Ein neuer Go-basierter Backdoor-Trojaner namens TencShell tarnt seinen C2-Verkehr als API-Anfragen an den chinesischen Konzern Tencent. Die Malware wird wahrscheinlich von einem chinesischen Akteur eingesetzt und ermöglicht Fernzugriff, Datendiebstahl und laterale Bewegung im Netzwerk.
TencShell verbirgt seinen Backdoor-Verkehr hinter legitimen API-Anfragen und bleibt so für klassische Erkennungsmethoden unsichtbar.
(Bild: Gemini / KI-generiert)
Sicherheitsforscher des Cato Networks Cyber Threats Research Lab (CTRL) entdeckten eine neue Schadsoftware mit dem Namen TencShell bei einem gezielten Angriff auf einen globalen Industriehersteller und stoppten ihn, bevor sich die Backdoor dauerhaft festsetzen konnte.
Bei TencShell handelt es sich um ein in Go programmiertes Implantat, das vom Open-Source-C2-Framework Rshell abgeleitet ist. Ein C2-Framework, das über einen Drittanbieter-Zugang eingeschleust wird, kann eine vertrauenswürdige Geschäftsverbindung in ein vom Angreifer kontrolliertes Einfallstor verwandeln. Ein kompromittierter Endpunkt an einem regionalen Standort gefährdet damit nicht nur isolierte Komponenten, sondern faktisch die gesamte Wertschöpfungskette: Lieferantennetze, Produktionsabläufe, geistiges Eigentum, Kundendaten und letztlich die Geschäftskontinuität.
Die Namensgebung von TencShell entspricht der dualen Natur der Malware: „Tenc" verweist auf die täuschend authentisch gestalteten C2-Kommunikationspfade, die das chinesische Technologieunternehmen Tencent imitieren; eine gängige Taktik von Angreifern, um Malware-Datenverkehr als legitime API-Aktivität zu verschleiern. „Shell" charakterisiert die Funktionalität als Remote-Access-Trojaner mit interaktiven Fernsteuerfähigkeiten.
Die Infektionskette
Über eine mehrstufige Infektionskette lädt ein modularer Dropper das Post-Exploitation-Framework TencShell direkt in den Arbeitsspeicher, wo es durch als regulären Web-Traffic getarnte C2-Kommunikation unentdeckt weitreichende Fernzugriffs- und Angriffsfunktionen ermöglicht.
(Bild: CATO Networks)
Die Infektionsquelle bleibt ungeklärt, dürfte aber auf klassische Intrusions-Vektoren wie Phishing, bösartige Downloads oder webbasierte Exploits zurückgehen. Die beobachtete Infektionskette offenbarte eine raffinierte mehrstufige Eskalation: Der First-Stage-Dropper orchestriert den Abruf des als .woff-Ressource getarnten Donut-Shellcodes, dessen Ausführung das modifizierte Rshell-Framework direkt in den Arbeitsspeicher lädt und damit die Grundlage für die nachfolgende C2-Kommunikation mit der Infrastruktur des Angreifers schafft.
Dieser modulare Aufbau offenbart eine bewusste Designentscheidung des Angreifers: Anstatt das vollständige C2-Framework initial bereitzustellen, bewahrt er operative Flexibilität. Die schlanke Einstiegskomponente bleibt unverändert, während nachgelagerte Payloads separat gehostet, iteriert und aktualisiert werden können.
Das letzte Glied der Infektionskette besteht aus einer Command-and-Control-Kommunikation. TencShell nutzt webähnliche Kommunikationsmuster, die darauf ausgelegt sind, bösartigen Datenverkehr schwerer von normalem Anwendungsdatenverkehr unterscheidbar zu machen. Anstatt offensichtliche Callback-Pfade für Malware zu verwenden, versuchte das Implantat, über strukturierte, API-ähnliche Endpunkte zu kommunizieren, die Anfragen an Backend-Dienste ähnelten.
TencShell verfügt über Funktionen, die mit ausgereiften Post-Exploitation-Frameworks assoziiert werden. Die wiederhergestellten Go-Modulnamen deuten auf die Unterstützung mehrerer risikoreicher Operator-Aktionen hin – darunter die In-Memory-Ausführung, die Ausführung von Modulen im BOF-Stil, Proxying und Tunneling, WebSocket-basiertes C2 sowie Ferninteraktion.
Angreifer benötigen heute keine eigens entwickelten Malware-Pipelines mehr, um ausgeklügelte Angriffe durchzuführen. Oft genügen anpassungsfähige Open-Source-Tools. In diesem Fall scheint TencShell auf Basis von Rshell zu einem praktischen Post-Exploitation-Implantat weiterentwickelt worden zu sein, ausgestattet mit webähnlicher C2-Kommunikation, Payload-Maskierung, In-Memory-Ausführung sowie Pivoting-Fähigkeiten. Anstatt eine völlig neue Malware-Familie zu entwickeln, passte der Angreifer verfügbare offensive Tools an und versuchte, seine Aktivitäten im regulären Unternehmensdatenverkehr zu tarnen.
