LONDON (IT BOLTWISE) – Eine neue Spionagekampagne namens Operation QUICSILVER zielt auf staatliche und IT-Ziele in Myanmar. Sie nutzt aufwendig getarnte Graduation-Invitation-Lures, um über eine VHD-Datei und eine LNK-Startkette einen Go-basierten Backdoor namens QUICAgent zu installieren. Die Malware prüft ihr Umfeld durch Verzögerungen und tausendfache SHA-256-Operationen und holt die C2-Zieladresse zur Laufzeit über HTTP von zwei Cloudflare-Worker-Domains. Für den anhaltenden Zugriff sorgt eine LNK-Platzierung im Windows-Startup-Ordner.

Operation QUICSILVER: Go-Backdoor QUICAgent via VHD- und LNK-Lures in Myanmar
Operation QUICSILVER: Go-Backdoor QUICAgent via VHD- und LNK-Lures in Myanmar (Foto: IT BOLTWISE)
🧠 KI & Robotik auf Google News abonnieren

Operation QUICSILVER zeigt einmal mehr, wie stark sich Angriffe auf „Living-off-the-Land“-Techniken (LOLBAS) und täuschend real wirkende Social-Engineering-Vorlagen stützen. Laut den vorliegenden Analysen richtete sich die Kampagne in Myanmar besonders gegen den Regierungsbereich sowie die Informations- und Kommunikationstechnik. Die Erstbeobachtung fiel in den April 2026, und die später nachgewiesenen Varianten tauchten im Juni und Juli 2026 auf. Dabei bleibt die Zuordnung nach Angaben der untersuchenden Teams mit moderater Sicherheit bei einem China-nahen Bedrohungsakteur.

Der Einstieg ist dabei auffällig gestaltet: In den Ködern steckt eine Datei namens „HolidayNotice.pdf.exe“, verknüpft mit einem fingierten belgisch-myanmarischen Feiertagskalender. Technisch führt der Pfad danach über eine Virtual Hard Disk (VHD), die eine versteckte Infektionskette anstößt. Innerhalb der VHD befindet sich eine Windows-Verknüpfung (LNK), die einen PDF-Eindruck erzeugen soll. Sobald der Benutzer die „Dokumenten“-Ansicht öffnet, erscheint ein Entwurf als Lockbild: eine als offiziöse Einladung zur Abschlussfeier formulierte PDF-Vorlage auf Burmese, die behauptet, vom Information Technology and Cyber Security Department (ITCSD) zu stammen, das dem Ministerium für Transport und Kommunikation in Myanmar zugeordnet ist.

Bemerkenswert ist, dass die Täuschung nicht nur als Bildschirmtext funktioniert, sondern direkt die Ausführungskette versteckt. Während das Decoy-PDF sichtbar bleibt, startet die LNK „ftp.exe“ als legitimes Windows-Betriebsmittel. „ftp.exe“ wird dabei mit der „-s“-Option missbraucht, um Befehle aus einer lokalen Skriptdatei auszuführen. In der nächsten Phase sucht das Skript nach zwei Dokumentdateien, „header.doc“ und „body.doc“, die im Verzeichnis „_rels“ abgelegt sind und dadurch im regulären Dateiblick schwerer auffallen. Anschließend rekonstruiert die Kette die nächste Payload, indem sie beide Stücke mit dem nativen Windows-Kommando „copy /b“ zusammenführt.

Die so entstehende zweite Stufe ist ein Golang-basiertes Implant, das in den Analysen als QUICAgent bezeichnet wird. Vor dem Aufbau der Verbindung zu einem Command-and-Control-Server fährt die Schadsoftware mehrere Sandboxing-Abläufe gezielt gegen die Ausführungszeitgrenzen. Konkret wird eine zufällige Verzögerung im Bereich von 100 bis 600 Millisekunden eingebaut und anschließend 1.000-mal eine SHA-256-Hashing-Sequenz ausgeführt. Solche Aktivitätsmuster sind typisch, um dynamische Analyseumgebungen auszulasten oder frühzeitig „zu überlaufen“, wenn Tools nur kurze Zeitfenster für das Erkennen verdächtiger Prozesse vorsehen. Erst danach ermittelt der Code den C2-Endpunkt dynamisch: Über einen HTTP-GET holt das Implant die Zieladresse von zwei Cloudflare-Worker-Domains, hängt daran den Port 443 an und baut daraus die finale Verbindungs-Zielstruktur.

