Een nieuwe variant van de CloudZ remote access tool (RAT) maakt gebruik van een tot nu toe onbekende kwaadaardige plugin genaamd Pheno, die de Microsoft Phone Link-verbinding misbruikt om gevoelige codes van mobiele apparaten te stelen. De malware werd ontdekt in een aanval die al sinds januari actief is en onderzoekers vermoeden dat de aanvallers gericht waren op het stelen van inloggegevens en tijdelijke toegangscodes.
Microsoft Phone Link is standaard geïnstalleerd op Windows 10 en 11 en stelt gebruikers in staat om via de pc telefoongesprekken te voeren, sms’jes te beantwoorden en notificaties van mobiele apparaten (Android en iOS) te bekijken. Door misbruik te maken van deze applicatie kan de aanvaller berichten onderscheppen die naar het mobiele toestel van het slachtoffer worden gestuurd, zonder dat het apparaat zelf wordt gecompromitteerd.
Onderzoekers van Cisco Talos melden in een recent rapport dat Pheno actief zoekt naar lopende Phone Link-sessies en toegang krijgt tot de lokale SQLite-database van de applicatie, waarin mogelijk sms-berichten en eenmalige wachtwoorden (OTPs) zijn opgeslagen. Hierdoor kan de aanvaller gevoelige informatie bemachtigen zonder het mobiele apparaat te hoeven infecteren. Volgens Cisco Talos kan de CloudZ RAT met bevestigde Phone Link-activiteit op het slachtoffer zijn machine de SQLite-database van de Phone Link-applicatie onderscheppen, wat kan leiden tot het uitlezen van sms-gebaseerde OTP’s en notificaties van authenticatie-apps.
Naast de functionaliteit van de Pheno-plugin kan CloudZ ook data uit webbrowsers stelen, het host-systeem profileren en opdrachten uitvoeren zoals bestandsbeheer, shell-commando’s, schermopnames starten, plugins beheren en het RAT-proces beëindigen. Cisco rapporteert dat CloudZ wisselt tussen drie vaste user-agent strings om HTTP-verkeer legitiem te laten lijken en anti-caching headers gebruikt om te voorkomen dat proxies of CDN’s details van command-and-control servers opslaan.
De onderzoekers hebben de initiële infectieweg niet kunnen vaststellen, maar ontdekten dat de besmetting begint wanneer het slachtoffer een nep-update van ScreenConnect uitvoert. Deze droppt een Rust-gebaseerde loader, gevolgd door een .NET-loader die CloudZ RAT installeert en persistentie realiseert via een geplande taak. De .NET-loader bevat anti-analyse maatregelen, waaronder tijdgebaseerde sandbox-ontwijking, detectie van analysetools zoals Wireshark en Fiddler, en controle op virtuele machines en sandbox-omgevingen.
Om dergelijke aanvallen tegen te gaan wordt geadviseerd om sms-gebaseerde OTP-diensten te vermijden en in plaats daarvan authenticator-apps te gebruiken die geen pushnotificaties vereisen die onderschept kunnen worden. Voor extra beveiliging is het aanbevolen om over te stappen op phishingbestendige oplossingen, zoals hardware security keys. Cisco Talos heeft een set indicators of compromise gepubliceerd, waaronder URL’s, hashes van kwaadaardige componenten, domeinen en IP-adressen, die kunnen worden ingezet om netwerken te beschermen.
Meer informatie over onopgeloste kwetsbaarheden en exploitatie is te vinden in het rapport 99% of What Mythos Found Is Still Unpatched van Mythos, dat ingaat op de risico’s van kettingexploits die meerdere zero-days combineren.
Reacties
Geef een reactie
Vereiste velden zijn gemarkeerd met *