ToddyCat-Hacker nutzen ESET-Schwachstelle für heimlichen TCESB-Angriff

ToddyCat-Hacker nutzen eine ESET-Schwachstelle (CVE-2024-11859), um mittels DLL-Hijacking und eines verwundbaren Dell-Treibers die heimliche TCESB-Malware einzuschleusen.

Apr 10, 2025
2 minute read
eSecurity Planet content and product recommendations are editorially independent. We may make money when you click on links to our partners. Learn More

Eine mit einer Reihe von Angriffen in Asien in Verbindung gebrachte Cyberkriminellengruppe nutzt eine Sicherheitslücke in der Sicherheitssoftware von ESET, um eine zuvor unbekannte Malware-Variante namens TCESB einzusetzen. Diese Bedrohung nutzt eine Schwachstelle in den Sicherheitstools von ESET aus, um Schutzmaßnahmen zu umgehen und auf kompromittierten Geräten unbemerkt Schadcode auszuführen.

Die Malware wurde ToddyCat zugeordnet, einer bekannten Gruppe für fortgeschrittene, andauernde Bedrohungen (APT), von der man glaubt, dass sie von China aus operiert.

Laut einer detaillierten Analyse von Andrey Gunkin, einem Forscher beim Cybersicherheitsunternehmen Kaspersky, fanden die Angreifer einen Weg, ihre Schadsoftware mithilfe des Befehlszeilen-Scanners von ESET (ecls) auszuführen und so einer Erkennung zu entgehen.

So funktioniert die Malware

Die Hacker nutzten eine Methode namens DLL Search Order Hijacking – einen Trick, bei dem Windows eine gefälschte Version einer Systemdatei vor der echten lädt, sofern sie sich im selben Ordner wie die Anwendung befindet, die sie laden möchte.

In diesem Fall hieß die bösartige Datei version.dll – eine echte Systemdatei, die normalerweise Aufgaben zur Versionsprüfung übernimmt. Hier enthielt sie jedoch die TCESB-Malware. Der Befehlszeilen-Scanner von ESET lud irrtümlich zuerst die gefälschte Version, sodass die Malware unter dem Deckmantel legitimer Aktivitäten in das System eindringen konnte.

Die Analyse von Kaspersky ergab, dass TCESB auf EDRSandBlast basiert, einem Open-Source-Tool, das dafür bekannt ist, Systeme zur Endpunkterkennung zu umgehen. ToddyCat verwendete es jedoch nicht einfach wieder – die Gruppe veränderte und erweiterte das Tool, sodass die neue Version noch besser unbemerkt bleiben kann.

Dazu nutzt die Malware eine Technik namens BYOVD (Bring Your Own Vulnerable Driver). Vereinfacht gesagt installiert sie einen alten, fehlerhaften Dell-Treiber (DBUtilDrv2.sys), der die Schwachstelle CVE-2021-36276 enthält, um Zugriff auf das System zu erlangen.

Nach der Installation sucht TCESB alle zwei Sekunden nach einer separaten verschlüsselten Payload-Datei. Sobald der Angreifer die Payload im System ablegt, entschlüsselt und führt die Malware sie aus – und das alles, ohne Sicherheitssoftware auszulösen.

Advertisement

Was wurde unternommen?

ESET wurde im Rahmen eines verantwortungsvollen Offenlegungsverfahrens über die Schwachstelle informiert. Die nun als CVE-2024-11859 geführte Lücke wurde von ESET nach ihrer Meldung im Januar geschlossen. ESET bestätigte dies vergangene Woche in einem Sicherheitsbulletin und stufte die Schwachstelle mit einem CVSS-Score von 6,8 als mittelschwer ein. 

Was das für Nutzer und Organisationen bedeutet

Dieser Angriff erinnert uns daran, dass selbst vertrauenswürdige Sicherheitssoftware gegen uns eingesetzt werden kann. TCESB nutzte eine Kette alter Schwachstellen und geschickte Programmierung, um sich offen zu verbergen, sodass die Malware mit herkömmlichen Tools nur schwer zu erkennen war.

Sicherheitsexperten empfehlen IT-Teams:

  • ESET-Software sofort aktualisieren, um die Schwachstelle zu schließen.
  • Systeme auf alte oder verwundbare Treiber überwachen.
  • Auf unerwartete Downloads von Windows-Debugdateien achten, die darauf hindeuten könnten, dass jemand das System gründlich untersucht.

Die Forscher von Kaspersky empfehlen außerdem, regelmäßig alle geladenen Systembibliotheksdateien zu überprüfen, um sicherzustellen, dass sie digital signiert und nicht manipuliert wurden.

Aminu Abdullahi

Aminu Abdullahi

Content Writer

Aminu Abdullahi is a B2C and B2B technology and finance writer with more than six years of experience covering enterprise IT, cybersecurity, cloud computing, artificial intelligence, fintech, business software, and emerging technologies. His work has appeared in publications including TechRepublic, eWEEK, Channel Insider, Geekflare, Enterprise Networking Planet, eSecurity Planet, CIO Insight, and Webopedia. With a technical background in computer science, he specializes in translating complex technology topics into clear, accessible content for business leaders and decision-makers.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Property of TechnologyAdvice. © 2026 TechnologyAdvice. All Rights Reserved

Advertiser Disclosure: Some of the products that appear on this site are from companies from which TechnologyAdvice receives compensation. This compensation may impact how and where products appear on this site including, for example, the order in which they appear. TechnologyAdvice does not include all companies or all types of products available in the marketplace.