SecBoard
Zurück zur Übersicht

CloudZ malware abuses Microsoft Phone Link to steal SMS and OTPs

BleepingComputer·
Originalartikel lesen bei BleepingComputer

A new version of the CloudZ remote access tool (RAT) is deploying a previously unseen malicious plugin called Pheno that hijacks the Microsoft Phone Link connection to steal sensitive codes from mobile devices. [...]

Kurzfassung

Der Artikel beschreibt eine neue Version des CloudZ Remote Access Tool, die ein bisher nicht gesehenes bösartiges Plugin namens Pheno einsetzt. Das Plugin missbraucht Microsoft Phone Link, um SMS und OTPs von mobilen Geräten zu stehlen. Weitere technische Details sind im Auszug nicht enthalten.

Relevanz für Manager / CISOs
Priorität:Hoch
Betroffene

Nutzer von Microsoft Phone Link in Umgebungen, in denen CloudZ-RAT-Infektionen auftreten könnten.

Warum relevant

Diebstahl von SMS und OTPs kann Account-Schutzmechanismen schwächen und Folgezugriffe ermöglichen.

Realistisches Worst Case

Ein kompromittiertes System nutzt Phone Link, um SMS- und OTP-Codes von verbundenen Mobilgeräten abzugreifen.

Handlungsempfehlung

Phone-Link-Nutzung prüfen, CloudZ- und Pheno-bezogene Erkennung aktualisieren und verdächtige Phone-Link-Zugriffe untersuchen.

Defensive Validierung / Purple-Team Checks
  • Defensiver Check 1: Prüfen, wo Microsoft Phone Link in der Organisation aktiv genutzt wird.
  • Defensiver Check 2: Endpoint-Telemetrie auf CloudZ-RAT- oder unbekannte Plugin-Aktivität überwachen.
  • Defensiver Check 3: Authentifizierungslogs auf OTP-basierte Anmeldungen nach verdächtiger Endpoint-Aktivität prüfen.
MITRE ATT&CK Zuordnung
TaktikTechnikKonfidenzBeleg
CollectionT1119 Automated CollectionLowDer Artikel beschreibt den Diebstahl von SMS und OTPs; konkrete Sammelmechanismen sind nicht angegeben.
Credential AccessT1111 Multi-Factor Authentication InterceptionMediumDas Pheno-Plugin stiehlt OTPs über Microsoft Phone Link.
Offene Punkte
  • IOCs sind nicht im Artikel angegeben.
  • Initialer Infektionsvektor ist nicht angegeben.
  • Betroffene Versionen von Microsoft Phone Link sind nicht angegeben.

MITRE ATT&CK Kill Chain (2 Techniken)

Themen
SecurityMobile