Cyberkriminelle nutzen Microsoft Teams und Google Drive zur Verbreitung von Remote-Access-Malware
Hackern nutzen vertrauenswürdige Unternehmensplattformen wie Microsoft Teams und Google Drive zunehmend aus, um heimliche Remote-Access-Malware zu verbreiten.

Kurzfassung
Warum das wichtig ist
- Hackern nutzen vertrauenswürdige Unternehmensplattformen wie Microsoft Teams und Google Drive zunehmend aus, um heimliche Remote-Access-Malware zu verbreiten.
- Eine neu beobachtete Kampagne setzt dabei auf Engineering und cloud-basierte Command-and-Control-Infrastrukturen, um der Erkennung zu entgehen.
- Anfang April 2026 identifizierte die Threat Response Unit (TRU) bei einer Organisation aus dem Rechtsbereich, bei dem Angreifer Microsoft Teams für Voice-Phishing einsetzten, um einen Benutzer dazu zu bringen, über Windows Quick Assist Remote-Zugriff zu gewähren.
Innerhalb weniger Minuten lieferte der Angreifer einen Java-basierten Remote-Access-Trojaner namens Nimbus RAT aus und vollendete den Kompromittierungsvorgang in weniger als. Der Angriff folgte einer strukturierten, wiederholbaren Kill Chain und unterstreicht die wachsende operative Reife dieser Kampagnen.
Er begann mit einer Phase des E-Mail-Bombardements, bei der das Postfach des Opfers in kurzer Zeit mit über 280 legitimen Abonnement-E-Mails überflutet wurde. Dies erzeugte Verwirrung und Dringlichkeit und schuf die Voraussetzungen für einen gefälschten IT-Helpdesk-Kontakt Microsoft Teams.
Der Angreifer, der sich als internes Support-Personal ausgab, überzeugte den Benutzer, Quick Assist zu starten und schrittweise Anweisungen zu befolgen, die über einen Pastebin-Link übermittelt wurden.
Technik und Auswirkungen
Das finale Payload wurde aus einem kompromittierten Microsoft 365-Tenant abgerufen, der auf SharePoint gehostet wird, was die Illusion der Legitimität weiter verstärkte.
Das heruntergeladene Archiv enthielt eine bösartige Java-Archivdatei, die mit einer OpenJDK-Laufzeitumgebung gebündelt war und die Ausführung auf jedem Windows-System ermöglichte, unabhängig ängigkeiten. Nach der Ausführung etablierte Nimbus RAT Persistenz und initiierte verschlüsselte Kommunikationen mit seiner Command-and-Control-Infrastruktur.
Hacker missbrauchen Teams zur Verbreitung Nutzung Sheets als C2-Kanäle. Anstatt traditionelle bösartige Infrastrukturen zu verwenden, kommuniziert die Malware mit legitimen Google-APIs, was eine Erkennung auf Netzwerkebene extrem erschwert. Befehle werden aus abgerufen, und die exfiltrierten Daten werden auf dieselbe Weise hochgeladen.
Technischer Hintergrund
Dieses Design gewährleistet, dass der Datenverkehr nahtlos mit normalen Unternehmens-Cloud-Aktivitäten verschmilzt. Die statische Analyse zeigt, dass Nimbus RAT ein modulares und hochleistungsfähiges Implantat ist.
Es unterstützt die Ausführung beliebiger Befehle, die Manipulation des Dateisystems, den Zugriff auf das Registrierungs-Verzeichnis, die Erfassung ührung ist die Integration zweier Credential-Harvesting-Mechanismen: eine gefälschte Windows-Sicherheitsabfrage und die direkte API-Aufrufung über CredUIPromptForCredentialsW.
Beide Techniken sind darauf ausgelegt, mehrere Passwortversuche zu erfassen, um die Erfolgsquote zu erhöhen. Die Telemetrie der Threat Response Unit (TRU), dass es sich nicht um einen isolierten Vorfall handelt.
Technik und Auswirkungen
Die eSentire Threat Response Unit gab in einem Bericht, der Cybersecurity News zur Verfügung gestellt wurde, bekannt, dass Forscher über einen Zeitraum von 12 Monaten 1.540 verdächtige Microsoft-Teams-Interaktionen in 172 Organisationen beobachteten, wobei zwischen Dezember 2025 und März 2026 ein deutlicher Anstieg zu verzeichnen war.
Fast 65 Prozent dieser Angriffe stammten aus temporären Microsoft 365-Mandanten mit onmicrosoft.com-Domains und nahmen häufig die Identität. Die Analyse der Infrastruktur zeigt konsistente Muster der Angreifer, darunter schnelle Domainregistrierungen, häufig genutzte Top-Level-Domains (TLDs), die Wiederverwendung die großflächige Erstellung Kampagnen.
