MOSKAU / LONDON (IT BOLTWISE) – Eine neue Cyber-Bedrohung zielt auf Verteidigungssektoren in Russland und Belarus ab. Die als Operation SkyCloak bekannte Kampagne nutzt raffinierte Techniken, um über Phishing-E-Mails Malware zu verbreiten, die eine dauerhafte Hintertür auf kompromittierten Systemen installiert.

In der Welt der Cyber-Sicherheit hat sich eine neue Bedrohung herauskristallisiert, die gezielt auf Verteidigungssektoren in Russland und Belarus abzielt. Diese Bedrohung, bekannt als Operation SkyCloak, nutzt Phishing-E-Mails mit militärischen Dokumenten als Köder, um Empfänger dazu zu bringen, eine ZIP-Datei zu öffnen. Diese Datei enthält einen versteckten Ordner mit einer weiteren Archivdatei und einer Windows-Verknüpfung, die eine mehrstufige Infektionskette auslöst.
Die Kampagne wurde von Cyble und Seqrite Labs analysiert, die berichten, dass die Malware eine dauerhafte Hintertür auf den kompromittierten Systemen installiert. Diese Hintertür nutzt OpenSSH in Verbindung mit einem angepassten Tor-Dienst, der obfs4 zur Verschleierung des Datenverkehrs einsetzt. Die Malware führt PowerShell-Befehle aus, die als erste Stufe des Droppers fungieren und eine weitere Archivdatei verwenden, um die gesamte Kette einzurichten.
Ein bemerkenswertes Merkmal der Malware ist ihre Fähigkeit, Anti-Analyse-Checks durchzuführen, um Sandbox-Umgebungen zu umgehen. Sie überprüft, ob die Anzahl der kürzlich verwendeten LNK-Dateien auf dem System größer oder gleich zehn ist und ob die aktuelle Prozessanzahl mindestens 50 beträgt. Wenn eine dieser Bedingungen nicht erfüllt ist, wird die Ausführung abrupt abgebrochen. Diese Checks dienen als Mechanismen zur Umweltbewusstheit, da Sandbox-Umgebungen typischerweise weniger benutzergenerierte Verknüpfungen und reduzierte Prozessaktivität aufweisen.
Nachdem diese Umweltprüfungen bestanden sind, zeigt das Skript ein PDF-Dokument an, das in einem bestimmten Ordner gespeichert ist, und richtet eine Persistenz auf dem System ein. Dies geschieht durch eine geplante Aufgabe, die unter dem Namen “githubdesktopMaintenance” läuft und automatisch nach dem Benutzer-Login sowie täglich um 10:21 Uhr UTC ausgeführt wird. Diese Aufgabe startet eine umbenannte Version von “sshd.exe”, die es dem Angreifer ermöglicht, einen SSH-Dienst einzurichten, der die Kommunikation auf vorab bereitgestellte autorisierte Schlüssel beschränkt.
Zusätzlich zur Ermöglichung von Dateiübertragungen über SFTP erstellt die Malware eine zweite geplante Aufgabe, die eine angepasste Tor-Binärdatei ausführt, um einen versteckten Dienst zu erstellen, der mit der .onion-Adresse des Angreifers kommuniziert. Diese Kommunikation wird durch obfs4 verschleiert, und es wird Portweiterleitung für mehrere kritische Windows-Dienste wie RDP, SSH und SMB implementiert, um den Zugriff auf Systemressourcen über das Tor-Netzwerk zu erleichtern.
Nach erfolgreicher Verbindung exfiltriert die Malware Systeminformationen sowie eine eindeutige .onion-URL, die das kompromittierte System identifiziert. Der Angreifer erhält letztlich Fernzugriffsmöglichkeiten auf das kompromittierte System, sobald die .onion-URL des Opfers über den Command-and-Control-Kanal empfangen wird. Obwohl derzeit unklar ist, wer hinter der Kampagne steckt, deuten die Aktivitäten auf eine osteuropäische Spionageoperation hin, die auf Verteidigungs- und Regierungssektoren abzielt.
💳 Amazon-Kreditkarte mit 2.000 Euro Limit bestellen!
🔥 Heutige Hot Deals bei Amazon: Bis zu 80% Rabatte!
🎉 Amazon Haul-Store für absolute Schnäppchenjäger!
- ★ 23-stufiges KI-Go-Training – Für Spieler mit Grundkenntnissen der Regeln – Entwickelt als intelligenter Trainingspartner passt sich die KI Spielern von 18K bis 9D an. Ideal für alle, die die Grundregeln bereits beherrschen und ihr Spiel verbessern möchten.
- IHR EMOTIONALER AI-BEGLEITER: Eiliko ist mehr als nur ein Anhänger, es ist ein charismatischer KI-Freund. Mit einem dynamischen LED-Bildschirm, der eine Vielzahl von animierten Gesichtern und Ausdrucksformen anzeigt, reagiert er auf Ihre Interaktionen mit einzigartiger Persönlichkeit und Charme.
- NIEDLICHER BEGLEITER: Eilik ist der ideale Begleiter für Kinder und Erwachsene, die Haustiere, Spiele und intelligente Roboter lieben. Mit vielen Emotionen, Bewegungen und interaktiven Funktionen.
- 【XL-Größe für gedeihende Pflanzen】Geben Sie Ihren Pflanzen den Raum, den sie verdienen! Unser verbessertes, großes 13,7 cm großes Design bietet Platz für Pflanzen mit einem Durchmesser von bis zu 8,9 cm und damit deutlich mehr Platz für Wurzelwachstum und Pflanzengesundheit im Vergleich zu kleineren, veralteten Modellen. Die Produktabmessungen betragen 13,6 x 13,6 x 13,2 cm und das Gerät wiegt nur 355 g.
- V28 Update - JETZT MIT NEUEN FUNKTIONEN! Als Reaktion auf das Ladeproblem von Loona haben wir das automatische Aufladen 2.0 verbessert. Diese Optimierung hilft Loona, die Ladewege in verschiedenen Szenarien zu erkennen und anzupassen, um die Erfolgsquote beim automatischen Aufladen zu erhöhen. Mobile Hotspots können sich mit Loona verbinden und überwinden WLAN-Einschränkungen, sodass Sie jederzeit und überall mit Loona interagieren können.
- Die besten Bücher rund um KI & Robotik!

