Onderzoekers van Gen Digital hebben twee nieuwe malwarefamilies beschreven die vermoedelijk worden ingezet om toegang tot besmette systemen door te verkopen aan ransomwaregroepen: WordlistLoader en SynkLoader.
WordlistLoader dient als tussenlaag om Amatera Stealer (ook bekend als ACR Stealer of AcridRain Stealer) af te leveren, en gebruikt daarvoor gehackte websites die met de ClickFix-truc werken — ook wel FakeCaptcha genoemd. Bezoekers van gecompromitteerde sites zoals abogadosrosarinos[.]com en aptisweb[.]com krijgen een vals “ik ben geen robot”-vinkje te zien. Klikken daarop kopieert in werkelijkheid een schadelijke opdracht naar het klembord, die het slachtoffer vervolgens zelf via het Windows Uitvoeren-venster plakt en start.
Technisch is WordlistLoader ongewoon: de schadelijke shellcode wordt gecodeerd als een gewone lijst Engelse woorden, waarbij elk woord staat voor één byte van de uiteindelijke payload. Die vermomming, gecombineerd met hardware-breakpoints om Windows’ eigen tracing-mechanisme (ETW) te omzeilen, maakt het voor beveiligingssoftware lastiger om de lading als kwaadaardig te herkennen. De nieuwste versie van Amatera Stealer (4.3.3-alpha1) die zo wordt afgeleverd, bevat verder vernieuwde verhullingstechnieken en een methode om de eigen encryptie te omzeilen die duidelijk is geïnspireerd op de eerder gedocumenteerde Remus Stealer.
Het tweede malwarefamilie in het rapport, SynkLoader, richt zich specifiek op Windows-wachtwoorden en werd verspreid via phishingberichten op Microsoft Teams waarin de aanvaller zich voordoet als de IT-servicedesk. Slachtoffers installeren daarbij een MSI-bestand vanaf een Azure Blob Storage-adres. De malware bestaat uit zeven afzonderlijke modules, waaronder een systeemprofiler, een persistentiemodule, een module die een nep-Windows-vergrendelscherm toont om het wachtwoord te ontfutselen, een reverse-proxymodule, een interactieve PowerShell-shell en een module voor het live streamen van het bureaublad. Een Python-onderdeel communiceert elke 90 tot 120 seconden met de command-and-control-server en haalt op verzoek nieuwe functionaliteit op.
Beide malwarefamilies wijzen volgens de onderzoekers in dezelfde richting: geen doel op zich, maar gereedschap om toegang tot bedrijfsnetwerken te verzamelen en door te verkopen aan groepen die vervolgens ransomware uitrollen.
Voor Nederlandse organisaties benadrukt dit vooral het belang van twee simpele maatregelen: leer medewerkers dat een “ik ben geen robot”-verificatie nooit vraagt om zelf iets in het Uitvoeren-venster te plakken, en behandel IT-support-verzoeken via Teams of vergelijkbare kanalen net zo wantrouwend als een onbekende e-mail.
Bron: The Hacker News
Blijf op de hoogte
Meld je aan voor de nieuwsbrief: spoedalerts bij kritieke dreigingen en een wekelijks overzicht. Geen mail achterlaten? Volg ons dan via RSS.