Eine mit einer Reihe von Angriffen in Asien in Verbindung gebrachte Cyberkriminellengruppe nutzt eine Sicherheitslücke in der Sicherheitssoftware von ESET, um eine zuvor unbekannte Malware-Variante namens TCESB einzusetzen. Diese Bedrohung nutzt eine Schwachstelle in den Sicherheitstools von ESET aus, um Schutzmaßnahmen zu umgehen und auf kompromittierten Geräten unbemerkt Schadcode auszuführen.
Die Malware wurde ToddyCat zugeordnet, einer bekannten Gruppe für fortgeschrittene, andauernde Bedrohungen (APT), von der man glaubt, dass sie von China aus operiert.
Laut einer detaillierten Analyse von Andrey Gunkin, einem Forscher beim Cybersicherheitsunternehmen Kaspersky, fanden die Angreifer einen Weg, ihre Schadsoftware mithilfe des Befehlszeilen-Scanners von ESET (ecls) auszuführen und so einer Erkennung zu entgehen.
So funktioniert die Malware
Die Hacker nutzten eine Methode namens DLL Search Order Hijacking – einen Trick, bei dem Windows eine gefälschte Version einer Systemdatei vor der echten lädt, sofern sie sich im selben Ordner wie die Anwendung befindet, die sie laden möchte.
In diesem Fall hieß die bösartige Datei version.dll – eine echte Systemdatei, die normalerweise Aufgaben zur Versionsprüfung übernimmt. Hier enthielt sie jedoch die TCESB-Malware. Der Befehlszeilen-Scanner von ESET lud irrtümlich zuerst die gefälschte Version, sodass die Malware unter dem Deckmantel legitimer Aktivitäten in das System eindringen konnte.
Die Analyse von Kaspersky ergab, dass TCESB auf EDRSandBlast basiert, einem Open-Source-Tool, das dafür bekannt ist, Systeme zur Endpunkterkennung zu umgehen. ToddyCat verwendete es jedoch nicht einfach wieder – die Gruppe veränderte und erweiterte das Tool, sodass die neue Version noch besser unbemerkt bleiben kann.
Dazu nutzt die Malware eine Technik namens BYOVD (Bring Your Own Vulnerable Driver). Vereinfacht gesagt installiert sie einen alten, fehlerhaften Dell-Treiber (DBUtilDrv2.sys), der die Schwachstelle CVE-2021-36276 enthält, um Zugriff auf das System zu erlangen.
Nach der Installation sucht TCESB alle zwei Sekunden nach einer separaten verschlüsselten Payload-Datei. Sobald der Angreifer die Payload im System ablegt, entschlüsselt und führt die Malware sie aus – und das alles, ohne Sicherheitssoftware auszulösen.
Was wurde unternommen?
ESET wurde im Rahmen eines verantwortungsvollen Offenlegungsverfahrens über die Schwachstelle informiert. Die nun als CVE-2024-11859 geführte Lücke wurde von ESET nach ihrer Meldung im Januar geschlossen. ESET bestätigte dies vergangene Woche in einem Sicherheitsbulletin und stufte die Schwachstelle mit einem CVSS-Score von 6,8 als mittelschwer ein.
Was das für Nutzer und Organisationen bedeutet
Dieser Angriff erinnert uns daran, dass selbst vertrauenswürdige Sicherheitssoftware gegen uns eingesetzt werden kann. TCESB nutzte eine Kette alter Schwachstellen und geschickte Programmierung, um sich offen zu verbergen, sodass die Malware mit herkömmlichen Tools nur schwer zu erkennen war.
Sicherheitsexperten empfehlen IT-Teams:
- ESET-Software sofort aktualisieren, um die Schwachstelle zu schließen.
- Systeme auf alte oder verwundbare Treiber überwachen.
- Auf unerwartete Downloads von Windows-Debugdateien achten, die darauf hindeuten könnten, dass jemand das System gründlich untersucht.
Die Forscher von Kaspersky empfehlen außerdem, regelmäßig alle geladenen Systembibliotheksdateien zu überprüfen, um sicherzustellen, dass sie digital signiert und nicht manipuliert wurden.