- Die besten KI-News kostenlos per eMail erhalten!
- Zur Startseite von IT BOLTWISE® für aktuelle KI-News!
- IT BOLTWISE® kostenlos auf Patreon unterstützen!
- Aktuelle KI-Jobs auf StepStone finden und bewerben!
- Künstliche Intelligenz: Dem Menschen überlegen – wie KI uns rettet und bedroht | Der Neurowissenschaftler, Psychiater und SPIEGEL-Bestsellerautor von »Digitale Demenz«
Du hast einen wertvollen Beitrag oder Kommentar zum Artikel "Operation SkyCloak: Neue Bedrohung für Verteidigungssektoren in Osteuropa" für unsere Leser?


#Sophos
Es werden alle Kommentare moderiert!
Für eine offene Diskussion behalten wir uns vor, jeden Kommentar zu löschen, der nicht direkt auf das Thema abzielt oder nur den Zweck hat, Leser oder Autoren herabzuwürdigen.
Wir möchten, dass respektvoll miteinander kommuniziert wird, so als ob die Diskussion mit real anwesenden Personen geführt wird. Dies machen wir für den Großteil unserer Leser, der sachlich und konstruktiv über ein Thema sprechen möchte.
Du willst nichts verpassen?
Du möchtest über ähnliche News und Beiträge wie "Operation SkyCloak: Neue Bedrohung für Verteidigungssektoren in Osteuropa" informiert werden? Neben der E-Mail-Benachrichtigung habt ihr auch die Möglichkeit, den Feed dieses Beitrags zu abonnieren. Wer natürlich alles lesen möchte, der sollte den RSS-Hauptfeed oder IT BOLTWISE® bei Google News wie auch bei Bing News abonnieren.
Nutze die Google-Suchmaschine für eine weitere Themenrecherche: »Operation SkyCloak: Neue Bedrohung für Verteidigungssektoren in Osteuropa« bei Google Deutschland suchen, bei Bing oder Google News!