Een door China gelinkte hackersgroep heeft een Linux-gebaseerde ELF-backdoor ingezet om op grote schaal cloud-credentials te stelen uit workloads bij AWS, GCP, Azure en Alibaba Cloud. Volgens onderzoek van Breakglass Intelligence maakt de backdoor gebruik van een ‘zero-detection’ techniek waarbij SMTP-poort 25 wordt ingezet als een verborgen command-and-control (C2) kanaal om cloudprovider-credentials en metadata te verzamelen.
De backdoor communiceert met drie typosquatted domeinen die sterk lijken op legitieme Alibaba Cloud-diensten en gehost worden op Alibaba Cloud-infrastructuur in Singapore. Deze campagne, toegeschreven aan de bekende APT41 (Winnti) groep, richt zich op gevoelige cloud-credentials zoals IAM-rolgegevens, service account tokens, managed identity tokens en RAM-rolcredentials. Na uitvoering bevraagt de malware de instance metadata service (meestal op 169.254.169.254) om toegangstokens en configuratiegegevens van de hostomgeving op te halen, waarbij de queries verschillen per cloudprovider.
Daarnaast zendt de malware periodiek UDP-broadcasts uit binnen het lokale netwerk om laterale bewegingen en taakverdeling tussen geïnfecteerde hosts mogelijk te maken zonder extra C2-verkeer. De campagne bestaat al sinds 2020, waarbij de eerste variant ‘PWNLNX’ nog eenvoudige reverse shells en XOR-codering gebruikte, maar sindsdien sterk is geëvolueerd.
De onderzoekers benadrukken dat de typosquatting-techniek ervoor zorgt dat kwaadaardig verkeer opgaat in reguliere cloudactiviteiten, vooral in omgevingen zonder strikte uitgaande filtering. De gebruikte ELF-binary is geobfusceerd en werd tijdens analyse niet gedetecteerd door VirusTotal. Bovendien reageert de malware niet op onbedoelde scans, waardoor traditionele detectietools en sandboxing worden omzeild. Het gebruik van SMTP voor C2-communicatie voegt een extra laag stealth toe, omdat veel cloudbeveiligingstools SMTP-verkeer niet diepgaand inspecteren en filtering op poort 25 inconsistent is tussen providers.
Dankzij aanvullend onderzoek van onder andere @Xlab_qax kon de campagne met hoge zekerheid aan APT41 worden gekoppeld. De onderzoekers publiceerden indicatoren zoals bestanden, netwerkhandtekeningen en MITRE ATT&CK tactieken voor een beter begrip van deze jarenlange operatie. Meer details zijn te vinden in de publicatie van Breakglass Intelligence.
Reacties
Geef een reactie
Vereiste velden zijn gemarkeerd met *