BLUEVOYANT ANALYSIERT NEUE FIRECLIENT-ANGRIFFE ÜBER MICROSOFT TEAMS

In den vergangenen Monaten verzeichnete das Security Operations Center (SOC) von BlueVoyant eine Zunahme von Social-Engineering-Angriffen über Microsoft Teams. Dabei versuchen die Angreifer, ahnungslose Nutzer dazu zu bringen, über legitime Wartungstools wie Quick Assist Fernzugriff auf ihre Geräte zu gewähren. Sobald der Zugang hergestellt ist, setzen die Täter zusätzliche Werkzeuge ein, um Persistenz zu etablieren, Zugangsdaten abzugreifen, weitere Systeme im Netzwerk zu erfassen und sich schließlich lateral zu bewegen sowie Rechte auszuweiten.

Die aktualisierte Infektionskette liefert FireClient über Windows-Installer-Pakete (MSI) aus, die eine portable Version der Multimedia-Anwendung Kodi enthalten. Beim Ausführen lädt kodi.exe per Sideloading eine manipulierte zlib.dll nach. Diese DLL behält die Export-Tabelle der legitimen Bibliothek bei, um die Abhängigkeiten von Kodi zu erfüllen, leitet die Ausführung jedoch an den eingebetteten FireClient-Loader weiter.

Der Loader erfasst zunächst den kompromittierten Host – darunter Gerätename, laufende Prozesse, Netzwerkkonfiguration und Benutzerinformationen – und nimmt anschließend Kontakt zu einem fest einprogrammierten Command-and-Control-Server (C2) auf. In allen untersuchten Vorfällen war die C2-Infrastruktur hinter REST-API-Endpunkten des AWS API Gateway gehostet. Diese Nutzung erschwert die netzwerkbasierte Erkennung erheblich: Da Organisationen ausgehende HTTPS-Verbindungen zu AWS-Diensten üblicherweise zulassen, ist ein pauschales Blockieren kaum praktikabel. Der bösartige Datenverkehr ähnelt so legitimer API-Kommunikation, was reputations- oder infrastrukturbasierte Erkennungsmethoden weniger wirksam macht. Empfängt der Loader einen Befehl vom C2-Server, richtet er auf localhost einen Listener auf einem zufällig gewählten Port ein und entpackt die FireClient-Backdoor der zweiten Stufe. In der Untersuchung wurde dieser als „Module Agent.exe“ in einem typischerweise Kodi zugeordneten Verzeichnis abgelegt – vermutlich, um die Schadsoftware zwischen legitimen Anwendungsdateien zu verbergen.

Nach der ersten Kompromittierung begann der Bedrohungsakteur in einem beobachteten Vorfall, Systeme im Netzwerk zu erfassen und LDAP-Abfragen durchzuführen, um weitere Ziele zu identifizieren. Nachdem dem Erlangen gültiger Zugangsdaten, wechselten die Angreifer über RDP-Sitzungen von ihrem eigenen Gerät auf kritische Server.

Bemerkenswert ist, dass die Angreifer nicht dieselbe Schadsoftware auf jedem System einsetzten, sondern je nach Zielumgebung unterschiedliche Varianten des FireClient-Loaders nachluden. Auf einem Server tarnte sich der Loader als VMware Tools: Die Angreifer platzierten eine mit Schadcode versehene Programmbibliothek hgfs.dll im echten VMware-Tools-Verzeichnis. Beim Start der vertrauenswürdigen Anwendung vmtoolsd.exe wurde dann die gefälschte DLL geladen und der FireClient-Loader ausgeführt. Auf einem anderen Server nutzten die Angreifer dieselbe Technik mit dem legitimen Nagios Cross-Platform Agent (NCPA): Sie platzierten eine mit Schadcode versehene Programmbibliothek vcruntime140_1.dll im NCPA-Verzeichnis, sodass die Anwendung beim Ausführen die gefälschte DLL lud und damit erneut den FireClient-Loader startete.

In beiden Fällen wurde die schädliche DLL beim Ausführen der legitimen Anwendung per Sideloading geladen. Zur Datenexfiltration setzten die Täter schließlich ein eigenes Werkzeug namens „multiplefolders.exe“ ein – eine PyInstaller-Datei, die den Inhalt der Festplatte rekursiv durchsucht und Dateien an eine eingebettete AWS-URL hochlädt.

Die FireClient-Backdoor entwickelt sich kontinuierlich weiter: Die Angreifer passen die Verbreitungsmethode an, während sie die Kernfunktionalität der Schadsoftware beibehalten. Statt die Fähigkeiten der Malware selbst zu verändern, investieren sie in eine verbesserte Auslieferung und Ausführung – durch vertrauenswürdige Software wie Kodi, VMware Tools und NCPA, durch cloudbasierte Infrastruktur und durch DLL-Sideloading. So fügt sich die Schadsoftware besser in Unternehmensumgebungen ein und erschwert klassische Erkennungsstrategien.

Für die Verteidigung unterstreicht dies die Bedeutung verhaltensbasierter Erkennung. Statt sich allein auf statische Indikatoren oder einzelne Malware-Samples zu verlassen, sollten bösartige Ausführungsketten und Aktivitäten nach der Kompromittierung identifiziert werden. Hierzu wurden bereits gezielte Erkennungsregeln entwickelt. Dazu zählen eine Detection für verdächtige Kodi-Installationen und -Aktivitäten außerhalb des Programmverzeichnisses sowie Regeln, die verdächtige Microsoft-Teams-Chats externer Nutzer erkennen und die Impersonation des IT-Supports durch Angreifer entlarven.

