SecBoard
Zurück zur Übersicht

TELESHIM Abuses Telegram for C2 in Attacks Against Middle East Governments

The Hacker News·
Originalartikel lesen bei The Hacker News

Eine neue Cyberangriffswelle, mutmaßlich aus Ostasien, zielt auf Regierungsbehörden im Nahen Osten ab. Dabei wird Telegram für die Befehlskontrolle () missbraucht und neue Malware-Familien wie TELESHIM eingesetzt. Betroffene Organisationen sollten ihre Systeme umgehend auf diese Bedrohungen überprüfen und entsprechende Sicherheitsmaßnahmen ergreifen.

Kurzfassung

Eine neue Cyberangriffswelle, mutmaßlich aus Ostasien, zielt auf Regierungsbehörden im Nahen Osten ab. Dabei wird Telegram für die Befehlskontrolle (C2) missbraucht und neue Malware-Familien wie TELESHIM, MIXEDKEY und BINDCLOAK eingesetzt. Betroffene Organisationen sollten ihre Systeme umgehend auf diese Bedrohungen überprüfen und entsprechende Sicherheitsmaßnahmen ergreifen.

Relevanz für Manager / CISOs
Priorität:Hoch
Betroffene

Regierungsbehörden im Nahen Osten.

Warum relevant

Organisationen im Nahen Osten, insbesondere Regierungsbehörden, sind einem erhöhten Risiko durch hochentwickelte, staatlich unterstützte Bedrohungsakteure ausgesetzt, die gängige Kommunikationsplattformen für C2 missbrauchen. Dies erfordert eine Überprüfung der Netzwerksicherheit und der Erkennungsfähigkeiten.

Realistisches Worst Case

Erfolgreiche Kompromittierung von Regierungsnetzwerken, die zu Datenexfiltration und langfristiger Persistenz des Angreifers führt, unter Ausnutzung einer weit verbreiteten Kommunikationsplattform für verdeckte C2-Kommunikation.

Handlungsempfehlung

Überprüfung und Stärkung der Netzwerksicherheitsmaßnahmen, insbesondere im Hinblick auf die Erkennung von C2-Kommunikation über unkonventionelle Kanäle wie Telegram. Implementierung von Überwachungsmechanismen für die genannten Malware-Familien.

Defensive Validierung / Purple-Team Checks
  • Überprüfen Sie die Netzwerkprotokolle auf ungewöhnliche Telegram-Verbindungen von internen Systemen zu externen Servern, die nicht von autorisierten Anwendungen stammen.
  • Suchen Sie in Endpunktsicherheitslösungen nach Indikatoren für die Malware-Familien TELESHIM, MIXEDKEY und BINDCLOAK.
  • Validieren Sie, ob Ihre Perimeter-Sicherheitslösungen in der Lage sind, C2-Kommunikation über verschlüsselte Kanäle wie Telegram zu erkennen und zu blockieren.
MITRE ATT&CK Zuordnung
TaktikTechnikKonfidenzBeleg
Command and ControlT1071.001 Application Layer Protocol: Web ProtocolsLowTELESHIM Abuses Telegram for C2
Command and ControlT1573.002 Encrypted Channel: Asymmetric CryptographyLowTELESHIM Abuses Telegram for C2
ExecutionT1059 Command and Scripting InterpreterLownew malware families like TELESHIM, MIXEDKEY, and BINDCLOAK
Offene Punkte
  • Spezifische IOCs (Indicators of Compromise) für die Malware-Familien TELESHIM, MIXEDKEY und BINDCLOAK sind im Artikel nicht genannt.
  • Die genauen Angriffsvektoren für die Erstinfektion sind nicht spezifiziert.
  • Details zu den spezifischen Fähigkeiten der Malware-Familien (z.B. Datenexfiltration, Persistenzmechanismen) sind nicht im Artikel enthalten.

Red-Team-Relevanz

Was heißt das für dein nächstes Assessment?

  • Initial Access möglich?Möglich
  • Privilege Escalation relevant?Unklar
  • Exploit öffentlich verfügbar?Unklar
  • Detection / Logging prüfbar?Ja
  • Für Purple-Team-Szenario geeignet?Unklar

Kundenfragen

  • Können wir Resource Development detektieren?

MITRE ATT&CK Kill Chain (2 Techniken)