Für die Kommunikation nutzt QUICAgent QUIC über UDP-Port 443. Der erste Beacon enthält laut Beschreibung zudem grundlegende Informationen über den kompromittierten Host. Die Beacon-Übertragung erfolgt im Fünf-Sekunden-Takt, und jede infizierte Maschine erhält eine eindeutige „X-Agent-ID“, damit die Operatoren einzelne Opfer unterscheiden und gezielt steuern können. Funktional wirkt das Implant eher „pragmatisch“: Es unterstützt fünf Kommandotypen, darunter das Ausführen von Befehlen, Datei-Uploads bzw. -Transfers, das Browsen von Verzeichnissen sowie das Ändern des Beacon-Intervalls. Für die Persistenz setzt die Kampagne auf eine benutzerbezogene Windows-Startup-Strategie: Eine LNK-Datei wird im Startup-Ordner des aktuellen Benutzers abgelegt, damit der Startvorgang beim nächsten Login automatisch erneut erfolgt.

Die Veröffentlichung ordnet QUICSILVER außerdem in einen größeren Kontext ein, weil parallel eine zweite, China-verknüpfte Linie beobachtet wurde. Dabei soll der Mustang-Panda-Akteur eine aktualisierte Version eines bekannten Backdoors namens COOLCLIENT einsetzen, die wiederum einen signierten Kernel-Mode-Treiber („Msagent.sys“) nachlädt. Diese Art von Treiber-Nutzung erinnert an Kernel-Enhancements, die zuvor unter anderen Kampagnennamen in der Region identifiziert wurden. Laut den Analysen wird der Treiber über PlugX in Kombination mit DLL-Sideloading platziert. COOLCLIENT selbst bringt dann ein breites Funktionsspektrum mit, darunter Keylogging, Clipboard-Diebstahl, Credential Harvesting, Dateimanagement, Systemrekonfiguration sowie plugin-basierte Erweiterungen.

Ein zentraler Punkt für die operative Wirkung liegt in der Stealth-Schicht: Der Kernel-Driver soll den COOLCLIENT-Prozess verstecken, außerdem zugehörige Dateien sowie Registry-Einträge schützen und verhindern, dass Analysten sie untersuchen oder verändern können. Kaspersky beschreibt, dass sie eine aktualisierte Variante zusammen mit dem dazugehörigen Treiber in Intrusionen in Myanmar, Mongolei, Pakistan und Russland identifiziert haben. In diesem Zusammenspiel ist QUICAgent als „kompakter“ Go-Backdoor zu sehen, während COOLCLIENT eher die tiefere Systemintegration für dauerhaften, schwerer ausforschbaren Zugriff bereitstellt – und genau diese Kombination ist für Unternehmen besonders schwierig, weil sich Erkennung und Abwehr auf mehreren Ebenen gleichzeitig bewegen müssen.

Für Sicherheitsverantwortliche ergibt sich daraus vor allem ein praktischer Handlungsdruck: Das Beispiel macht deutlich, wie sehr sich moderne Angriffe von sichtbaren Payloads lösen und stattdessen „Legitimes“ missbrauchen – hier etwa „ftp.exe“ als LOLBAS plus eine Skript-gestützte Rekonstruktion aus scheinbar nebensächlichen Dokumentfragmenten in einem „_rels“-Verzeichnis. Gleichzeitig zeigt die dynamische C2-Adressbeschaffung über Cloudflare Workers, dass statische Blocklisten allein kaum reichen. Entscheidend ist deshalb, Telemetrie nicht nur auf das endgültige QUIC- bzw. QUIC-ähnliche Netzwerkverhalten zu richten, sondern auch auf die Kette davor: den VHD->LNK->LOLBAS->Script->Decoy-to-Payload-Fluss. Wer das in Monitoringregeln und Incident-Response-Prozesse übersetzt, reduziert die Wahrscheinlichkeit, dass sich solche mehrstufigen Kampagnen bis zur operativen Phase unbemerkt durchziehen.


💳 Amazon-Kreditkarte mit 2.000 Euro Limit bestellen!
🔥 Heutige Hot Deals bei Amazon: Bis zu 80% Rabatte!
🎉 Amazon Haul-Store für absolute Schnäppchenjäger!


