Spear‑Phishing gegen eine Anwaltskanzlei: HollowFrame und Matryoshka nutzen DLL‑Side‑Loading und ein GitHub‑Repository als C2‑Kanal

Raffinierte Spear-Phishing-Attacke auf eine Anwaltskanzlei: HollowFrame und Matryoshka nutzen DLL-Side-Loading und ein GitHub-Repo als C2-Kanal.

Spear‑Phishing gegen eine Anwaltskanzlei: HollowFrame und Matryoshka nutzen DLL‑Side‑Loading und ein GitHub‑Repository als C2‑Kanal
Malware

Illustration mit KI erzeugt

Eine Spear‑Phishing‑Kampagne zielte auf eine nicht näher bezeichnete italienische Anwaltskanzlei ab und lieferte ein verschlüsseltes Archiv aus, das eine LNK‑Datei namens Case Documents enthielt. Die Ausführung der Verknüpfung startete eine PowerShell‑Kette, die den Weg für den modularen Loader HollowFrame und unmittelbar danach für die Backdoor Matryoshka ebnete. Der Angriff wurde am 31. Juli 2026 entdeckt und weist ein hohes Maß an Raffinesse auf: Die beiden Schadstufen kombinieren DLL‑Side‑Loading, mehrschichtige Verschlüsselung und – bei einer der beiden Backdoor‑Varianten – die Nutzung eines privaten GitHub‑Repositories als Command‑and‑Control‑Zentrale. Die Attribution ist unbekannt, doch die erlangten Fähigkeiten ermöglichen laterale Bewegung bis hin zur Kompromittierung der gesamten Active‑Directory‑Domäne.

Die initiale Kette: Vom LNK zur doppelten PowerShell‑Ausführung

Die ursprüngliche E‑Mail ahmte juristische Kommunikation nach und enthielt ein passwortgeschütztes komprimiertes Archiv. Darin war als einziger sichtbarer Bestandteil die Datei Case Documents.lnk enthalten. Ein Doppelklick löste eine feindliche Sequenz in zwei PowerShell‑Phasen aus: Die erste nutzt den Loader HollowFrame; die zweite, die vom Loader selbst aktiviert wird, setzt die Backdoor Matryoshka frei. Alle Komponenten sind native Windows‑Bestandteile und erfordern keine speziellen Exploits für die initiale Ausführung, sondern setzen auf die Täuschung des Benutzers.

HollowFrame: Der Go‑Loader unter dem Deckmantel von python.exe

HollowFrame ist ein modularer Loader, der in Go geschrieben wurde. Er wird mittels DLL‑Side‑Loading verteilt: Er verwendet die legitime ausführbare Datei python.exe (signiert und unverändert) und stellt ihr eine bösartige python311.dll zur Seite, die den Code des Loaders bereits beim einfachen Start des Python‑Interpreters ausführt. Innerhalb der DLL befindet sich ein verschlüsselter Container: Nach der Entschlüsselung wird eine zweite Side‑Loading‑Kette aktiviert, dieses Mal, um die Backdoor Matryoshka zu laden. Der nächste Schritt umfasst eine ebenfalls bösartige version.dll, die die finale Rust‑Payload in den Speicher bringt.

Die Entscheidung, Python zu missbrauchen, verleiht einen Anstrich von Legitimität: Der Prozess python.exe ist signiert, wird häufig verwendet und in Unternehmensumgebungen selten blockiert. Die Verschlüsselung in separaten Containern erschwert zudem die statische Analyse und die sofortige Erkennung.

Matryoshka: Zwei Varianten, ein einziges Ziel

Die Backdoor Matryoshka ist in Rust entwickelt und existiert in mindestens zwei unterschiedlichen Varianten, die sich durch den verwendeten Command‑and‑Control‑Kanal unterscheiden.

Die erste Variante nutzt einen einfachen HTTP‑Dialog mit einem entfernten C2‑Server. Die zweite, weitaus ungewöhnlichere, verwandelt ein privates GitHub‑Repository in ihr eigenes Operationszentrum. Das betreffende Repository lautet adioziaete/memio und ist mit einem GitHub‑Konto verknüpft, das am 6. Januar 2023 erstellt und zuletzt am 7. Juni 2026 aktualisiert wurde. Für jeden infizierten Rechner erstellt Matryoshka ein eigenes Verzeichnis innerhalb des Repositorys und legt darin JSON‑Dateien mit drei Funktionen ab: Beaconing (zur Meldung des Systemstatus), Befehlsempfang und Ergebnisübermittlung. Der Angreifer liest und schreibt über die GitHub‑Oberfläche in diese Verzeichnisse und tarnt so den Datenverkehr als normale Kommunikation mit der Plattform.

Beide Varianten verfügen über dieselben Fähigkeiten: Remote‑Befehlsausführung, Active‑Directory‑Enumeration, Dateiübertragung und Bereitstellung zusätzlicher Tools. Die zweistufige Architektur – Loader plus Backdoor – sowie der doppelte C2‑Kanal machen das Gesamtsystem widerstandsfähig und erschweren eine vollständige Beseitigung.

Welche Risiken für die Kanzlei (und jedes betroffene Unternehmen) bestehen

Sobald der Angreifer einen ersten Halt gefunden hat, kann er:

  • Geplante Tasks (Scheduled Tasks) für die Persistenz installieren;
  • Befehle mit den Rechten des Opfers ausführen und bei erfolgreicher Ausführung die Rechte skalieren, indem er Microsoft Defender vorübergehend deaktiviert;
  • Informationen über die Active‑Directory‑Domäne sammeln, Benutzer, Gruppen und Berechtigungen kartografieren;
  • Vertrauliche Dokumente exfiltrieren und sekundäre Payloads wie Ransomware oder Werkzeuge für die laterale Bewegung einbringen.

Der Schweregrad ist hoch, da die Kombination HollowFrame–Matryoshka einen heimlichen, modularen Zugang bietet, der potenziell die gesamte Unternehmensinfrastruktur kompromittieren kann und nicht nur den einzelnen vom E‑Mail‑Angriff betroffenen PC.

Indikatoren und erste Gegenmaßnahmen

Derzeit wurden von den beteiligten Herstellern keine offiziellen Gegenmaßnahmen veröffentlicht. Die Untersuchungen lieferten jedoch einige Kompromittierungsindikatoren (IOCs), die für die Erkennung genutzt werden können:

  • C2‑IP (HTTP): 2.26.252[.]84 und 45.158.196[.]184:8888
  • GitHub‑Repository: adioziaete/memio
  • Side‑Loading‑Kombinationen: Vorhandensein von python.exe, das nicht aus Standardpfaden stammt, zusammen mit einer nicht signierten python311.dll
  • Verdächtige PowerShell‑Ausführungen, die über LNK‑Dateien ausgelöst werden
  • Anomale geplante Tasks, die im Zusammenhang mit der Infektion erstellt wurden
  • Netzwerkverkehr zu GitHub‑Repositories, der nicht durch normale Geschäftsaktivitäten gerechtfertigt ist

Wer Windows‑Umgebungen verwaltet, kann die Überwachung dieser Indikatoren implementieren und mit EDR‑Tools das Vorhandensein der beschriebenen Side‑Loading‑Ketten überprüfen. Im Zweifelsfall bleibt das Isolieren des Systems und die Einleitung einer forensischen Analyse der gesamten Domäne der sicherste Weg.

Auch interessant

Quellen

Dieser Artikel ist eine eigenständige Aufbereitung auf Basis der folgenden Quellen.

Zurück zur Startseite

Aktuelle Cybersecurity-News

Alle Cybersecurity-News →