LONDON (IT BOLTWISE) – Eine neue Spionagekampagne namens Operation QUICSILVER zielt auf staatliche und IT-Ziele in Myanmar. Sie nutzt aufwendig getarnte Graduation-Invitation-Lures, um über eine VHD-Datei und eine LNK-Startkette einen Go-basierten Backdoor namens QUICAgent zu installieren. Die Malware prüft ihr Umfeld durch Verzögerungen und tausendfache SHA-256-Operationen und holt die C2-Zieladresse zur Laufzeit über HTTP von zwei Cloudflare-Worker-Domains. Für den anhaltenden Zugriff sorgt eine LNK-Platzierung im Windows-Startup-Ordner.

Operation QUICSILVER zeigt einmal mehr, wie stark sich Angriffe auf „Living-off-the-Land“-Techniken (LOLBAS) und täuschend real wirkende Social-Engineering-Vorlagen stützen. Laut den vorliegenden Analysen richtete sich die Kampagne in Myanmar besonders gegen den Regierungsbereich sowie die Informations- und Kommunikationstechnik. Die Erstbeobachtung fiel in den April 2026, und die später nachgewiesenen Varianten tauchten im Juni und Juli 2026 auf. Dabei bleibt die Zuordnung nach Angaben der untersuchenden Teams mit moderater Sicherheit bei einem China-nahen Bedrohungsakteur.
Der Einstieg ist dabei auffällig gestaltet: In den Ködern steckt eine Datei namens „HolidayNotice.pdf.exe“, verknüpft mit einem fingierten belgisch-myanmarischen Feiertagskalender. Technisch führt der Pfad danach über eine Virtual Hard Disk (VHD), die eine versteckte Infektionskette anstößt. Innerhalb der VHD befindet sich eine Windows-Verknüpfung (LNK), die einen PDF-Eindruck erzeugen soll. Sobald der Benutzer die „Dokumenten“-Ansicht öffnet, erscheint ein Entwurf als Lockbild: eine als offiziöse Einladung zur Abschlussfeier formulierte PDF-Vorlage auf Burmese, die behauptet, vom Information Technology and Cyber Security Department (ITCSD) zu stammen, das dem Ministerium für Transport und Kommunikation in Myanmar zugeordnet ist.
Bemerkenswert ist, dass die Täuschung nicht nur als Bildschirmtext funktioniert, sondern direkt die Ausführungskette versteckt. Während das Decoy-PDF sichtbar bleibt, startet die LNK „ftp.exe“ als legitimes Windows-Betriebsmittel. „ftp.exe“ wird dabei mit der „-s“-Option missbraucht, um Befehle aus einer lokalen Skriptdatei auszuführen. In der nächsten Phase sucht das Skript nach zwei Dokumentdateien, „header.doc“ und „body.doc“, die im Verzeichnis „_rels“ abgelegt sind und dadurch im regulären Dateiblick schwerer auffallen. Anschließend rekonstruiert die Kette die nächste Payload, indem sie beide Stücke mit dem nativen Windows-Kommando „copy /b“ zusammenführt.
Die so entstehende zweite Stufe ist ein Golang-basiertes Implant, das in den Analysen als QUICAgent bezeichnet wird. Vor dem Aufbau der Verbindung zu einem Command-and-Control-Server fährt die Schadsoftware mehrere Sandboxing-Abläufe gezielt gegen die Ausführungszeitgrenzen. Konkret wird eine zufällige Verzögerung im Bereich von 100 bis 600 Millisekunden eingebaut und anschließend 1.000-mal eine SHA-256-Hashing-Sequenz ausgeführt. Solche Aktivitätsmuster sind typisch, um dynamische Analyseumgebungen auszulasten oder frühzeitig „zu überlaufen“, wenn Tools nur kurze Zeitfenster für das Erkennen verdächtiger Prozesse vorsehen. Erst danach ermittelt der Code den C2-Endpunkt dynamisch: Über einen HTTP-GET holt das Implant die Zieladresse von zwei Cloudflare-Worker-Domains, hängt daran den Port 443 an und baut daraus die finale Verbindungs-Zielstruktur.