Sense Robot Go KI-Go-Brett mit Roboterarm – Automatische Steinplatzierung, interaktives Lernen, Spielwiederholung – Intelligenter Weiqi-Trainer für Kinder & Erwachsene
152 Bewertungen
Sense Robot Go KI-Go-Brett mit Roboterarm – Automatische Steinplatzierung, interaktives Lernen, Spielwiederholung – Intelligenter Weiqi-Trainer für Kinder & Erwachsene
  • ★ 23-stufiges KI-Go-Training – Für Spieler mit Grundkenntnissen der Regeln – Entwickelt als intelligenter Trainingspartner passt sich die KI Spielern von 18K bis 9D an. Ideal für alle, die die Grundregeln bereits beherrschen und ihr Spiel verbessern möchten.
ENERGIZE LAB Eiliko Coral Pink - Ihr winziger KI-Charm-Roboter, der zu jedem täglichen Outfit passt, lustiges elektronisches Anhängerspielzeug, für Paare und beste Freunde
334 Bewertungen
ENERGIZE LAB Eiliko Coral Pink - Ihr winziger KI-Charm-Roboter, der zu jedem täglichen Outfit passt, lustiges elektronisches Anhängerspielzeug, für Paare und beste Freunde
  • IHR EMOTIONALER AI-BEGLEITER: Eiliko ist mehr als nur ein Anhänger, es ist ein charismatischer KI-Freund. Mit einem dynamischen LED-Bildschirm, der eine Vielzahl von animierten Gesichtern und Ausdrucksformen anzeigt, reagiert er auf Ihre Interaktionen mit einzigartiger Persönlichkeit und Charme.
Eilik – Interaktiver Desktop Roboter mit Persönlichkeit, lebendigen Animationen & Reaktionen, Touch-Steuerung, Mini-Spiele, emotionaler Roboter Freund und besonderes Geschenk für Kinder & Erwachsene
1.501 Bewertungen
Eilik – Interaktiver Desktop Roboter mit Persönlichkeit, lebendigen Animationen & Reaktionen, Touch-Steuerung, Mini-Spiele, emotionaler Roboter Freund und besonderes Geschenk für Kinder & Erwachsene
  • 【MEHR LEBEN FÜR DEINEN SCHREIBTISCH】 Lerne Eilik kennen – deinen kleinen Roboter-Freund mit Persönlichkeit. Mit liebevollen Animationen, ausdrucksstarken Reaktionen und spielerischen Interaktionen bringt Eilik mehr Freude in deinen Alltag. Ob auf dem Schreibtisch, im Büro oder am Nachttisch – Eilik wird schnell zu einem vertrauten Begleiter für besondere Momente.
Plantbot Upgraded Large Smart Flower Pot Pet Planter Robot with Artificial Intelligence, Time Temperature Display, and Numerous Expressive Animations Based, for Indoor Decoration, Gifts (White)
53 Bewertungen
Plantbot Upgraded Large Smart Flower Pot Pet Planter Robot with Artificial Intelligence, Time Temperature Display, and Numerous Expressive Animations Based, for Indoor Decoration, Gifts (White)
  • 【XL-Größe für gedeihende Pflanzen】Geben Sie Ihren Pflanzen den Raum, den sie verdienen! Unser verbessertes, großes 13,7 cm großes Design bietet Platz für Pflanzen mit einem Durchmesser von bis zu 8,9 cm und damit deutlich mehr Platz für Wurzelwachstum und Pflanzengesundheit im Vergleich zu kleineren, veralteten Modellen. Die Produktabmessungen betragen 13,6 x 13,6 x 13,2 cm und das Gerät wiegt nur 355 g.
Loona KEYI Premium Haustier-Roboter mit Ladestation (Smarte AI ChatGPT-4o, Stimmen- & Gestensteuerung, Echtzeit-Interaktion, Heimüberwachung)
946 Bewertungen
Loona KEYI Premium Haustier-Roboter mit Ladestation (Smarte AI ChatGPT-4o, Stimmen- & Gestensteuerung, Echtzeit-Interaktion, Heimüberwachung)
  • V28 Update - JETZT MIT NEUEN FUNKTIONEN! Als Reaktion auf das Ladeproblem von Loona haben wir das automatische Aufladen 2.0 verbessert. Diese Optimierung hilft Loona, die Ladewege in verschiedenen Szenarien zu erkennen und anzupassen, um die Erfolgsquote beim automatischen Aufladen zu erhöhen. Mobile Hotspots können sich mit Loona verbinden und überwinden WLAN-Einschränkungen, sodass Sie jederzeit und überall mit Loona interagieren können.


