Die Bilder in diesem Artikel wurden mit künstlicher Intelligenz erstellt. So veröffentlichen wir
Sicherheitsforscher haben eine Kampagne für die Finanzmaschinen des afghanischen Staates gezeigt, die Social Engineering-Techniken mit Fernzugriffswerkzeugen kombiniert, die leicht verfügbar sind. Unter betrieblicher Bezeichnung Betrieb XENOFISCAL, die Angreifer - verbunden mit der Gruppe bekannt als Seite, in Verbindung mit der Das ist der beste- sie benutzten eine ZIP-Datei mit einem direkten Zugang (LNK), der in Pashto benannt wurde, um Beamte und Provinzhäcienda-Adressen zu begehen. Die bewusste Verwendung des Pashto als Deko ist nicht anekdotal: Es ist der Beweis, dass der Gegner Kenntnisse über die objektive Umgebung hat und versucht, die Wahrscheinlichkeit der geöffneten Datei zu maximieren.
Die Infektionskette nutzt die nativen Dienstprogramme von Windows, um die bösartige Signatur zu reduzieren: die LNK ruft mshta.exe eine HTA-Datei, die in einer engagierten afghanischen Bildungs-Domain gehostet wird, zu der Ausführung im Speicher von JavaScript-Code führen. Das Szenario beinhaltet dann Beharrlichkeit durch Registry-Schlüssel, die legitime Komponenten simulieren (in diesem Fall Microsoft Edge) und laden Sie einen Loader in DLL, die auf Ihrem Computer Version 1.8.7 verlässt. Xeno RAT neben einem Deko-Dokument. Um den mshta Vektor zu verstehen, empfehle ich die offizielle Microsoft-Dokumentation: https: / / learn.microsoft.com / en-us / windows-server / Administration / windows-commands / mshta.

Xeno RAT ist ein Werkzeug, das einen engagierten Host in eine komplette Spionage- und Exfiltrationsplattform umwandeln kann: TCP-Kommunikation mit einem Kontrollserver, dynamisches Laden von DLL-Modulen, programmierte Task-Erstellung, Informationssammlung auf Antiviren-Lösungen, SokS5-Tuning, Dateioperationen, Schlüsselregistrierung, Screenshots, Zwischenablageüberwachung, Zugriff auf Webcam und Mikrofon und die Fähigkeit, Ihre eigene Persistenz zu entfernen. Gemeinsam ermöglichen diese Funktionalitäten sowohl die leise Gewinnung von Finanzdaten als auch die kontinuierliche Überwachung von Verwaltungsprozessen.
Dieser Vorfall ist Teil einer breiteren Kampagne gegen die Ziele des Subkontinents. Auf einer anderen Front wurden Operationen, die auf die indische Militärinfrastruktur abzielen, durch manipulierte .desktop Linux-Dateien, Lures im Zusammenhang mit Schlachtschiff-Fahrzeugverträgen und eine Go-Nicn-Implementierung beschrieben. Schreibtisch. Die Wiederholung von Techniken und Werkzeugen durch dieselbe Gruppe unterstreicht eine nachhaltige Strategie des Eindringens und der Sammlung in der Region. Für den Kontext über den Schauspieler und seine Taktik, siehe das Gruppenprofil an der MITRE ATT & CK Basis: https: / / attack.mitre.org / Gruppen / G0066 /.
Die Implikationen sind mehrfach. Kurzfristig kann die Auslagerung von Buchführungs- und Lohndaten Betrug, wirtschaftliche Sanktionen oder administrative Manipulationen erleichtern. Mittel- und langfristig öffnen die Beharrlichkeits- und Überwachungsfunktionen die Tür, um Operationen abzudecken, die die Entscheidungsfindung und die Finanzsicherheit der gesamten Provinzen gefährden. Aus betrieblicher Sicht reduziert der Einsatz von Open Source oder weit verbreiteten Werkzeugen die Kosten für den Gegner und erschwert die Erkennung im Gemisch mit legitimen Systemprozessen.