In einigen Fällen wurden zudem kompromittierte legitime Mandanten genutzt, was die Glaubwürdigkeit öhte und die Skepsis der Benutzer verringerte. Die weitreichende Implikation ist ein Wandel hin zur Ausnutzung vertrauenswürdiger SaaS-Ökosysteme in jeder Phase des Angriffslebenszyklus.
Technischer Hintergrund
Microsoft Teams wird für den ersten Zugriff genutzt, SharePoint für die Auslieferung der Last, Pastebin zur Vorbereitung, Quick Assist für die Fernsteuerung und Google Drive für die Kommando- und Steuerungsinfrastruktur.
Da diese Plattformen weit verbreitet sind und nicht einfach blockiert werden können, müssen sich Verteidiger auf verhaltensbasierte Erkennung und mehrschichtige Sichtbarkeit verlassen.
Sicherheitsteams werden empfohlen, ungewöhnliche E-Mail-Aktivitäten zu überwachen, wie etwa plötzliche Anstiege beim eingehenden E-Mail-Volumen, die häufig Vishing-Angriffen vorausgehen. Endpoint-Telemetrie bleibt entscheidend, insbesondere zur Identifizierung des verdächtigen Ausführens und zur Korrelation mit ausgehenden Verbindungen Google-APIs.
Technischer Hintergrund
Diese Kampagne verdeutlicht, wie Angreifer Engineering mit legitimen Cloud-Diensten kombinieren, um traditionelle Schutzmaßnahmen zu umgehen.
Unternehmen zunehmend auf SaaS-Plattformen setzen, wächst der Bedarf an kontextbewussten Erkennungsstrategien, die sich auf Nutzerverhalten, Prozessaktivitäten und Identitätssignale konzentrieren, anstatt sich allein auf domänenbasierte Blockaden zu verlassen. Abi ist Security Editorin und Reporterin bei
Quelllink
Originalquelle: Cyber Security News
Thema weiterverfolgen
Interne Verlinkung
Im Kontext weiterlesen
Diese weiterfuehrenden Links verbinden das Thema mit relevanten Archivseiten, Schlagwoertern und inhaltlich nahen Artikeln.
Technologie Archiv
Weitere Meldungen aus derselben Hauptkategorie.
Mehr von Cyber Security News
Alle veroeffentlichten Inhalte derselben Quelle im Archiv.
Kali365 PhaaS-Service erweitert Angriffsspektrum: Fokus auf Okta und MAX Messenger
Redaktionell verwandter Beitrag aus dem selben Themenumfeld.
Meta stellt Business Agent vor, der Unternehmensleistung um das Hundertfache steigern kann
Redaktionell verwandter Beitrag aus dem selben Themenumfeld.
Quellenprofil
Quelle und redaktionelle Angaben
- Quelle
- Cyber Security News
- Originaltitel
- Hackers Abusing Microsoft Teams and Google Drive to Deploy Remote Access Malware
- Canonical
- https://cybersecuritynews.com/microsoft-teams-and-google-drive-abused/
- Quell-URL
- https://cybersecuritynews.com/microsoft-teams-and-google-drive-abused/
Aehnliche Inhalte
Verwandte Themen und interne Verlinkung
Weitere Artikel aus aehnlichen Themenfeldern, damit Leser direkt im selben Kontext weiterlesen koennen.

Kali365 PhaaS-Service erweitert Angriffsspektrum: Fokus auf Okta und MAX Messenger
Eine neue und schnell wachsende Phishing-Operation macht in der Cybersicherheitsbranche weit über ihre ursprünglichen Ziele hinaus.
05.06.2026
Live Redaktion
Meta stellt Business Agent vor, der Unternehmensleistung um das Hundertfache steigern kann
Meta hat ein neues KI-System vorgestellt, das Unternehmen dabei unterstützen soll, Kundenservice, Vertrieb und tägliche Abläufe auf seinen Messaging-Plattformen zu automatisieren.
05.06.2026
Live Redaktion
Corsair präsentiert Gaming-Maus mit Stream-Deck-Taste und bis zu 50 Stunden 8K-Akku
Kopieren Sie den Link
05.06.2026
Live Redaktion
NAND-Erlös explodiert auf Rekordhoch von 46 Milliarden Dollar im Quartal, während Agenten-KI den PC-Markt unter Druck setzt
Der KI-Boom hat nicht nur zu einem weltweiten Engpass bei der Versorgung geführt, sondern treibt auch die Umsätze im NAND-Segment auf Rekordniveau; gleichzeitig hat der PC-Markt jedoch stark gelitten.
05.06.2026
Live Redaktion