WIP26-Spionage-Malware im Nahen Osten

QGroup und SentinelLabs haben Angriffe analysiert, die als WIP26 bezeichnet werden. WIP26 missbraucht öffentliche Cloud-Services aus, zum Beispiel  Microsoft365 Mail, Microsoft Azure, Google Firebase oder Dropbox,  um Malware zu verbreiten, Daten zu exfiltrieren oder für C2-Zwecke. Die Sicherheitsforscher halten es für wahrscheinlich, dass diese Aktivität mit Spionage zusammenhängt, da die Angreifer Telekommunikationsanbieter im Nahen Osten ins Visier genommen haben.

Gezielte Ansprache über WhatsApp

Mitarbeitern werden für die WIP26-Aktivitäten gezielt per WhatsApp-Nachrichten angesprochen. Diese Nachrichten enthalten Dropbox-Links zu einem Malware-Loader. Laden Mitarbeiter den Loader herunter und führen ihn aus, werden Backdoors bereitgestellt, die Microsoft365 Mail und Google Firebase-Instanzen als C2-Server nutzen. Die Backdoors werden als CMD365 bzw. CMDEmber bezeichnet. Die Hauptfunktion von CMD365 und CMDEmber besteht darin, vom Angreifer bereitgestellte Systembefehle über den Windows-Befehlsinterpreter auszuführen.

Die Nutzung der öffentlichen Cloud-Infrastruktur für C2-Zwecke ist ein Versuch, gefährlichen C2-Netzwerkverkehr als legitim erscheinen zu lassen und damit die Entdeckung zu erschweren. Die beobachteten CMD365- und CMDEmber-Samples geben sich als Dienstprogramme aus, z. B. als PDF-Editor oder Browser, und als Software, die Aktualisierungsvorgänge durchführt. Dafür verwenden die Akteure Dateinamen, Anwendungssymbole und digitale Signaturen, die auf bestehende Softwareanbieter hinweisen.

Ausweitung von Rechten und Malwareverbreitung

Die Hauptfunktion von CMD365 besteht darin, Befehle von einem C2 auszuführen, der auf einer Microsoft 365 Mail-Instanz gehostet wird. Diese Fähigkeit wurde zum Beispiel für die Aufklärung, die Ausweitung von Rechten, das Bereitstellen zusätzlicher Malware und die Datenexfiltration genutzt. Unter der Malware beobachteten die SentinelOne-Experten neben der Update.exe – EdgeUpdater.exe ein weiteres CMD365-Sample. Darüber hinaus auch CMDEmber-Samples, die Google Firebase Realtime Database-Instanzen als C2-Server verwenden – .NET-Executables namens Update.exe und Launcher.exe.

Roger Homrich

Recent Posts

Bau-Spezialist Schöck: Migration von SAP ECC ERP auf S/4HANA

Bau- und Fertigungsspezialist investiert in die S/4HANA-Migration und geht mit RISE WITH SAP in die…

1 Tag ago

Pure Storage: Cloud, KI und Energieeffizienz

Trends 2025: Rasante Entwicklungen bei Automatisierung, KI und in vielen anderen Bereichen lassen Unternehmen nicht…

2 Tagen ago

GenKI verbessert Datenmanagement und Angebotsgenauigkeit

DHL Supply Chain nutzt generative KI-Anwendungen für Datenbereinigung und präzisere Beantwortung von Angebotsanforderungen (RFQ).

3 Tagen ago

Rolls-Royce Power Systems nutzt industrielle KI aus der IFS Cloud​

Marke mtu will globale Serviceabläufe optimieren und strategische Ziele hinsichtlich Effizienz, Nachhaltigkeit und Wachstum unterstützen.

3 Tagen ago

Thomas-Krenn.AG: viele Pflichten, knappe Ressourcen, mehr freie IT-Welt

IT-Infrastruktur-Trends 2025: Open-Source-Projekte sowie aufwändige regulatorische und Pflichtaufgaben werden das Jahr prägen.

3 Tagen ago

Stadt Kempen nutzt Onsite Colocation-Lösung

IT-Systeme werden vor Ort in einem hochsicheren IT-Safe betrieben, ohne auf bauliche Maßnahmen wie die…

4 Tagen ago