Zum Hauptinhalt springen

TELESHIM missbraucht die eigene API von Telegram, um C2-Verbindungen vor Regierungen im Nahen Osten zu tarnen

STATUS: Laufende Maßnahme SCHWERWIEGENDKEIT: 7/10 ZIELGRUPPE: Verantwortliche für Sicherheit in den Bereichen Regierung, Verteidigung und kritische Infrastruktur

30. Juli 2026

·

Blog

·

Sichere Kommunikation

Es wurde eine dreistufige Malware-Kette identifiziert, die den Command-and-Control-Datenverkehr über die Telegram-API leitet, um ihn mit normalen Netzwerkaktivitäten zu vermischen, sowie Techniken zur Umgehung von Sandboxen, die so konzipiert sind, dass sie nur bei dem beabsichtigten Regierungsziel aktiv werden.¹

Was ist passiert — und warum es anders ist

Eine vertrauenswürdige Verbraucherplattform, die als Befehlskanal missbraucht wird. Eine Kampagne gegen staatliche Stellen im Nahen Osten wurde mit mittlerer bis hoher Sicherheit einem in Ostasien ansässigen Angreifer zugeordnet, der drei bisher nicht bekannte Malware-Familien einsetzt: TELESHIM, MIXEDKEY und BINDCLOAK.¹ Das charakteristische Merkmal ist die Nutzung der Telegram-API durch TELESHIM für die Command-and-Control-Kommunikation, die speziell ausgewählt wurde, um den bösartigen Datenverkehr in legitime Internetaktivitäten einzubinden, anstatt einen eigens vom Angreifer registrierten Server anzusteuern.¹

Die Angriffskette beginnt mit einer ISO-Datei, die eine legitime ausführbare Datei („RegSchdTask.exe“) enthält, die eine betrügerische DLL („AsTaskSched.dll“) – die TELESHIM-Backdoor – per Sideloading lädt.¹ TELESHIM ruft anschließend über Telegram Komponenten für die nächste Stufe ab, von denen zwei eine zweite DLL-Sideloading-Kette auslösen („GoProAlertService.exe“ und „pthreadVC2.dll“), die einen reflektierenden Loader mit dem Codenamen MIXEDKEY entschlüsselt und ausführt.¹ Die endgültige Nutzlast ist hinter zwei Schichten XOR-Verschlüsselung verborgen, wobei die zweite Schicht eine aus der Volumenseriennummer des infizierten Rechners abgeleitete, umgebungsabhängige Schlüsselung verwendet, sodass die Malware erst auf dem beabsichtigten Ziel vollständig aktiv wird.¹

Sowohl TELESHIM als auch MIXEDKEY nutzen umfangreiche Verschleierungstechniken, darunter Zeichenfolgenverschlüsselung, Abflachung des Kontrollflusses und gemischte Boolesche Arithmetik.¹ TELESHIM prüft separat auf das Vorhandensein eines Hypervisors und auf abnormale RAM-Geschwindigkeiten, um Sandbox-Analyseumgebungen zu erkennen, bevor es fortfährt.¹ Die beobachteten Aktivitäten nach der Kompromittierung, die zwischen dem 7. und 9. Juli 2026 stattfanden und sich auf den Zeitraum zwischen 4:00 und 12:00 Uhr UTC konzentrierten, umfassten System-, Benutzer- und Netzwerkaufklärung sowie die Bereitstellung weiterer Payloads über BINDCLOAK, ein C++-Implantat, das Kontakt zu einem externen Server aufnimmt.¹ Die Kampagne konnte bislang noch keinem bekannten, namentlich genannten Angreifer zugeordnet werden.¹

Was die Angreifer erbeutet haben – und was sie damit anstellen können

Angreifergewinn
Was es ermöglicht
Operative Konsequenz
Risiko nach dem Kompromiss
Vertrauenswürdiger C2-Kanal über die Telegram-API¹
Leiten Sie den Befehls- und Kontrollverkehr über die eigene, legitime API von Telegram statt über einen maßgeschneiderten, vom Angreifer kontrollierten Server.¹
C2-Datenverkehr lässt sich in einem überwachten Regierungsnetzwerk nicht von gewöhnlichen Nachrichtenübertragungen durch Endnutzer unterscheiden.
Erkennungsregeln, die auf anomale oder unbekannte Ziele ausgerichtet sind, lassen diesen Datenverkehr bewusst außer Acht – es handelt sich also nicht um eine Lücke.
DLL-Sideloading über signierte ausführbare Dateien über zwei Ketten hinweg¹
In zwei getrennten Phasen des Angriffs wird eine schädliche Nutzlast unter dem Deckmantel einer legitimen, vertrauenswürdigen Binärdatei ausgeführt.¹
Signaturbasierte EDR-Lösungen und die Zulassungsliste für Anwendungen, die auf vertrauenswürdigen ausführbaren Dateien basiert, melden die seitlich geladene DLL nicht als verdächtig.
Jede Sideloading-Kette lässt sich für andere Ziele wiederverwenden, indem eine andere legitime Host-Binärdatei eingesetzt wird.
Sandbox-Umgehung und Umgehung von Analysen, Environmental Keying¹
Die endgültige Nutzlast darf nur auf dem vorgesehenen Rechner gezündet werden, und zwar unter Verwendung eines Entschlüsselungsschlüssels, der aus der Seriennummer des Datenträgers dieses Rechners abgeleitet wurde.¹
Sicherheitsforschung und automatisierte Sandboxen erkennen nur ein inaktives oder unvollständiges Verhalten, was die Erkennung und die öffentliche Zuordnung verzögert.
Die Malware kann in jeder Umgebung, die nicht das eigentliche Ziel darstellt – einschließlich eines überwachten Testsystems –, auf unbestimmte Zeit inaktiv bleiben.
Erkundung und gestaffelte Zuführung der Nutzlast innerhalb eines festgelegten Einsatzfensters¹
Führen Sie System-, Benutzer- und Netzwerkaufklärung durch und stellen Sie weitere Payloads als geplante Aufgaben bereit.¹
Der Angreifer erstellt während jeder beobachteten Sitzung eine funktionsfähige Karte des kompromittierten Regierungsnetzwerks.
Ein durchgängiges Betriebsfenster von 4:00 Uhr bis 12:00 Uhr UTC deutet auf einen festen Betriebsrhythmus hin und nicht auf einen einmaligen Eingriff.

