GoGra-Backdoor: Harvester nutzt Microsoft Graph API als C2-Kanal
Die Threat-Actor-Gruppe Harvester hat eine neue Linux-Version ihrer GoGra-Backdoor-Malware entwickelt und setzt diese in Angriffen auf Ziele in Südasien ein. Das Besondere: Die Malware missbraucht die legitime Microsoft Graph API als Kommunikationskanal für Command-and-Control (C2)-Befehle.
Legitimale APIs als Angriffsvektor
Die Nutzung von Microsoft Graph API und Outlook-Mailboxen als C2-Infrastruktur ist ein kluger Ansatz für Angreifer. Dadurch wird der Datenverkehr nicht mehr als verdächtig markiert – er sieht aus wie normale Microsoft-Kommunikation. Traditionelle perimeter-basierte Netzwerkdefenses können solchen Traffic schwer als bösartig identifizieren, da er innerhalb etablierter, vertrauenswürdiger APIs stattfindet.
Die Forscher von Symantec und Carbon Black Threat Hunter haben die Kampagne analysiert und gewarnt, dass dieser Ansatz etablierte Sicherheitskonzepte umgeht.
Targeting und Deployment
Das Targeting auf südostasiatische Entitäten deutet auf strategische Ziele hin. Der Linux-Fokus ist ebenfalls bemerkenswert – während viele Backdoors traditionell auf Windows-Systeme ausgerichtet sind, zeigt Harvester hier Interesse an Linux-Infrastruktur, was auf größere Umgebungen und Cloud-basierte Systeme hindeutet.
Bedeutung für die Sicherheitspraxis
Dieser Fall demonstriert einen wichtigen Trend: Angreifer konzentrieren sich vermehrt auf die Missbrauch von legitimen Cloud- und API-Services, statt komplett neue Infrastruktur aufzubauen. Das stellt Sicherheitsteams vor zusätzliche Herausforderungen:
- API-Monitoring: Der Fokus auf API-Traffic wird wichtiger
- Verhaltensanalyse: Anomale Muster in autorisierten APIs müssen erkannt werden
- Zero Trust: Legitimacy allein ist kein Sicherheitskriterium mehr
- Cloud Security: Die Sicherheit von Cloud-Tenants und deren APIs rückt stärker in den Mittelpunkt
Unternehmen sollten ihre Monitoring-Strategien überdenken. Traditionelle Firewall-Regeln gegen verdächtige Domains helfen nicht, wenn der C2-Traffic über Graph API abläuft. Stattdessen sind Ansätze wie Behavior Analytics, Anomaly Detection und durchgehende Logging-Strategien notwendig.

