MSHTA, een legacy Windows-tool die sinds 1999 onderdeel is van het besturingssysteem, wordt steeds vaker misbruikt voor het stilletjes verspreiden van malware. Hoewel MSHTA oorspronkelijk bedoeld is voor het uitvoeren van HTML-applicaties (HTA-bestanden) en nog steeds wordt ondersteund vanwege Microsofts beleid voor backward compatibility, is het legitieme gebruik in de loop der jaren afgenomen. Tegelijkertijd is het misbruik door kwaadwillenden juist toegenomen.

MSHTA functioneert als een Living-off-the-Land binary (LOLBIN) waarmee aanvallers schadelijke scripts in het geheugen kunnen uitvoeren zonder dat dit direct zichtbaar is voor lokale beveiligingsmechanismen. Dit komt doordat MSHTA een Microsoft-ondertekend programma is dat vertrouwd wordt door het systeem, waardoor het lastig is om het automatisch te blokkeren. Via social engineering worden slachtoffers verleid om MSHTA te activeren, waarna het programma verbinding maakt met een command-and-control-server om schadelijke payloads te downloaden en uit te voeren.

BitDefender signaleert sinds begin dit jaar een sterke toename van MSHTA-gerelateerde aanvallen, wat duidt op een groeiend gebruik door dreigingsactoren. Een bekende methode is het gebruik van de HTA CountLoader om stealers zoals Lumma en Amatera te verspreiden. Hierbij worden slachtoffers via phishing, social media of SEO-poisoned websites gelokt met de belofte van gratis of gekraakte software. Na het uitvoeren van een setup-bestand, dat in werkelijkheid een Python-interpreter is, wordt MSHTA ingezet om de malware in het geheugen te laden en uit te voeren.

Een andere campagne, gestart via phishingberichten op Discord, maakt gebruik van een techniek waarbij het klembord wordt gekaapt en slachtoffers worden misleid om een kwaadaardige opdracht uit te voeren via het Windows Run-venster. Dit leidt tot het starten van MSHTA, dat vervolgens een PowerShell-script downloadt en in het geheugen uitvoert zonder sporen op de harde schijf achter te laten.

Naast stealers worden ook andere malwarefamilies via MSHTA verspreid, zoals ClipBanker, dat cryptocurrency-walletadressen in het klembord vervangt, en PurpleFox, een geavanceerde en persistente malware die sinds 2018 actief is. PurpleFox gebruikt MSHTA om msiexec te starten en een MSI-pakket te downloaden dat vermomd is als een PNG-bestand.

Deze ontwikkelingen tonen aan dat MSHTA een aantrekkelijk hulpmiddel is voor aanvallers om malware stil en effectief te verspreiden. Meer details over de detectie en indicatoren van compromittering zijn te vinden in het onderzoek van BitDefender.