Chinese spionagecampagne QUICSILVER richt zich op Myanmar met QUICAgent-backdoor

Onderzoekers van Seqrite Labs ontdekten Operation QUICSILVER, een vermoedelijk Chinese spionagecampagne tegen Myanmarese overheids- en IT-organisaties met de Go-achterdeur QUICAgent.

Onderzoekers van Seqrite Labs hebben een cyberspionagecampagne blootgelegd die zich sinds april 2026 richt op overheids- en IT-organisaties in Myanmar. De aanvallers, met matige zekerheid gelinkt aan een China-gelieerde dreigingsactor, gebruiken een op maat gemaakte achterdeur genaamd QUICAgent, in een operatie die de onderzoekers Operation QUICSILVER hebben gedoopt.

De achterdeur is geschreven in Go en bevat verschillende trucs om sandboxanalyse te omzeilen: willekeurige vertragingen tussen de 100 en 600 milliseconden en duizend herhalingen van SHA-256-hashing, bedoeld om automatische analyseomgevingen te vertragen of te laten vastlopen. QUICAgent ondersteunt commando’s voor onder meer het uitvoeren van opdrachten op afstand, bestandsoverdracht en het doorbladeren van mappen, en communiceert met zijn command-and-control-server via het QUIC-protocol over UDP-poort 443 — een keuze die het verkeer voor netwerkmonitoring lastiger herkenbaar maakt dan traditioneel HTTP(S)-verkeer.

De campagne leunt op social engineering met een lokale insteek: in het Birmees gestelde uitnodigingen voor diploma-uitreikingen, die zich voordoen als afkomstig van het Myanmarese ministerie voor IT en cybersecurity. Eerdere varianten van de aanval gebruikten een bestand genaamd “HolidayNotice.pdf.exe”, vermomd met een nagemaakte feestdagenkalender als afleidingsmanoeuvre. De payload wordt verspreid via Virtual Hard Disk-bestanden die Windows-snelkoppelingen bevatten die zich voordoen als pdf’s. Bij uitvoering misbruikt de infectieketen het door Microsoft ondertekende programma ftp.exe om scripts te draaien die de uiteindelijke lading reconstrueren uit verborgen documenten — een techniek die detectie door reguliere antivirussoftware bemoeilijkt omdat een vertrouwd, gesigneerd Windows-onderdeel het eigenlijke werk doet.

Voor Nederlandse organisaties is directe blootstelling aan deze specifieke campagne beperkt, aangezien de doelen in Myanmar liggen. Interessant is vooral de gebruikte techniek: misbruik van legitieme, gesigneerde Windows-tools als ftp.exe om detectie te omzeilen, en het verpakken van kwaadaardige lading in VHD-bestanden die op het eerste gezicht onschuldig ogen. Beide technieken duiken de laatste tijd vaker op in phishingcampagnes wereldwijd, en zijn dus relevant voor iedere organisatie die e-mailbijlagen met VHD- of ISO-bestanden nog onvoldoende filtert.

Bron: The Hacker News

Beveiligingscontent geverifieerd door Fortivox SecurityNederlandse cybersecurity-specialist voor het MKB — fortivoxsecurity.nl

Blijf op de hoogte

Meld je aan voor de nieuwsbrief: spoedalerts bij kritieke dreigingen en een wekelijks overzicht. Geen mail achterlaten? Volg ons dan via RSS.