Im vorliegenden Fall konnte Cato die TencShell-Attacke stoppen. Das gelang, weil die Plattform des Unternehmens durch die Korrelation aller Indizien ein vollständiges Bild ermöglichte: Verdächtige externe Infrastruktur, Artefakte auf Host-Ebene, Verhaltensmuster beim Staging von Payloads sowie C2-ähnliche Kommunikationsvorgänge.
Stand: 08.12.2025
Es ist für uns eine Selbstverständlichkeit, dass wir verantwortungsvoll mit Ihren personenbezogenen Daten umgehen. Sofern wir personenbezogene Daten von Ihnen erheben, verarbeiten wir diese unter Beachtung der geltenden Datenschutzvorschriften. Detaillierte Informationen finden Sie in unserer Datenschutzerklärung.
Einwilligung in die Verwendung von Daten zu Werbezwecken
Ich bin damit einverstanden, dass die Vogel IT-Medien GmbH, Max-Josef-Metzger-Straße 21, 86157 Augsburg, einschließlich aller mit ihr im Sinne der §§ 15 ff. AktG verbundenen Unternehmen (im weiteren: Vogel Communications Group) meine E-Mail-Adresse für die Zusendung von Newslettern und Werbung nutzt. Auflistungen der jeweils zugehörigen Unternehmen können hier abgerufen werden.
Der Newsletterinhalt erstreckt sich dabei auf Produkte und Dienstleistungen aller zuvor genannten Unternehmen, darunter beispielsweise Fachzeitschriften und Fachbücher, Veranstaltungen und Messen sowie veranstaltungsbezogene Produkte und Dienstleistungen, Print- und Digital-Mediaangebote und Services wie weitere (redaktionelle) Newsletter, Gewinnspiele, Lead-Kampagnen, Marktforschung im Online- und Offline-Bereich, fachspezifische Webportale und E-Learning-Angebote. Wenn auch meine persönliche Telefonnummer erhoben wurde, darf diese für die Unterbreitung von Angeboten der vorgenannten Produkte und Dienstleistungen der vorgenannten Unternehmen und Marktforschung genutzt werden.
Meine Einwilligung umfasst zudem die Verarbeitung meiner E-Mail-Adresse und Telefonnummer für den Datenabgleich zu Marketingzwecken mit ausgewählten Werbepartnern wie z.B. LinkedIN, Google und Meta. Hierfür darf die Vogel Communications Group die genannten Daten gehasht an Werbepartner übermitteln, die diese Daten dann nutzen, um feststellen zu können, ob ich ebenfalls Mitglied auf den besagten Werbepartnerportalen bin. Die Vogel Communications Group nutzt diese Funktion zu Zwecken des Retargeting (Upselling, Crossselling und Kundenbindung), der Generierung von sog. Lookalike Audiences zur Neukundengewinnung und als Ausschlussgrundlage für laufende Werbekampagnen. Weitere Informationen kann ich dem Abschnitt „Datenabgleich zu Marketingzwecken“ in der Datenschutzerklärung entnehmen.
Falls ich im Internet auf Portalen der Vogel Communications Group einschließlich deren mit ihr im Sinne der §§ 15 ff. AktG verbundenen Unternehmen geschützte Inhalte abrufe, muss ich mich mit weiteren Daten für den Zugang zu diesen Inhalten registrieren. Im Gegenzug für diesen gebührenlosen Zugang zu redaktionellen Inhalten dürfen meine Daten im Sinne dieser Einwilligung für die hier genannten Zwecke verwendet werden. Dies gilt nicht für den Datenabgleich zu Marketingzwecken.
Recht auf Widerruf
Mir ist bewusst, dass ich diese Einwilligung jederzeit für die Zukunft widerrufen kann. Durch meinen Widerruf wird die Rechtmäßigkeit der aufgrund meiner Einwilligung bis zum Widerruf erfolgten Verarbeitung nicht berührt. Um meinen Widerruf zu erklären, kann ich als eine Möglichkeit das unter https://contact.vogel.de abrufbare Kontaktformular nutzen. Sofern ich einzelne von mir abonnierte Newsletter nicht mehr erhalten möchte, kann ich darüber hinaus auch den am Ende eines Newsletters eingebundenen Abmeldelink anklicken. Weitere Informationen zu meinem Widerrufsrecht und dessen Ausübung sowie zu den Folgen meines Widerrufs finde ich in der Datenschutzerklärung.