SOC Prime Bias: Kritisch

10 Nov 2025 18:09 UTC

Vicious Kitten APT Enthüllt: Einblicke in die auf Iran fokussierte Spionagekampagne

Author Photo
Ruslan Mikhalov Chief of Threat Research at SOC Prime linkedin icon Folgen
Vicious Kitten APT Enthüllt: Einblicke in die auf Iran fokussierte Spionagekampagne
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Analyse

Ferocious Kitten ist eine auf den Iran fokussierte Cyber-Spionagegruppe, die seit mindestens 2015 aktiv ist. Sie liefert manipulierte Microsoft Office-Dokumente via Spear-Phishing, um ein benutzerdefiniertes Implantat namens MarkiRAT zu installieren, das Keylogging, Screenshot-Erfassung, Anmeldeinformationsdiebstahl und schrittweise Exfiltration über HTTP(S) durchführt. Die Gruppe verwendet Persistenztechniken wie die Shortcut-Entführung von Telegram und Chrome, tarnt Dateien mit dem Right-to-Left-Override-Unicode-Trick und missbraucht Windows BITS für Downloads und Proxy-Erkennung. Sie nutzt auch die MSHTML RCE-Schwachstelle CVE-2021-40444, um einen PowerShell-Stealer bereitzustellen.

Untersuchung

Analysten sollten das beobachtete Verhalten mit MITRE ATT&CK-Techniken wie T1566.001 (Spearphishing-Anhang), T1204.002 (Benutzerausführung), T1574 (Hijack Execution Flow), T1036.002 (Maskierung – RTLO), T1197 (BITS-Jobs), T1518.001 (Software-Entdeckung – Sicherheitstools), T1056.001 (Keylogging) und T1071.001 (Web Protocol C2) abgleichen. Indikatoren für Kompromittierungen umfassen bösartige Office-Makros, die „update.exe“ in den öffentlichen Ordner schreiben, umbenannte Shortcuts, die auf die Malware zeigen, BITS-Jobnamen wie „pdj“, HTTP GET/POST zu C2-URLs mit Parametern „u“, „k“ und exfiltrierte Dateierweiterungen (z.B. .kdbx, .gpg). Der Netzwerkverkehr zu verdächtigen Domains, die PowerShortShell oder MarkiRAT-Payloads hosten, sollte protokolliert werden.

Abhilfe

Schichtweise Abwehr bereitstellen: Makroblockierung aktivieren oder nur vertrauenswürdige Office-Dateien zulassen, E-Mail-Sicherheitsgateways zur Durchsuchung von Anhängen verwenden, Least-Privilege-Ausführungsrichtlinien durchsetzen, die Verwendung von bitsadmin überwachen und einschränken, Shortcut-Entführung durch Sicherung der %APPDATA%-Shortcuts deaktivieren, Endpunkt-Erkennungs- und -Reaktionssysteme (EDR) bereitstellen, um MarkiRAT-Verhalten (Prozessinjektion, Datei-Schreibvorgänge in %PUBLIC%AppDataLibs, Keylogging) zu erkennen, und Systeme für CVE-2021-40444 und spätere Schwachstellen patchen. Regelmäßig installierte Sicherheitsprodukte auf Manipulationsberichte überprüfen.

Antwort

Bei Verdacht auf eine Infektion den Endpunkt isolieren, flüchtige Speicher, Dateisystem und Windows-Ereignisprotokolle sammeln, die BITS-Jobliste abrufen und bösartige Shortcuts identifizieren. Die MarkiRAT-Binaries entfernen, zugehörige geplante Tasks und Autostart-Einträge löschen und kompromittierte Anmeldeinformationen zurücksetzen. Bedrohungsintelligenz zu C2-Domains abrufen, Erkennungssignaturen aktualisieren und geeignete Stakeholder benachrichtigen. Eine Nachfallanalyse durchführen, um das Nutzerbewusstsein zu verbessern und den Umgang mit Makros zu stärken.

Angriffsverlauf

Simulationsanleitungen

Angriffsablauf & Befehle:

    1. Zustellung:Ein E-Mail-Anhang (update.exe) wird im Verzeichnis des Opfers abgelegtC:UsersPublicVerzeichnis.
    2. Ausführung:Der Angreifer führt mit einem bösartigen Makro oder Skript cmd.exe /c "C:UsersPublicupdate.exe"aus, wodurch die Payload gestartet wird.
    3. Persistenz:Da sich die Datei im öffentlichen Ordner befindet, kann jeder Benutzer sie erneut ausführen, was die Boot-oder-Logon-Autostart-Technik erfüllt.
    4. Logging-Auswirkung:Sysmon protokolliert ein Ereignis, bei dem Image = C:WindowsSystem32cmd.exeund CommandLineenthält "/c C:UsersPublicupdate.exe"; die Erkennungsregel passt auf das /cFragment und den bekannten bösartigen Image-Pfad (update.exe).
  • Regressionstest-Skript:Das folgende Skript repliziert die Schritte des Angreifers auf einer Testmaschine.

    # -------------------------------------------------
    # Simulation der Payload-Bereitstellung durch Ferocious Kitten
    # -------------------------------------------------
    # 1. Ein Dummy bösartiges ausführbares Programm erstellen (Platzhalter)
    $maliciousPath = "$env:PUBLICupdate.exe"
    Set-Content -Path $maliciousPath -Value "Dies ist eine Schein-Payload" -Encoding ASCII
    
    # 2. Die Payload über cmd.exe mit dem /c-Flag ausführen
    $cmd = "$env:windirSystem32cmd.exe"