Für die Kommunikation nutzt QUICAgent QUIC über UDP-Port 443. Der erste Beacon enthält laut Beschreibung zudem grundlegende Informationen über den kompromittierten Host. Die Beacon-Übertragung erfolgt im Fünf-Sekunden-Takt, und jede infizierte Maschine erhält eine eindeutige „X-Agent-ID“, damit die Operatoren einzelne Opfer unterscheiden und gezielt steuern können. Funktional wirkt das Implant eher „pragmatisch“: Es unterstützt fünf Kommandotypen, darunter das Ausführen von Befehlen, Datei-Uploads bzw. -Transfers, das Browsen von Verzeichnissen sowie das Ändern des Beacon-Intervalls. Für die Persistenz setzt die Kampagne auf eine benutzerbezogene Windows-Startup-Strategie: Eine LNK-Datei wird im Startup-Ordner des aktuellen Benutzers abgelegt, damit der Startvorgang beim nächsten Login automatisch erneut erfolgt.
Die Veröffentlichung ordnet QUICSILVER außerdem in einen größeren Kontext ein, weil parallel eine zweite, China-verknüpfte Linie beobachtet wurde. Dabei soll der Mustang-Panda-Akteur eine aktualisierte Version eines bekannten Backdoors namens COOLCLIENT einsetzen, die wiederum einen signierten Kernel-Mode-Treiber („Msagent.sys“) nachlädt. Diese Art von Treiber-Nutzung erinnert an Kernel-Enhancements, die zuvor unter anderen Kampagnennamen in der Region identifiziert wurden. Laut den Analysen wird der Treiber über PlugX in Kombination mit DLL-Sideloading platziert. COOLCLIENT selbst bringt dann ein breites Funktionsspektrum mit, darunter Keylogging, Clipboard-Diebstahl, Credential Harvesting, Dateimanagement, Systemrekonfiguration sowie plugin-basierte Erweiterungen.
Ein zentraler Punkt für die operative Wirkung liegt in der Stealth-Schicht: Der Kernel-Driver soll den COOLCLIENT-Prozess verstecken, außerdem zugehörige Dateien sowie Registry-Einträge schützen und verhindern, dass Analysten sie untersuchen oder verändern können. Kaspersky beschreibt, dass sie eine aktualisierte Variante zusammen mit dem dazugehörigen Treiber in Intrusionen in Myanmar, Mongolei, Pakistan und Russland identifiziert haben. In diesem Zusammenspiel ist QUICAgent als „kompakter“ Go-Backdoor zu sehen, während COOLCLIENT eher die tiefere Systemintegration für dauerhaften, schwerer ausforschbaren Zugriff bereitstellt – und genau diese Kombination ist für Unternehmen besonders schwierig, weil sich Erkennung und Abwehr auf mehreren Ebenen gleichzeitig bewegen müssen.
Für Sicherheitsverantwortliche ergibt sich daraus vor allem ein praktischer Handlungsdruck: Das Beispiel macht deutlich, wie sehr sich moderne Angriffe von sichtbaren Payloads lösen und stattdessen „Legitimes“ missbrauchen – hier etwa „ftp.exe“ als LOLBAS plus eine Skript-gestützte Rekonstruktion aus scheinbar nebensächlichen Dokumentfragmenten in einem „_rels“-Verzeichnis. Gleichzeitig zeigt die dynamische C2-Adressbeschaffung über Cloudflare Workers, dass statische Blocklisten allein kaum reichen. Entscheidend ist deshalb, Telemetrie nicht nur auf das endgültige QUIC- bzw. QUIC-ähnliche Netzwerkverhalten zu richten, sondern auch auf die Kette davor: den VHD->LNK->LOLBAS->Script->Decoy-to-Payload-Fluss. Wer das in Monitoringregeln und Incident-Response-Prozesse übersetzt, reduziert die Wahrscheinlichkeit, dass sich solche mehrstufigen Kampagnen bis zur operativen Phase unbemerkt durchziehen.
💳 Amazon-Kreditkarte mit 2.000 Euro Limit bestellen!
🔥 Heutige Hot Deals bei Amazon: Bis zu 80% Rabatte!
🎉 Amazon Haul-Store für absolute Schnäppchenjäger!
