De dreigingsactor Harvester heeft een nieuwe Linux-versie van zijn GoGra backdoor ingezet bij aanvallen die vermoedelijk gericht zijn op organisaties in Zuid-Azië. De malware maakt gebruik van de legitieme Microsoft Graph API en Outlook-mailboxen als een verborgen command-and-control (C2) kanaal, waardoor traditionele netwerkverdedigingen worden omzeild, aldus het Symantec en Carbon Black Threat Hunter Team in een rapport.
De cybersecuritybedrijven ontdekten artefacten die via het VirusTotal-platform werden geüpload vanuit India en Afghanistan, wat erop wijst dat deze landen mogelijk doelwit zijn van de spionageactiviteiten. Harvester werd voor het eerst publiekelijk gedocumenteerd door Symantec eind 2021 en werd toen in verband gebracht met een campagne gericht op telecommunicatie, overheid en IT-sectoren in Zuid-Azië. Destijds gebruikte de groep een op maat gemaakte implantaat genaamd Graphon, die eveneens de Microsoft Graph API gebruikte voor C2-communicatie.
In augustus 2024 werd een aanval op een niet nader genoemde mediaorganisatie in Zuid-Azië gelinkt aan Harvester, waarbij een nieuwe Go-gebaseerde backdoor, GoGra, werd ingezet. De recente bevindingen tonen aan dat de groep zijn gereedschapsset uitbreidt door naast Windows-machines nu ook Linux-systemen te infecteren met een nieuwe variant van dezelfde backdoor.
De aanvallen maken gebruik van social engineering om slachtoffers te verleiden ELF-binaries te openen die vermomd zijn als PDF-documenten. De dropper toont vervolgens een lokdocument terwijl de backdoor op de achtergrond actief blijft. Net als de Windows-versie maakt de Linux-variant van GoGra misbruik van Microsofts cloudinfrastructuur door elke twee seconden contact te maken met een specifieke Outlook-mailboxmap genaamd "Zomato Pizza" via Open Data Protocol (OData) queries.
De backdoor scant de inbox op binnenkomende e-mails met een onderwerp dat begint met het woord "Input." Zodra zo'n e-mail wordt ontvangen, wordt de Base64-gecodeerde berichtinhoud ontsleuteld en uitgevoerd als shell-commando's via "/bin/bash." De uitvoer van deze commando's wordt teruggestuurd naar de operator in een e-mail met het onderwerp "Output." Na het exfiltreren verwijdert de implantaat het oorspronkelijke opdrachtbericht om sporen te wissen.
Ondanks verschillen in architectuur en besturingssysteem blijft de onderliggende C2-logica ongewijzigd, aldus Symantec en Carbon Black, die ook meerdere identieke, hard-coded spelfouten in beide versies vonden. Dit wijst erop dat dezelfde ontwikkelaar verantwoordelijk is voor beide tools. De introductie van een nieuwe Linux-backdoor toont aan dat Harvester zijn toolset blijft uitbreiden en actief nieuwe middelen ontwikkelt om een breder scala aan slachtoffers en systemen aan te vallen.
Reacties
Geef een reactie
Vereiste velden zijn gemarkeerd met *