flowki@club:~$ Gerade gestartet · sei von Anfang an dabei
$ beitreten
SECURITY
GoGra-Backdoor: Harvester nutzt Microsoft Graph API als C2-Kanal

GoGra-Backdoor: Harvester nutzt Microsoft Graph API als C2-Kanal

1 min Lesezeit
Rafi GrzonkaRafi Grzonka
TeilenXLinkedInWhatsApp

GoGra-Backdoor: Harvester nutzt Microsoft Graph API als C2-Kanal

Die Threat-Actor-Gruppe Harvester hat eine neue Linux-Version ihrer GoGra-Backdoor-Malware entwickelt und setzt diese in Angriffen auf Ziele in Südasien ein. Das Besondere: Die Malware missbraucht die legitime Microsoft Graph API als Kommunikationskanal für Command-and-Control (C2)-Befehle.

Legitimale APIs als Angriffsvektor

Die Nutzung von Microsoft Graph API und Outlook-Mailboxen als C2-Infrastruktur ist ein kluger Ansatz für Angreifer. Dadurch wird der Datenverkehr nicht mehr als verdächtig markiert – er sieht aus wie normale Microsoft-Kommunikation. Traditionelle perimeter-basierte Netzwerkdefenses können solchen Traffic schwer als bösartig identifizieren, da er innerhalb etablierter, vertrauenswürdiger APIs stattfindet.

Die Forscher von Symantec und Carbon Black Threat Hunter haben die Kampagne analysiert und gewarnt, dass dieser Ansatz etablierte Sicherheitskonzepte umgeht.

Targeting und Deployment

Das Targeting auf südostasiatische Entitäten deutet auf strategische Ziele hin. Der Linux-Fokus ist ebenfalls bemerkenswert – während viele Backdoors traditionell auf Windows-Systeme ausgerichtet sind, zeigt Harvester hier Interesse an Linux-Infrastruktur, was auf größere Umgebungen und Cloud-basierte Systeme hindeutet.

Bedeutung für die Sicherheitspraxis

Dieser Fall demonstriert einen wichtigen Trend: Angreifer konzentrieren sich vermehrt auf die Missbrauch von legitimen Cloud- und API-Services, statt komplett neue Infrastruktur aufzubauen. Das stellt Sicherheitsteams vor zusätzliche Herausforderungen:

  • API-Monitoring: Der Fokus auf API-Traffic wird wichtiger
  • Verhaltensanalyse: Anomale Muster in autorisierten APIs müssen erkannt werden
  • Zero Trust: Legitimacy allein ist kein Sicherheitskriterium mehr
  • Cloud Security: Die Sicherheit von Cloud-Tenants und deren APIs rückt stärker in den Mittelpunkt

Unternehmen sollten ihre Monitoring-Strategien überdenken. Traditionelle Firewall-Regeln gegen verdächtige Domains helfen nicht, wenn der C2-Traffic über Graph API abläuft. Stattdessen sind Ansätze wie Behavior Analytics, Anomaly Detection und durchgehende Logging-Strategien notwendig.

Weiterlesen

Aus dem Magazin

Alle Artikel
SECURITY

Android AI-Agenten: Unsichtbare Text-Befehle könnten PCs kompromittieren

1 min · 21. Juli

SECURITY

ENCFORGE: Neue Ransomware zielt auf AI-Modelle ab

1 min · 21. Juli

SECURITY

ServiceNow AI Platform: Kritische Lücke ermöglicht Code-Ausführung

1 min · 21. Juli