Für Organisationen und IT-Beamte in Regierungs- und Finanzumgebungen sollte die unmittelbare Priorität darin bestehen, solche Einbrüche einzudämmen und zu erkennen. Es ist wichtig, die Umsetzung zu beschränken. mshta.exe und andere Dolmetscher von unzuverlässigen Standorten durch Anwendung Control Policy (AppLocker oder WDAC), straffen Shortcut und HTA Datei Ausführung Regeln und blockieren automatische Ressourcen-Download von verdächtigen Domains. Die Implementierung von EDR-Lösungen mit der Fähigkeit, im Speicher zu überwachen und anormales Verhalten zu erkennen, erhöht wesentlich die Wahrscheinlichkeit, eine frühe Infektion zu identifizieren.
Über die technische Aushärtung hinaus ist die menschliche Hygiene von entscheidender Bedeutung: Schulungspersonal zur Identifizierung von Lures in ihrer Muttersprache, Misstrauen von unerwarteten komprimierten Dateien und überprüfen durch unabhängige Kanäle jede Kommunikation mit Dokumenten oder Links im Zusammenhang mit finanziellen Verfahren. Im Falle des Verdachts sollte die betroffene Maschine isoliert werden, die Beweise (Speicher, Aufzeichnungen, Prozessdumping) sollten für die forensische Analyse erhalten bleiben und die möglicherweise beeinträchtigten Anmeldeinformationen und Schlüssel sollten gedreht werden.
Schließlich sollten Organisationen spezifische Erkennungen in ihre Protokoll- und Telemetrie integrieren: Suche nach ungewöhnlichen mshta-Ausführungen, Erstellen von beispiellosen programmierten Aufgaben, Modifikationen an Run / RunOnce-Tasten, die Browser, DLL lädt von temporären Standorten und persistente TCP-Verbindungen zu nicht-geplanten Zielen, vor allem, wenn sie SOCKS5 Tunnelmuster zeigen. Koordinierung zwischen Agenturen, Austausch von Verpflichtungsindikatoren mit regionalen Partnern und Notifizierung an die zuständigen Behörden sind notwendige Maßnahmen zur Minderung des Anwendungsbereichs von Kampagnen, wie Betrieb XENOFISCAL die operative und finanzielle Stabilität der öffentlichen Verwaltungen.
Verwandte Artikel
Weitere Neuigkeiten zum selben Thema.

GitLab kritische Warnung: Notfall-Patch repariert CVE-2026-19478, um öffentliche Projekte ohne Anmeldeinformationen zu ändern oder zu beseitigen
GitLab veröffentlichte am 17. August 2026 einen Notfall-Patch, um die kritische Schwachstelle in seiner selbstgehosteten Software (Community and Enterprise Edition) zu korrigier...

Wenn der MCP-Server Ihre Anmeldeinformationen behält: der stille Angriffsvektor der IA in der Produktion
Die Einbindung von IA-Agenten in Geschäftsprozesse hat einen praktischen Weg für Produktionssysteme und Daten eröffnet, die von Modellen aus zugänglich gemacht werden können: es...

Kritische Warnung: CVE-2026-58231 in SAP Commerce Cloud könnte Remote-Code Ausführung ermöglichen; Patch und dringende Minderung
Eine kritische Schwachstelle, die SAP Commerce Cloud beeinflusst, registriert als CVE-2026-58231 und mit maximaler Punktzahl 10.0 auf der CVSS-Skala werden Versuche kurz nach de...

Der massive Kauf abgelaufener Domains treibt Betrug, Malware und Streaming-Pirate an: das Geschäft hinter dem Dropcatch
Ein von Infoblox veröffentlichter und von spezialisierten Medien verbreiteter Nachrichtenbericht über DNS bestätigt, dass Kriminelle große abgelaufene Domains kaufen - die sogen...

HoneyMyte Updates CoolClient mit einem signierten Kerneltreiber, um Prozesse zu verstecken und den C2 Kanal zu schützen
Kaspersky hat eine Analyse veröffentlicht, die dem Schauspieler HoneyMyte (auch Mustang Panda) eine aktualisierte Version der CoolClient Backdoor, die eine signierte Kernel-Komp...

GeoServer auf Zero-Day Sicherheitsalarm in jsonArrayContains mit echtem Risiko der Remote-Ausführung
Das Open-Source-Projekt GeoServer verfügt über eine Null-Tage-Verwundbarkeit, die von Angreifern aktiv erforscht wird, nach den öffentlichen Ausschreibungen der Forscher und der...

AmnesiaStealer MacOS Malware, die Anmeldeinformationen stehlen und steuert Echtzeit-Browsersitzungen
Sicherheits-Forscher haben eine neue Malware-Familie auf macOS - genannt AmnesiaStealer - dokumentiert, die einen Dropper in Shell, einen Infostealer geschrieben in Rust und ein...