De phishing-groep FlowerStorm maakt gebruik van een browsergebaseerde virtuele machine om kwaadaardige code te verbergen, waardoor traditionele e-mailbeveiliging en statische analysetools moeite hebben met detectie. Onderzoekers van Sublime Security ontdekten in april dat de campagne gebruikmaakt van KrakVM, een open-source JavaScript virtuele machine, om schadelijke code te obfusceren die via HTML-bijlagen in phishingmails wordt verspreid.

De campagne richt zich op het stelen van inloggegevens en multi-factor authenticatie (MFA) codes voor diensten zoals Microsoft 365, Hotmail en GoDaddy. Daarnaast ondersteunt de aanval technieken voor adversary-in-the-middle (AiTM) om geauthenticeerde sessies te kapen. Volgens het rapport van Sublime Security is het opvallend dat KrakVM al binnen een maand na de publieke release wordt ingezet als delivery wrapper.

De phishingmails bevatten HTML-bijlagen die zijn vermomd als voicemailmeldingen, facturen of communicatie van leveranciers. Bij het openen in een browser start een ingebedde JavaScript direct een workflow om inloggegevens te verzamelen, aangepast aan de omgeving van het slachtoffer. KrakVM compileert de kwaadaardige JavaScript naar versleutelde bytecode die binnen de virtuele machine in de browser wordt uitgevoerd. Deze aanpak voegt meerdere lagen obfuscatie toe, waardoor statische analyse en traditionele e-mailbeveiliging worden bemoeilijkt.

Na het deobfusceren laadt de phishingpayload infrastructuur die inlogportalen van onder andere Microsoft 365 imiteert en zich dynamisch aanpast aan de gebruiker. Zo kan het phishingkit bepalen welke authenticatieprovider moet worden nagebootst, e-mailadressen vooraf invullen en branding-elementen zoals logo’s en achtergronden aanpassen. Ook worden geregistreerde MFA-methoden op accounts uitgelezen, waaronder Microsoft Authenticator pushmeldingen, TOTP-codes, sms-authenticatie en spraakverificatie.

Wanneer het slachtoffer zijn gegevens invoert, worden deze doorgestuurd naar een command-and-controlserver die een echte login probeert. Bij een MFA-prompt toont het phishingkit een overeenkomstige melding aan het slachtoffer, vangt de reactie op en gebruikt deze om de sessie van de aanvaller te voltooien. Deze real-time AiTM-interceptie maakt het mogelijk om authenticatiesessies te kapen terwijl credentials en MFA-tokens worden verzameld.

De combinatie van virtuele machine-gebaseerde obfuscatie en AiTM-functionaliteit creëert een detectiekloof voor e-mailbeveiligingstools. Sublime Security meldde dat hun Autonomous Security Analyst-systeem de aanval als kwaadaardig herkende, mede dankzij de HTML-bijlage. Deze ontwikkeling toont aan dat phishingcampagnes steeds geavanceerdere technieken overnemen die voorheen vooral bij malware werden gezien, zoals gevirtualiseerde uitvoeringsomgevingen en gelaagde obfuscatie.