiten, schädliche LNK-Dateien zu öffnen.
Die Ausnutzung von ZDI-CAN-25373 ermöglicht die verdeckte Befehlsausführung durch Whitespace-Auffüllung in der LNK-COMMAND_LINE_ARGUMENTSStruktur.
Nach der Ausführung ruft die manipulierte LNK-Datei verschleiertes PowerShell auf, um ein .tar-Archiv nach %AppData%\Local\Temp zu entschlüsseln und zu extrahieren, ein legitimes PDF als Köder anzuzeigen und eine signierte Canon-Druckerassistent-Binärdatei (cnmpaui.exe) auszuführen.
UNC6384 missbraucht anschließend die DLL-Suchreihenfolge von Windows, um eine schädliche cnmpaui.dll per Side-Loading zu laden, die ein RC4-geschütztes Blob (cnmplog.dat) entschlüsselt und PlugX reflektiv in den vertrauenswürdigen Canon-Prozess lädt.
Die daraus resultierende Ausführung im Arbeitsspeicher ermöglicht Persistenz, Befehlsausführung, Dateioperationen, Keylogging und Aufklärung.
Die Forscher von Arctic Wolf stellten fest, dass der CanonStager-Loader zwischen Anfang September und Oktober 2025 von ~700 KB auf ~4 KB schrumpfte – ein Hinweis auf eine aktive Überarbeitung zur Verringerung des forensischen Fußabdrucks und zur Umgehung der Erkennung.
Command-and-Control (C2)
Die Command-and-Control-(C2)-Kommunikation nutzt WinHTTP über TLS (Port 443) mit Domains wie racineupci[.]org, dorareco[.]net, naturadeco[.]net, cseconline[.]org, vnptgroup[.]it.com und paquimetro[.]net.
Die Domains verwenden vertrauenswürdig wirkende Namen und gängige Zertifizierungsstellen, um sich in gutartigen Datenverkehr einzufügen, während die Endpunkte zur Ausfallsicherheit regelmäßig gewechselt werden.
Bestätigte Ziele sind ungarische und belgische Diplomaten; ähnliche Aktivitäten richteten sich gegen serbische, italienische und niederländische Einrichtungen.
Die Köder passen zu Themen wie Verteidigungskooperation, grenzüberschreitender Handelserleichterung und multilateraler Koordination – Bereiche, die mit den strategischen Aufklärungsprioritäten der Volksrepublik China übereinstimmen.
Ein sich schnell bewegender, staatlich ausgerichteter Spionageakteur
Arctic Wolf Labs bewertet mit hoher Zuversicht, dass UNC6384 dafür verantwortlich ist, und verweist auf Überschneidungen bei Werkzeugen (PlugX/SOGU.SEC), DLL-Side-Loading-Techniken, Zielmustern und Infrastruktur mit Aktivitätsclustern, die zuvor mit Betreibern aus dem chinesischen Umfeld in Verbindung gebracht wurden.
Auch Googles Threat Intelligence Group dokumentiert die Persistenz von UNC6384 und stellt Ähnlichkeiten mit Mustang Panda/TEMP.Hex bei Vorgehensweise und Zielen fest.
Der Zeitraum von sechs Monaten zwischen der öffentlichen Offenlegung von ZDI-CAN-25373 und seinem operativen Einsatz zeigt, dass UNC6384 neu auftretende Schwachstellen innerhalb stark verkürzter Zeiträume in Waffen verwandeln kann.
Parallele Zustellmethoden wie Spearphishing und Captive-Portal-/Adversary-in-the-Middle-Techniken zeigen flexible Zugriffsstrategien, die auf diplomatische Umgebungen zugeschnitten sind.
Bei erfolgreicher Umsetzung ermöglichen langfristige PlugX-Fußabdrücke die Sammlung sensibler politischer Dokumente, Verhandlungspositionen, Zugangsdaten sowie Kalender- und Reiseinformationen – mit klaren Auswirkungen auf die nationale Sicherheit europäischer Regierungen.
Maßnahmen zur Unterbrechung von PlugX-Aktivitäten
Um die mit dieser Kampagne verbundenen Risiken zu mindern, sollten Organisationen die folgenden Maßnahmen ergreifen:
- Die Ausführung von .lnk-Dateien aus nicht vertrauenswürdigen Quellen einschränken oder deaktivieren und so die automatische Auflösung und Ausführung schädlichen Codes verhindern.
- Bekannte C2-Domains blockieren und DNS- sowie Webdatenverkehr auf entsprechende Verbindungsversuche überwachen.
- Nach Canon-Binärdateien suchen (cnmpaui.exe) aus nicht standardmäßigen Verzeichnissen ausführen, insbesondere zusammen mit cnmpaui.dll oder cnmplog.dat.
- Kontrollen gegen DLL-Side-Loading verschärfen – durch Application-Allowlisting und eingeschränkte DLL-Suchpfade.
- Verhaltensbasierte Erkennungen verbessern für reflektives Laden, RC4-Entschlüsselungsaktivitäten und ungewöhnliches WinHTTP-Netzwerkverhalten.
- Das Bewusstsein für Phishing schärfen, insbesondere während öffentlichkeitswirksamer oder politisch sensibler Veranstaltungen.
- Erwägen Sie Managed Detection and Response (MDR) zur kontinuierlichen Überwachung und schnellen Eindämmung, falls kein Sicherheitsbetrieb rund um die Uhr verfügbar ist.
Die Umsetzung dieser Maßnahmen kann Organisationen dabei helfen, PlugX-Aktivitäten zu erkennen und zu unterbinden, bevor sie eskalieren, und zugleich ihre Cyberresilienz zu stärken.
Eine Verbindung aus Geschwindigkeit, Raffinesse und Täuschung
Die Aktivitäten von UNC6384 in Europa zeigen, wie staatlich ausgerichtete Bedrohungsgruppen technische Agilität mit glaubwürdigem Social Engineering verbinden, um Spionageoperationen aufrechtzuerhalten.
Die schnelle Bewaffnung von ZDI-CAN-25373 durch die Gruppe in Verbindung mit ausgereifter Payload-Zustellung und C2-Resilienz zeugt von gut ausgestatteten Fähigkeiten.
Als Reaktion darauf sollten Verteidiger der Eindämmung LNK-basierter Ausführungsketten, DLL-Side-Loading-Vektoren und speicherresidenter Implantate Priorität einräumen, zugleich die Anwenderschulung stärken und die Koordination mit Anbietern für eine langfristige Behebung beschleunigen.