Die komplette Untersuchung finden Sie hier: https://www.bluevoyant.com/blog/fireclient-msi-dll-sideloading-teams-attacks


 

BLUEVOYANT ANALYSIERT NEUE FIRECLIENT-ANGRIFFE ÜBER MICROSOFT TEAMS

In den vergangenen Monaten verzeichnete das Security Operations Center (SOC) von BlueVoyant eine Zunahme von Social-Engineering-Angriffen über Microsoft Teams. Dabei versuchen die Angreifer, ahnungslose Nutzer dazu zu bringen, über legitime Wartungstools wie Quick Assist Fernzugriff auf ihre Geräte zu gewähren. Sobald der Zugang hergestellt ist, setzen die Täter zusätzliche Werkzeuge ein, um Persistenz zu etablieren, Zugangsdaten abzugreifen, weitere Systeme im Netzwerk zu erfassen und sich schließlich lateral zu bewegen sowie Rechte auszuweiten.

Die aktualisierte Infektionskette liefert FireClient über Windows-Installer-Pakete (MSI) aus, die eine portable Version der Multimedia-Anwendung Kodi enthalten. Beim Ausführen lädt kodi.exe per Sideloading eine manipulierte zlib.dll nach. Diese DLL behält die Export-Tabelle der legitimen Bibliothek bei, um die Abhängigkeiten von Kodi zu erfüllen, leitet die Ausführung jedoch an den eingebetteten FireClient-Loader weiter.

Der Loader erfasst zunächst den kompromittierten Host – darunter Gerätename, laufende Prozesse, Netzwerkkonfiguration und Benutzerinformationen – und nimmt anschließend Kontakt zu einem fest einprogrammierten Command-and-Control-Server (C2) auf. In allen untersuchten Vorfällen war die C2-Infrastruktur hinter REST-API-Endpunkten des AWS API Gateway gehostet. Diese Nutzung erschwert die netzwerkbasierte Erkennung erheblich: Da Organisationen ausgehende HTTPS-Verbindungen zu AWS-Diensten üblicherweise zulassen, ist ein pauschales Blockieren kaum praktikabel. Der bösartige Datenverkehr ähnelt so legitimer API-Kommunikation, was reputations- oder infrastrukturbasierte Erkennungsmethoden weniger wirksam macht. Empfängt der Loader einen Befehl vom C2-Server, richtet er auf localhost einen Listener auf einem zufällig gewählten Port ein und entpackt die FireClient-Backdoor der zweiten Stufe. In der Untersuchung wurde dieser als „Module Agent.exe“ in einem typischerweise Kodi zugeordneten Verzeichnis abgelegt – vermutlich, um die Schadsoftware zwischen legitimen Anwendungsdateien zu verbergen.

Nach der ersten Kompromittierung begann der Bedrohungsakteur in einem beobachteten Vorfall, Systeme im Netzwerk zu erfassen und LDAP-Abfragen durchzuführen, um weitere Ziele zu identifizieren. Nachdem dem Erlangen gültiger Zugangsdaten, wechselten die Angreifer über RDP-Sitzungen von ihrem eigenen Gerät auf kritische Server.

Bemerkenswert ist, dass die Angreifer nicht dieselbe Schadsoftware auf jedem System einsetzten, sondern je nach Zielumgebung unterschiedliche Varianten des FireClient-Loaders nachluden. Auf einem Server tarnte sich der Loader als VMware Tools: Die Angreifer platzierten eine mit Schadcode versehene Programmbibliothek hgfs.dll im echten VMware-Tools-Verzeichnis. Beim Start der vertrauenswürdigen Anwendung vmtoolsd.exe wurde dann die gefälschte DLL geladen und der FireClient-Loader ausgeführt. Auf einem anderen Server nutzten die Angreifer dieselbe Technik mit dem legitimen Nagios Cross-Platform Agent (NCPA): Sie platzierten eine mit Schadcode versehene Programmbibliothek vcruntime140_1.dll im NCPA-Verzeichnis, sodass die Anwendung beim Ausführen die gefälschte DLL lud und damit erneut den FireClient-Loader startete.

In beiden Fällen wurde die schädliche DLL beim Ausführen der legitimen Anwendung per Sideloading geladen. Zur Datenexfiltration setzten die Täter schließlich ein eigenes Werkzeug namens „multiplefolders.exe“ ein – eine PyInstaller-Datei, die den Inhalt der Festplatte rekursiv durchsucht und Dateien an eine eingebettete AWS-URL hochlädt.

Die FireClient-Backdoor entwickelt sich kontinuierlich weiter: Die Angreifer passen die Verbreitungsmethode an, während sie die Kernfunktionalität der Schadsoftware beibehalten. Statt die Fähigkeiten der Malware selbst zu verändern, investieren sie in eine verbesserte Auslieferung und Ausführung – durch vertrauenswürdige Software wie Kodi, VMware Tools und NCPA, durch cloudbasierte Infrastruktur und durch DLL-Sideloading. So fügt sich die Schadsoftware besser in Unternehmensumgebungen ein und erschwert klassische Erkennungsstrategien.

Für die Verteidigung unterstreicht dies die Bedeutung verhaltensbasierter Erkennung. Statt sich allein auf statische Indikatoren oder einzelne Malware-Samples zu verlassen, sollten bösartige Ausführungsketten und Aktivitäten nach der Kompromittierung identifiziert werden. Hierzu wurden bereits gezielte Erkennungsregeln entwickelt. Dazu zählen eine Detection für verdächtige Kodi-Installationen und -Aktivitäten außerhalb des Programmverzeichnisses sowie Regeln, die verdächtige Microsoft-Teams-Chats externer Nutzer erkennen und die Impersonation des IT-Supports durch Angreifer entlarven.

Die komplette Untersuchung finden Sie hier: https://www.bluevoyant.com/blog/fireclient-msi-dll-sideloading-teams-attacks