- ★ 23-stufiges KI-Go-Training – Für Spieler mit Grundkenntnissen der Regeln – Entwickelt als intelligenter Trainingspartner passt sich die KI Spielern von 18K bis 9D an. Ideal für alle, die die Grundregeln bereits beherrschen und ihr Spiel verbessern möchten.
- IHR EMOTIONALER AI-BEGLEITER: Eiliko ist mehr als nur ein Anhänger, es ist ein charismatischer KI-Freund. Mit einem dynamischen LED-Bildschirm, der eine Vielzahl von animierten Gesichtern und Ausdrucksformen anzeigt, reagiert er auf Ihre Interaktionen mit einzigartiger Persönlichkeit und Charme.
- 【MEHR LEBEN FÜR DEINEN SCHREIBTISCH】 Lerne Eilik kennen – deinen kleinen Roboter-Freund mit Persönlichkeit. Mit liebevollen Animationen, ausdrucksstarken Reaktionen und spielerischen Interaktionen bringt Eilik mehr Freude in deinen Alltag. Ob auf dem Schreibtisch, im Büro oder am Nachttisch – Eilik wird schnell zu einem vertrauten Begleiter für besondere Momente.
- 【XL-Größe für gedeihende Pflanzen】Geben Sie Ihren Pflanzen den Raum, den sie verdienen! Unser verbessertes, großes 13,7 cm großes Design bietet Platz für Pflanzen mit einem Durchmesser von bis zu 8,9 cm und damit deutlich mehr Platz für Wurzelwachstum und Pflanzengesundheit im Vergleich zu kleineren, veralteten Modellen. Die Produktabmessungen betragen 13,6 x 13,6 x 13,2 cm und das Gerät wiegt nur 355 g.
- V28 Update - JETZT MIT NEUEN FUNKTIONEN! Als Reaktion auf das Ladeproblem von Loona haben wir das automatische Aufladen 2.0 verbessert. Diese Optimierung hilft Loona, die Ladewege in verschiedenen Szenarien zu erkennen und anzupassen, um die Erfolgsquote beim automatischen Aufladen zu erhöhen. Mobile Hotspots können sich mit Loona verbinden und überwinden WLAN-Einschränkungen, sodass Sie jederzeit und überall mit Loona interagieren können.
- Die besten Bücher rund um KI & Robotik!

- Die besten KI-News kostenlos per eMail erhalten!
- Zur Startseite von IT BOLTWISE® für aktuelle KI-News!
- IT BOLTWISE® kostenlos auf Patreon unterstützen!
- Aktuelle KI-Jobs auf StepStone finden und bewerben!
- Künstliche Intelligenz: Dem Menschen überlegen – wie KI uns rettet und bedroht | Der Neurowissenschaftler, Psychiater und SPIEGEL-Bestsellerautor von »Digitale Demenz«
Du hast einen wertvollen Beitrag oder Kommentar zum Artikel "Operation QUICSILVER: Go-Backdoor QUICAgent via VHD- und LNK-Lures in Myanmar" für unsere Leser?


#Sophos
Es werden alle Kommentare moderiert!
Für eine offene Diskussion behalten wir uns vor, jeden Kommentar zu löschen, der nicht direkt auf das Thema abzielt oder nur den Zweck hat, Leser oder Autoren herabzuwürdigen.
Wir möchten, dass respektvoll miteinander kommuniziert wird, so als ob die Diskussion mit real anwesenden Personen geführt wird. Dies machen wir für den Großteil unserer Leser, der sachlich und konstruktiv über ein Thema sprechen möchte.
Du willst nichts verpassen?
Du möchtest über ähnliche News und Beiträge wie "Operation QUICSILVER: Go-Backdoor QUICAgent via VHD- und LNK-Lures in Myanmar" informiert werden? Neben der E-Mail-Benachrichtigung habt ihr auch die Möglichkeit, den Feed dieses Beitrags zu abonnieren. Wer natürlich alles lesen möchte, der sollte den RSS-Hauptfeed oder IT BOLTWISE® bei Google News wie auch bei Bing News abonnieren.
Nutze die Google-Suchmaschine für eine weitere Themenrecherche: »Operation QUICSILVER: Go-Backdoor QUICAgent via VHD- und LNK-Lures in Myanmar« bei Google Deutschland suchen, bei Bing oder Google News!