Warum das wichtig ist

Alte Annahme
Aktuelle Realität
BlackBerry-Antwort
Messaging-Plattformen für Verbraucher stellen in einem Regierungsnetzwerk ein geringes Risiko dar, da sie selbst nicht das Ziel sind.
TELESHIM nutzt die Telegram-API als C2-Kanal und macht so eine zugelassene Verbraucherplattform zu einem Deckmantel für Spionageverkehr.¹
BlackBerry® SecuSUITE® läuft auf einem geschlossenen, speziell dafür entwickelten Kanal und nicht über eine öffentliche API für Endverbraucher, in der sich auch Malware-Autoren registrieren und verstecken können.
Eine Netzwerküberwachung, die darauf ausgelegt ist, ungewöhnliche Ziele zu erkennen, wird den Command-and-Control-Datenverkehr abfangen.
Der Datenverkehr zur eigenen Infrastruktur von Telegram ist in vielen Netzwerken üblich und zu erwarten, sodass sich dieser C2-Kanal bewusst unauffällig verhält.¹
BlackBerry® UEM® legt fest, welche Anwendungen und Netzwerkziele auf verwalteten Geräten zulässig sind, und schließt so unkontrollierten Messaging-Verkehr als Sicherheitslücke aus.
Sandbox-Tests und EDR erkennen neue Malware zuverlässig, bevor sie in die Produktionsnetzwerke der Behörden gelangt.
TELESHIM wurde speziell dafür entwickelt, Virtualisierungs- und Analyseumgebungen zu erkennen und im Hintergrund zu bleiben, bis das eigentliche Ziel bestätigt ist.¹
Die kontinuierliche Überwachung UEM BlackBerry UEM bewertet verwaltete Endgeräte fortlaufend in ihrem aktuellen Zustand und schränkt so das Zeitfenster ein, auf das Malware, die auf Umgehungsmechanismen setzt, angewiesen ist.
SOFORT
Überwachen Sie den ausgehenden Datenverkehr auf von der Regierung verwalteten Windows-Geräten hinsichtlich Verbindungen zur Telegram-API-Infrastruktur, die nicht im Zusammenhang mit einer genehmigten geschäftlichen Nutzung stehen.¹
SOFORT
Überprüfen Sie die Endpunktprotokolle auf die in Zscalers Bericht genannten Artefakte – RegSchdTask.exe, AsTaskSched.dll, GoProAlertService.exe, pthreadVC2.dll – in allen Systemen, die mit Regierungsstellen im Nahen Osten in Verbindung stehen.¹
KURZFRISTIG 
Erweitern Sie die Richtlinien für die Zulassungslisten von Anwendungen und Netzwerken, um den Datenverkehr der Consumer-Messaging-API von verwalteten Endpunkten der Behörden, die noch nicht auf BlackBerry SecuSUITE standardisiert sind, ausdrücklich einzuschränken.
KURZFRISTIG 
Registrieren Sie gefährdete Endgeräte in BlackBerry UEM eine kontinuierliche Überwachung der Compliance UEM , anstatt nur punktuelle Scans durchzuführen, da TELESHIM darauf ausgelegt ist, Sandbox-Mechanismen zu umgehen.
LAUFEND 
Verfolgung von Aktualisierungen der Zuordnung. ThreatLabz geht mit mittlerer bis hoher Sicherheit davon aus, dass der Ursprung in Ostasien liegt, hat die Kampagne jedoch noch nicht mit einer bekannten, namentlich genannten Gruppe in Verbindung gebracht.¹

BlackBerry-Position

Angreifer nutzen vertrauenswürdige öffentliche Dienste zunehmend aus, um böswillige Aktivitäten zu verschleiern. Die Lösung liegt nicht in mehr Vertrauen in die Plattform, sondern in einer besseren Kontrolle über die Kommunikationsumgebung durch sichere, verwaltete und speziell für diesen Zweck entwickelte Kanäle. Eine geschlossene, speziell entwickelte Kommunikationsarchitektur verfügt über keine entsprechende öffentliche API-Oberfläche, in der sich ein Angreifer verstecken könnte.

Quellenangaben:

  1. Gezielter Angriff auf Regierungsstellen im Nahen Osten | Teil 1 (Zscaler ThreatLabz, Sudeep Singh, 20. Juli 2026).

  2. TELESHIM missbraucht Telegram als C2-Kanal bei Angriffen auf Regierungen im Nahen Osten (The Hacker News, 27. Juli 2026).

Erhalten Sie Updates zu den neuesten fundierten Erkenntnissen für sichere Kommunikation.

Der neue Standard

Sehen Sie sich das Webinar an: Argumente für die missionskritische Kommunikation

Nehmen Sie an unserem 45-minütigen Webinar teil, in dem unsere Experten die technischen und betrieblichen Rahmenbedingungen erläutern, die eine einsatzzertifizierte, sichere Kommunikation gewährleisten – unter Berücksichtigung von Verschlüsselung, Architektur, hoheitlicher Kontrolle, unabhängiger Validierung und Einsatzkoordination.

Jetzt ansehen