Cisco Talos heeft een variant van de BadIIS-malware geïdentificeerd die herkenbaar is aan de ingebedde "demo.pdb"-strings en functioneert als een commodity malware. Deze variant wordt vermoedelijk verkocht of gedeeld binnen meerdere Chinese cybercrimegroepen die opereren volgens een malware-as-a-service (MaaS)-model, waarmee zij continu inkomsten genereren.
Analyse van de programmadatabase (PDB)-bestandspaden toont een langdurige ontwikkelingsinspanning van een auteur met het alias “lwxat”, die zich uitstrekt van september 2021 tot januari 2026. De malware ondergaat snelle iteratieve updates, feature branching en past ontwijkingstechnieken toe gericht op specifieke beveiligingsleveranciers zoals Norton. Talos vond een speciale builder tool waarmee aanvallers configuratiebestanden kunnen genereren, payloads aanpassen en parameters injecteren in BadIIS-binaries. Dit maakt functies mogelijk zoals het omleiden van verkeer naar illegale websites, reverse proxy’s voor manipulatie van zoekmachinecrawlers, content hijacking en backlinkinjectie voor malafide SEO-fraude.
Naast BadIIS ontwikkelde dezelfde auteur een reeks aanvullende tools, waaronder service-gebaseerde installers, droppers en persistentiemechanismen. Deze automatiseren de uitrol, zorgen voor overleving na IIS-serverherstarts en ontwijken detectie via aangepaste Base64-codering en obfuscatie. Sinds 2024 onderzoekt Talos meerdere aanvallen in de Azië-Pacific regio, maar ook in Zuid-Afrika, Europa en Noord-Amerika, waarbij deze specifieke BadIIS-variant met "demo.pdb"-strings wordt ingezet. Hoewel diverse beveiligingsleveranciers de wereldwijde verspreiding volgen, vertonen de tactieken en technieken van Talos verschillen met die van onder andere Trend Micro en andere partijen. Hierdoor is het lastig om de aanvallen aan één enkele actor toe te schrijven, maar met redelijke zekerheid wordt aangenomen dat het een commodity tool is die door meerdere Chinese cybercrimegroepen wordt gebruikt.
De PDB-strings leveren waardevolle inzichten op. De consistente padstructuur met Chinese mappenamen en datumgebaseerde versies vormt een betrouwbare vingerafdruk om deze malwarevariant te volgen en te clusteren. Daarnaast wijst de data op een mogelijke klantalias “x神” (“xshen”). Sommige builds zijn specifiek aangepast om antivirusproducten zoals Norton te omzeilen en om gebruikers selectief om te leiden op basis van browsertaal of omgeving. Door deze ontdekkingen heeft Talos de jacht op vergelijkbare PDB-strings uitgebreid en daarmee het ontwikkeltraject van deze malware nauwkeurig in kaart gebracht, inclusief de commerciële exploitatie en evolutie van functies.
Reacties
Geef een reactie
Vereiste velden zijn gemarkeerd met *