Hat Ihnen der Artikel bzw. die News - Operation QUICSILVER: Go-Backdoor QUICAgent via VHD- und LNK-Lures in Myanmar - gefallen? Dann abonnieren Sie uns doch auf Insta: AI News, Tech Trends & Robotics - Instagram - Boltwise

Unseren KI-Morning-Newsletter «Der KI News Espresso» mit den besten KI-News des letzten Tages gratis per eMail - ohne Werbung: Hier kostenlos eintragen!





Folgen Sie aktuellen Beiträge über KI & Robotik auf Twitter, Telegram, Facebook oder LinkedIn!
Hinweis: Teile dieses Textes könnten mithilfe Künstlicher Intelligenz generiert worden sein. Die auf dieser Website bereitgestellten Informationen stellen keine Finanzberatung dar und sind nicht als solche gedacht. Die Informationen sind allgemeiner Natur und dienen nur zu Informationszwecken. Wenn Sie Finanzberatung für Ihre individuelle Situation benötigen, sollten Sie den Rat von einem qualifizierten Finanzberater einholen. IT BOLTWISE® schließt jegliche Regressansprüche aus.









Ergänzungen und Infos bitte an die Redaktion per eMail an de-info[at]it-boltwise.de. Da wir bei KI-erzeugten News und Inhalten selten auftretende KI-Halluzinationen nicht ausschließen können, bitten wir Sie bei Falschangaben und Fehlinformationen uns via eMail zu kontaktieren und zu informieren. Bitte vergessen Sie nicht in der eMail die Artikel-Headline zu nennen: "Operation QUICSILVER: Go-Backdoor QUICAgent via VHD- und LNK-Lures in Myanmar".
Stichwörter AI Artificial Intelligence Backdoor C2 Cloudflare Workers Cybersecurity Ftp.exe Hacker IT-Sicherheit KI Künstliche Intelligenz Lnk Lolbas Netzwerksicherheit Operation Quicsilver Quic Quicagent Vhd
Alle Märkte in Echtzeit verfolgen - 30 Tage kostenlos testen!

Du hast einen wertvollen Beitrag oder Kommentar zum Artikel "Operation QUICSILVER: Go-Backdoor QUICAgent via VHD- und LNK-Lures in Myanmar" für unsere Leser?

Schreibe einen Kommentar

Deine E-Mail-Adresse wird nicht veröffentlicht. Erforderliche Felder sind mit * markiert

  • Die aktuellen intelligenten Ringe, intelligenten Brillen, intelligenten Uhren oder KI-Smartphones auf Amazon entdecken! (Sponsored)


  • Es werden alle Kommentare moderiert!

    Für eine offene Diskussion behalten wir uns vor, jeden Kommentar zu löschen, der nicht direkt auf das Thema abzielt oder nur den Zweck hat, Leser oder Autoren herabzuwürdigen.

    Wir möchten, dass respektvoll miteinander kommuniziert wird, so als ob die Diskussion mit real anwesenden Personen geführt wird. Dies machen wir für den Großteil unserer Leser, der sachlich und konstruktiv über ein Thema sprechen möchte.

    Du willst nichts verpassen?

    Du möchtest über ähnliche News und Beiträge wie "Operation QUICSILVER: Go-Backdoor QUICAgent via VHD- und LNK-Lures in Myanmar" informiert werden? Neben der E-Mail-Benachrichtigung habt ihr auch die Möglichkeit, den Feed dieses Beitrags zu abonnieren. Wer natürlich alles lesen möchte, der sollte den RSS-Hauptfeed oder IT BOLTWISE® bei Google News wie auch bei Bing News abonnieren.
    Nutze die Google-Suchmaschine für eine weitere Themenrecherche: »Operation QUICSILVER: Go-Backdoor QUICAgent via VHD- und LNK-Lures in Myanmar« bei Google Deutschland suchen, bei Bing oder Google News!


    1.051 Leser gerade online auf IT BOLTWISE
    KI-Jobs